Вход: координатор и identity
Актуально для: SimpleTwo 0.9.x, роль directory с 0.52 · Проверено: 09.10.2026
С объединением календарей, групп рассылки и контактов в роль directory у платформы два
аутентификатора, и какой из них действует, определяют переключатели консоли координатора.
Эта страница описывает картину целиком; регламент самого перехода — в
Переходе на вход через identity.
Две роли
coordinator | directory | |
|---|---|---|
| Что это | плоскость управления: парк, роли и права (RBAC), политики, опции продуктов, консоль | каталог организации: учётные записи, группы и группы рассылки, контакты и адресные книги, календари; SCIM, источник LDAP, связь с HRMS |
| В ядре | аутентификатор: своя страница входа и брокер к поставщику входа организации (ADFS, Entra ID, Keycloak); выпускает сессии и токены, которые принимают все службы | каталог: хранит учётные данные для координатора — пароли гостей, пароли приложений для почты и CalDAV, второй фактор — и проверяет их по его запросу, как AD хранит пароли, пока вход проводит ADFS |
| С продуктом ID | остаётся хозяином парка, ролей и прав; из пути входа уходит после переключения токена платформы | провайдер: своя страница входа с паролем, ключом доступа, подтверждением на телефоне и кодами по почте; OpenID Connect и SAML для приложений компании; LDAP-сервер; портал сотрудника; эмитент токенов платформы |
Провайдерская половина directory включается и выключается опцией продукта ID. Пока она
выключена, роль работает в режиме каталога: двери провайдера отвечают 409 provider_off,
страница входа предлагает только кнопки поставщика входа организации, LDAP-сервер не
открывается. Имена роли: своё, dir.<домен>, для всего, что есть в ядре, и второе,
id.<домен>, для входа, когда включён ID.
Переключатели
Все переключатели — в консоли координатора, Настройки. Каждый отказывает двигаться вперёд, пока не выполнены его условия, и говорит, что мешает; назад можно всегда.
| # | Где | Переключатель | Значения | Что меняет |
|---|---|---|---|---|
| 1 | Опции продукта | ID | вкл · выкл | режим роли directory: провайдер или только каталог. Выключить нельзя, пока токен платформы стоит на identity |
| 2 | карточка «Вход» (/admin/api/sign-in) | Кто проводит вход | coordinator · identity | кто рисует страницу входа в браузере: форма координатора и его настройки SSO, или страница identity с ключами доступа, вторым фактором и её брокером к поставщику входа. Токены в обоих случаях выпускает координатор. Условие: публичное имя directory отвечает, задан публичный адрес координатора; при переключении координатор регистрирует на identity клиента platform |
| 3 | карточка «Вход через identity» | Токен платформы (platform_token) | hmac · identity | чей токен принимают все службы: координатора (HMAC на общем секрете) или identity (подписанный ключом, с лентой отзыва). Условия: имя identity объявлено, у identity включён выпуск (platform_issuer), ключи закреплены, задан публичный адрес координатора, заведена учётная запись экстренного доступа, у ботов платформы есть учётные данные identity. После переключения консоль, веб-клиент и приложения входят через identity, координатор токенов людям не выпускает |
| 4 | та же карточка | Служебный токен (service_token) | hmac · keys | чем служ бы подписывают вызовы друг другу: общим секретом или ключом каждого хоста |
| 5 | та же карточка | CalDAV и CardDAV (dav_auth) | calendar · identity | чем входит календарная или контактная программа: паролями устройств календаря или только паролями приложений identity |
| 6 | та же карточка | Каталог messaging (directory-source) | coordinator · identity | откуда чат берёт людей и группы: из событий каталога координатора или из ленты directory, которая показывает чату только назначенных |
Переключатели 2 и 3 — разные вещи. Второй меняет только страницу: кто её рисует. Третий меняет эмитента: после него у человека одна сессия на все службы, и выход, «это был не я», смена пароля и блокировка действуют везде сразу. Третий включается только при включённом ID и уже сам ведёт вход через identity, что бы ни стояло во втором.
Согласованные состояния
| Состояние | ID | Кто проводит вход | Токен платформы | Что получается |
|---|---|---|---|---|
| Ядро | выкл | coordinator | hmac | вход через поставщика входа организации на форме координатора; directory — каталог с календарём; LDAP, ключи доступа и OIDC для приложений недоступны |
| ID, страница identity | вкл | identity | hmac | люди входят на странице identity (пароли, ключи доступа, push), приложения компании — по OIDC и SAML от identity; сессии по-прежнему координатора, откат — одним переключателем |
| Полный переход | вкл | любое | identity | identity — эмитент для всех служб; консоль и клиенты входят через неё; координатор — парк, роли и права. Регламент: Переход на вход через identity |
Остальные три переключателя (служебный токен, CalDAV и CardDAV, каталог messaging) от первых трёх не зависят и переключаются по готовности каждой службы.