Подключение к провайдеру
Элемент 2.2.5, часть про SSO. У подключения есть состояние и дата последней проверки — этим оно и отличается от параметра (Р254).
Что даёт подключение
Ответ на вопрос «кто это». Права им не выдаются (R-AT2): роли и профили назначаются механикой модуля № 2, даже если провайдер присылает группы. Иначе правка групп в каталоге становится выдачей доступа мимо книги и мимо ресертификации.
- вход по локальному паролю останется только у аварийных учёток (Р257);
- события входа продолжат писаться в ленту теми же кодами (LOGIN, FAIL, 2FA);
- требование второго фактора не отменяется: оно задано параметром PARAM-ADM-2FA-SCOPE.
Сопоставление атрибутов
Самая дорогая часть подключения: ошибка здесь тиражируется на всех сотрудников сразу.
| Атрибут провайдера | Поле системы | Замечание |
|---|
Вход прошёл, а учётной записи нет
Три поведения; выбирает площадка. Третье — единственное, которое не создаёт очередь к администратору, и единственное, которое тихо раздаёт доступ при кривом сопоставлении.
Аварийные учётные записи
Единственные, у кого при включённом SSO остаётся локальный пароль. Перечень явный и короткий — он ведётся здесь, а не выводится из ролей.
Контракт экрана — для разработчика Vue/Laravel
Источник данных
Подключение, сопоставление и аварийные учётки — данные приложения. Поля системы в сопоставлении ссылаются на справочники НСИ (подразделение, должность) и на организации (org_id, Р130). Политика паролей и 2FA сюда не входят: config('takt.systemParams'), экран 2.5.1.
Компоненты
| ProviderCard | тип, адрес, идентификатор, состояние связи; включение заблокировано до успешного разбора. |
| AttributeMap | строки «атрибут → поле», обязательные поля отмечены; пустое обязательное блокирует разбор. |
| ProbeResult | показывает, как разложился реальный ответ; ошибки — по строкам сопоставления, а не одним сообщением. |
| BreakGlassList | перечень аварийных учёток, дата последнего входа, признак «не проверялась». |
Проверки — на сервере
Разбор ответа провайдера выполняется на сервере: клиенту нельзя доверять токен и нельзя показывать сырые утверждения провайдера другому администратору. На экран приходит результат разбора, а не сам ответ.
Чего на экране нет
Настройки паролей и 2FA (это 2.5.1), выдачи ролей по группам провайдера (R-AT2), включения SSO без пройденного разбора (R-AT5) и удаления записей о входах аварийных учёток.