Модуль № 2 · Провайдер · Администратор доступа

Подключение к провайдеру

Элемент 2.2.5, часть про SSO. У подключения есть состояние и дата последней проверки — этим оно и отличается от параметра (Р254).

Единый вход организации не проверялось
—

Что даёт подключение

Ответ на вопрос «кто это». Права им не выдаются (R-AT2): роли и профили назначаются механикой модуля № 2, даже если провайдер присылает группы. Иначе правка групп в каталоге становится выдачей доступа мимо книги и мимо ресертификации.

Что произойдёт при включении
  • вход по локальному паролю останется только у аварийных учёток (Р257);
  • события входа продолжат писаться в ленту теми же кодами (LOGIN, FAIL, 2FA);
  • требование второго фактора не отменяется: оно задано параметром PARAM-ADM-2FA-SCOPE.
Включение недоступно, пока не пройден пробный разбор (R-AT5).
Порядок «сначала разбор, потом включение» — не бюрократия. Ошибка сопоставления атрибутов иначе обнаруживается на первом рабочем дне сотни людей и выглядит как «у всех неправильное подразделение».

Сопоставление атрибутов

Самая дорогая часть подключения: ошибка здесь тиражируется на всех сотрудников сразу.

Атрибут провайдераПоле системыЗамечание
Пробный разбор

          
Группы провайдера сопоставляются с профилями как подсказка, а не как назначение: система предложит профиль при выдаче, решение остаётся за человеком (R-AT2).

Вход прошёл, а учётной записи нет

Три поведения; выбирает площадка. Третье — единственное, которое не создаёт очередь к администратору, и единственное, которое тихо раздаёт доступ при кривом сопоставлении.

Аварийные учётные записи

Единственные, у кого при включённом SSO остаётся локальный пароль. Перечень явный и короткий — он ведётся здесь, а не выводится из ролей.

Аварийных учёток
0
Не входили больше года
0
Входов за 90 дней
0
Каждый вход аварийной учётки — сигнал аудитору (2.3.3), а не рядовая запись: если он произошёл не во время аварии, это инцидент. Второй фактор у таких учёток обязателен всегда, независимо от PARAM-ADM-2FA-SCOPE: аварийный вход — усиление контроля, а не его отмена.
Учётка, которой не входили больше года, помечается как непроверенная. Механизм, который ни разу не выполняли, считается неработающим (R-AT7) — узнать об этом в момент аварии значит не иметь его вовсе.
Контракт экрана — для разработчика Vue/Laravel

Источник данных

Подключение, сопоставление и аварийные учётки — данные приложения. Поля системы в сопоставлении ссылаются на справочники НСИ (подразделение, должность) и на организации (org_id, Р130). Политика паролей и 2FA сюда не входят: config('takt.systemParams'), экран 2.5.1.

Компоненты

ProviderCardтип, адрес, идентификатор, состояние связи; включение заблокировано до успешного разбора.
AttributeMapстроки «атрибут → поле», обязательные поля отмечены; пустое обязательное блокирует разбор.
ProbeResultпоказывает, как разложился реальный ответ; ошибки — по строкам сопоставления, а не одним сообщением.
BreakGlassListперечень аварийных учёток, дата последнего входа, признак «не проверялась».

Проверки — на сервере

Разбор ответа провайдера выполняется на сервере: клиенту нельзя доверять токен и нельзя показывать сырые утверждения провайдера другому администратору. На экран приходит результат разбора, а не сам ответ.

Чего на экране нет

Настройки паролей и 2FA (это 2.5.1), выдачи ролей по группам провайдера (R-AT2), включения SSO без пройденного разбора (R-AT5) и удаления записей о входах аварийных учёток.