Перейти к основному содержимому

Вход: координатор и identity

Актуально для: SimpleTwo 0.9.x, роль directory с 0.52 · Проверено: 09.10.2026

С объединением календарей, групп рассылки и контактов в роль directory у платформы два аутентификатора, и какой из них действует, определяют переключатели консоли координатора. Эта страница описывает картину целиком; регламент самого перехода — в Переходе на вход через identity.

Две роли​

coordinatordirectory
Что этоплоскость управления: парк, роли и права (RBAC), политики, опции продуктов, консолькаталог организации: учётные записи, группы и группы рассылки, контакты и адресные книги, календари; SCIM, источник LDAP, связь с HRMS
В ядреаутентификатор: своя страница входа и брокер к поставщику входа организации (ADFS, Entra ID, Keycloak); выпускает сессии и токены, которые принимают все службыкаталог: хранит учётные данные для координатора — пароли гостей, пароли приложений для почты и CalDAV, второй фактор — и проверяет их по его запросу, как AD хранит пароли, пока вход проводит ADFS
С продуктом IDостаётся хозяином парка, ролей и прав; из пути входа уходит после переключения токена платформыпровайдер: своя страница входа с паролем, ключом доступа, подтверждением на телефоне и кодами по почте; OpenID Connect и SAML для приложений компании; LDAP-сервер; портал сотрудника; эмитент токенов платформы

Провайдерская половина directory включается и выключается опцией продукта ID. Пока она выключена, роль работает в режиме каталога: двери провайдера отвечают 409 provider_off, страница входа предлагает только кнопки поставщика входа организации, LDAP-сервер не открывается. Имена роли: своё, dir.<домен>, для всего, что есть в ядре, и второе, id.<домен>, для входа, когда включён ID.

Переключатели​

Все переключатели — в консоли координатора, Настройки. Каждый отказывает двигаться вперёд, пока не выполнены его условия, и говорит, что мешает; назад можно всегда.

#ГдеПереключательЗначенияЧто меняет
1Опции продуктаIDвкл · выклрежим роли directory: провайдер или только каталог. Выключить нельзя, пока токен платформы стоит на identity
2карточка «Вход» (/admin/api/sign-in)Кто проводит входcoordinator · identityкто рисует страницу входа в браузере: форма координатора и его настройки SSO, или страница identity с ключами доступа, вторым фактором и её брокером к поставщику входа. Токены в обоих случаях выпускает координатор. Условие: публичное имя directory отвечает, задан публичный адрес координатора; при переключении координатор регистрирует на identity клиента platform
3карточка «Вход через identity»Токен платформы (platform_token)hmac · identityчей токен принимают все службы: координатора (HMAC на общем секрете) или identity (подписанный ключом, с лентой отзыва). Условия: имя identity объявлено, у identity включён выпуск (platform_issuer), ключи закреплены, задан публичный адрес координатора, заведена учётная запись экстренного доступа, у ботов платформы есть учётные данные identity. После переключения консоль, веб-клиент и приложения входят через identity, координатор токенов людям не выпускает
4та же карточкаСлужебный токен (service_token)hmac · keysчем службы подписывают вызовы друг другу: общим секретом или ключом каждого хоста
5та же карточкаCalDAV и CardDAV (dav_auth)calendar · identityчем входит календарная или контактная программа: паролями устройств календаря или только паролями приложений identity
6та же карточкаКаталог messaging (directory-source)coordinator · identityоткуда чат берёт людей и группы: из событий каталога координатора или из ленты directory, которая показывает чату только назначенных

Переключатели 2 и 3 — разные вещи. Второй меняет только страницу: кто её рисует. Третий меняет эмитента: после него у человека одна сессия на все службы, и выход, «это был не я», смена пароля и блокировка действуют везде сразу. Третий включается только при включённом ID и уже сам ведёт вход через identity, что бы ни стояло во втором.

Согласованные состояния​

СостояниеIDКто проводит входТокен платформыЧто получается
Ядровыклcoordinatorhmacвход через поставщика входа организации на форме координатора; directory — каталог с календарём; LDAP, ключи доступа и OIDC для приложений недоступны
ID, страница identityвклidentityhmacлюди входят на странице identity (пароли, ключи доступа, push), приложения компании — по OIDC и SAML от identity; сессии по-прежнему координатора, откат — одним переключателем
Полный переходвкллюбоеidentityidentity — эмитент для всех служб; консоль и клиенты входят через неё; координатор — парк, роли и права. Регламент: Переход на вход через identity

Остальные три переключателя (служебный токен, CalDAV и CardDAV, каталог messaging) от первых трёх не зависят и переключаются по готовности каждой службы.

Куда смотреть дальше​