Каталог пользователей и единый вход (SSO)
У каждого сервиса компании — собственная база пользователей. Корпоративная почта, мессенджер, облачный провайдер, CRM, репозиторий кода, проектный трекер — каждый сервис ведёт свой отдельный список тех, кто имеет право входа.
Разрозненность баз создаёт три конкретных риска:
- При найме сотрудника аккаунты создаются по очереди вручную в каждом сервисе, и часть из них закономерно забывают завести.
- При увольнении администратору нужно вспомнить и вручную проверить каждый сервис, к которому у человека был доступ, рискуя упустить хотя бы один.
- При компрометации пароля нет единой точки, где можно мгновенно заблокировать пользователя во всех системах сразу — приходится обходить каждую отдельно, теряя время, критичное именно в момент инцидента.
Каталог пользователей устраняет эту разрозненность: он становится единственным источником правды об идентификации сотрудников. Все учётные записи регистрируются в одном месте, а сервисы проверяют подлинность пользователя через этот каталог вместо собственных баз данных. Когда человек увольняется, администратор отключает один аккаунт — доступ пропадает во всех подключённых сервисах одновременно.
Это вопрос контроля над бизнесом, а не удобства
Рабочие аккаунты против личных
Без каталога сотрудники часто регистрируются в рабочих инструментах с личными адресами электронной почты. Дизайнер создаёт аккаунт в сервисе макетов на личную почту. Разработчик регистрируется в репозитории через личный адрес. Маркетолог привязывает корпоративный аккаунт в социальной сети к личному номеру телефона.
Это порождает конкретные проблемы:
-
Компания не владеет этими аккаунтами. Аккаунт с макетами бренда принадлежит личной почте сотрудника. При увольнении придётся просить разрешения на доступ к собственным данным. Если сотрудник не идёт навстречу — данные потеряны.
-
Нет видимости. Нельзя запросить «к каким инструментам имеет доступ этот человек» — нет центральной записи.
-
Смена пароля идёт на личную почту. После увольнения восстановить аккаунт через личный ящик бывшего сотрудника невозможно.
-
Личные аккаунты компрометируются. Люди переиспользуют пароли. Личная почта попадает под фишинг. Теперь через личный аккаунт, который компания не контролирует, злоумышленник получает доступ к корпоративным данным.
Три сценария из практики
Уволившийся дизайнер. Аккаунт с корпоративными макетами был создан на личную почту. Через три месяца компании нужно обновить бренд. Аккаунт заблокирован за личным ящиком бывшего сотрудника, который его не проверяет. Все наработки недоступны.
Скомпрометированная личная почта. Разработчик использовал личный адрес для регистрации в репозитории. Его личную почту сфишили — никак не связанной с работой атакой. Злоумышленник нашёл учётные данные к репозиторию и получил доступ к исходному коду, включая секреты, которые кто-то однажды закоммитил.
Захват аккаунта в социальной сети. Личный номер телефона маркетолога был привязан к корпоративному аккаунту для подтверждения входа. Он ушёл не по-хорошему — и по-прежнему контролирует второй фактор. Восстановление аккаунта через службу поддержки платформы занимает недели.
Что даёт каталог
Когда все сотрудники используют рабочие аккаунты из корпоративного каталога:
Каждый аккаунт принадлежит компании. ivan@company.ru — это ваш домен. Вы контролируете DNS, маршрутизацию почты, сброс паролей. Сотрудник пользуется аккаунтом; компания им владеет.
Полная видимость. Запрос в каталог показывает всех активных пользователей. Журнал SSO — к чему обращался конкретный человек. Целостная картина того, кто существует и что может получить.
Мгновенная блокировка. Отключить аккаунт в каталоге — пользователь теряет доступ ко всем подключённым сервисам. Не нужно обходить каждый инструмент по отдельности.
Единая политика безопасности. Требования к паролям, обязательная MFA, таймауты сессий — настраивается один раз, применяется везде.
Журнал аудита. Кто входил, когда, откуда. Необходимо для соответствия требованиям 152-ФЗ. Без централизованной идентификации — практически невозможно обеспечить.
Правило без исключений
Каждый рабочий инструмент — через рабочий аккаунт из корпоративного каталога.
Если сотрудник говорит «воспользуюсь личной почтой, так проще» — ответ: нет. Создайте аккаунт в каталоге. Если сервис не поддерживает SSO — создайте аккаунт с корпоративной почтой и храните учётные данные в Пассворке. Хотя бы так будет центральная запись.
Это касается всего: SaaS-приложений, социальных сетей компании (создайте ролевые адреса вроде social@company.ru), инструментов разработки, порталов вендоров, доменных регистраторов и DNS-провайдеров.
Варианты каталога пользователей для российских компаний
Встроенные решения: уже есть в корпоративной платформе
Если компания использует одну из российских платформ для работы с почтой и документами, каталог пользователей доступен «из коробки»:
-
Яндекс 360 для бизнеса. Встроенный каталог работает при использовании платформы как основной корпоративной системы для почты и документов. Поддерживает протоколы SAML (Security Assertion Markup Language) и OIDC (OpenID Connect) для подключения сторонних приложений через SSO, а также синхронизацию с Active Directory для компаний, у которых уже развёрнут собственный каталог (Яндекс 360, официальная документация). Разумный выбор для компаний, уже работающих в экосистеме Яндекса.
-
VK WorkSpace. Корпоративная платформа с почтой, мессенджером и инструментами совместной работы. Каталог пользователей встроен, поддерживает единый вход по протоколу SSO и интеграцию с корпоративными приложениями через синхронизацию учётных данных (VK Tech).
-
МойОфис / Р7-Офис. Российские офисные пакеты с функциями управления пользователями: серверные версии поддерживают синхронизацию по протоколу LDAP (Lightweight Directory Access Protocol) со службами каталогов, включая Active Directory, а также интеграцию с AD FS (Active Directory Federation Services) для федеративной аутентификации (Р7-Офис, документация).
Если компания уже платит за одну из этих платформ — начните с неё. Специализированный инструмент можно добавить позже при конкретных требованиях.
Специализированные российские решения
Для компаний, которым нужны расширенные функции — контроль многофакторной аутентификации на уровне платформы, глубокая интеграция с существующей инфраструктурой, соответствие требованиям ФСТЭК или защита объектов критической информационной инфраструктуры (КИИ):
-
Avanpost FAM/IDM — российская платформа управления идентификацией и доступом. Поддерживает аутентификацию по протоколам SAML, OpenID Connect и OAuth (Avanpost, документация). Сертифицирована ФСТЭК России на соответствие 4 уровню доверия, что делает решение пригодным для регулируемых отраслей и объектов КИИ.
-
ALD Pro (Astra Linux) — российская служба каталога на базе FreeIPA, разработанная группой компаний «Астра». Поддерживает централизованное управление учётными записями, единую точку сквозной аутентификации, делегирование полномочий и групповые политики (Astra Linux, официальный сайт). Работает как замена Active Directory для инфраструктуры на Astra Linux и других отечественных операционных системах, востребована в государственном и корпоративном секторе.
-
РЕД АДМ — платформа централизованного управления ИТ-инфраструктурой от компании «РЕД СОФТ», включающая службу каталогов как одну из подсистем (РЕД АДМ, официальный сайт). Контроль доступа реализован через ролевую модель RBAC, а служба каталогов поддерживает доверительные отношения между доменами — решение позиционируется как замена Microsoft Active Directory для инфраструктуры на отечественных операционных системах.
-
Blitz Identity Provider — сервер аутентификации от компании «РЕАК СОФТ» с поддержкой OAuth 2.0, OIDC и SAML для единого входа (SSO) в корпоративные приложения (Blitz Identity Provider, официальный сайт). Сертифицирован ФСТЭК России и включён в реестр российского ПО, что подтверждает пригодность для государственных и регулируемых внедрений.
Open-source с размещением на своём сервере
Для компаний с ИТ-компетенциями и требованием полного контроля над инфраструктурой:
Keycloak — зрелый, широко используемый open-source IdP (провайдер идентификации). Поддерживает SAML, OIDC, LDAP, Active Directory. Большое сообщество, обширная документация. Разумный выбор по умолчанию для self-hosted-решения.
FreeIPA — открытая система управления идентификацией для Linux-сред. Включает каталог LDAP, Kerberos, PKI. Хорошо подходит для компаний с Linux-инфраструктурой. ALD Pro основан именно на FreeIPA.
Authentik — современный open-source IdP с удобным интерфейсом, активно развивается. Хороший вариант для команд, которым нужно что-то проще Keycloak.
Как выбрать
Уже используете Яндекс 360 или VK WorkSpace для почты? Начните с встроенного каталога — он уже есть в тарифе.
Нужна сертификация ФСТЭК или интеграция с КИИ? Avanpost или ALD Pro.
Работаете преимущественно на Linux, хотите полный контроль? Keycloak или FreeIPA на своём сервере.
Нет ни технических компетенций, ни бюджета на специализированное решение? Начните с Яндекс 360 или VK WorkSpace — это значительно лучше, чем ничего.
Работающий каталог с 80% подключённых приложений лучше идеального, который никогда не запустили.
Как работает SSO
Когда пользователь пытается войти в приложение, подключённое через SSO:
1. Пользователь открывает app.company.ru
↓
2. Приложение перенаправляет на провайдера идентификации: «Кто этот пользователь?»
↓
3. Пользователь аутентифицируется в IdP (пароль + MFA)
↓
4. IdP отправляет приложению подписанное подтверждение:
«Это ivan@company.ru, участник группы "разработка"»
↓
5. Приложение предоставляет доступ на основании подтверждения
Два основных протокола:
SAML 2.0 — зрелый, на основе XML, широко поддерживается корпоративными приложениями.
OIDC (OpenID Connect) — более современный, на основе JSON, проще в реализации. Построен на OAuth 2.0. Предпочтителен для современных приложений.
Большинство приложений поддерживают оба. При наличии выбора OIDC, как правило, проще настроить.
Автоматическое управление пользователями — SCIM
SSO отвечает за аутентификацию, но не за автоматическое создание и удаление аккаунтов в приложениях. Это задача SCIM (System for Cross-domain Identity Management):
- Новый пользователь добавлен в каталог → автоматически создаётся во всех подключённых приложениях
- Пользователь удалён из каталога → автоматически деактивируется везде
- Изменились группы → права в приложениях обновляются автоматически
SCIM требует больше первоначальной настройки, чем SSO, но кратно упрощает процессы найма и увольнения в компаниях с активным кадровым движением.
Структура каталога: группы и роли
Структурируйте пользователей в группы, соответствующие уровням доступа:
company.ru
├── все-сотрудники
├── разработка
│ ├── backend
│ ├── frontend
│ └── devops
├── продукт
├── маркетинг
├── финансы
└── администраторы
├── ит-администраторы
└── иб-администраторы
При найме нового разработчика: создать пользователя в каталоге, добавить в группу «разработка» — SSO автоматически открывает доступ ко всем нужным инструментам согласно правилам группы.
При увольнении: отключить аккаунт в каталоге — все доступы отзываются немедленно.
Приложения без поддержки SSO
Не каждое приложение поддерживает SSO. Для таких:
- Всё равно создавать пользователей в каталоге — для учёта
- Хранить учётные данные в Пассворке с чёткими именами:
[Сервис] — Администратор,[Сервис] — ivan@company.ru - Включить в инвентаризацию SaaS-сервисов
- Включить в чек-лист увольнения для ручного отзыва доступа
При увольнении: отключить аккаунт в каталоге (закрывает все SSO-приложения) → проверить Пассворк на наличие локальных аккаунтов → деактивировать их вручную.
Экстренный доступ (break-glass аккаунты)
Если все пользователи входят только через SSO, а каталог недоступен из-за сбоя — никто не может войти ни в одну систему, включая саму консоль каталога.
Решение: один-два локальных административных аккаунта в критичных приложениях, предназначенных исключительно для экстренного доступа. Учётные данные хранятся в Пассворке, работоспособность проверяется раз в квартал. Не разглашать и не использовать для повседневной работы.
Управленческое задание для лидера безопасности
Что поручить:
- Выбрать платформу каталога (Яндекс 360, VK WorkSpace, Avanpost, Keycloak или другое решение под требования компании)
- Убедиться, что все текущие сотрудники имеют аккаунты в каталоге, бывшие — заблокированы
- Создать структуру групп, соответствующую организационной структуре, и задокументировать, к каким приложениям у каждой группы есть доступ
- Подключить минимум три критичных приложения через SSO
- Настроить экстренные аккаунты с хранением учётных данных в Пассворке
- Обновить процедуры найма и увольнения
Какой артефакт получить на выходе:
- Список сервисов с SSO-статусом: подключено / не поддерживается / в работе
- Схема групп и соответствие доступов
- Обновлённый чек-лист найма и увольнения
- Документация экстренных аккаунтов: где хранятся, когда последний раз проверялись
Контрольные вопросы к лидеру безопасности:
Каталог:
- Выбрана и настроена платформа управления идентификацией
- Все текущие сотрудники имеют аккаунты в каталоге
- Аккаунты уволенных заблокированы
- Структура групп создана (отделы, роли)
- MFA обязательна для всех пользователей
SSO-подключения:
- Определены приложения с поддержкой SSO
- Минимум три критичных приложения подключены через SSO
- SSO-вход протестирован и работает
- Там, где возможно, локальная аутентификация отключена
Управление доступом:
- Найм начинается с создания аккаунта в каталоге
- Принадлежность к группе определяет доступ к приложениям
- Увольнение первым делом блокирует аккаунт в каталоге
- Приложения без SSO отслеживаются отдельно и включены в чек-лист увольнения
Экстренный доступ:
- Экстренные локальные аккаунты администратора существуют в критичных системах
- Учётные данные хранятся в Пассворке
- Экстренный доступ проверен в течение последнего квартала
См. также
- Инвентаризация SaaS и доступ — инвентаризация сервисов перед подключением SSO
- Многофакторная аутентификация — второй фактор на уровне каталога
- Управление паролями — что остаётся в менеджере паролей
Что дальше
Теперь у компании есть менеджер паролей, MFA, беспарольная аутентификация и централизованный каталог пользователей с SSO.
Следующая глава: инвентаризация SaaS и управление доступом — как обнаружить все сервисы, которые использует компания, и выстроить процесс, исключающий «призрачные аккаунты» после увольнений.