Интеграция с Active Directory через Kerberos
Сотрудник входит в интерфейс HRlink под доменной учётной записью без повторного ввода логина и пароля. Для этого браузер получает Kerberos-билет для HRlink, передаёт его через механизм SPNEGO, а HRlink проверяет билет и сопоставляет доменную учётную запись с существующим пользователем.
Kerberos отвечает только за аутентификацию. Роли пользователя и доступные ему данные в HRlink не меняются.
Если сотрудники входят через корпоративный провайдер удостоверений по OAuth 2.0 или OpenID Connect, используйте корпоративный SSO.
Интеграция доступна только для On-premises-поставки HRlink. Настройку выполняет инженер HRlink совместно с администратором Active Directory клиента. HRlink не предоставляет публичные API-методы для управления Kerberos-конфигурацией.
Как проходит вход
- Пользователь открывает адрес тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. HRlink на доменном компьютере в корпоративной сети или через VPN.
- Браузер получает в Active Directory Kerberos-билет для SPN (Service Principal Name) тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. HRlink и передаёт его через SPNEGO.
- HRlink проверяет билет и извлекает доменный идентификатор пользователя — Kerberos principal. Обычно он совпадает с UPN и имеет формат
user@REALM. - HRlink сопоставляет доменный идентификатор с существующим пользователем и открывает обычную пользовательскую сессию.
На настольном устройстве доступны два сценария:
- HRlink запускает автоматический вход при открытии страницы, если ровно у одного активного провайдера Kerberos включён этот режим.
- Пользователь запускает ручной вход по отдельной кнопке Kerberos.
Если автоматический вход завершается ошибкой, HRlink оставляет на странице способы входа, разрешённые настройками тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов.. После явного выхода HRlink не запускает автоматический вход повторно в той же вкладке. Пользователь может нажать кнопку входа или открыть HRlink в новой вкладке.
Кто участвует в подключении
| Участник | Задачи |
|---|---|
| Администратор Active Directory | Создаёт сервисную учётную запись, регистрирует SPN, выпускает keytab и настраивает браузеры |
| Сетевая команда клиента | Проверяет DNS, доступ доменных компьютеров к Active Directory и работу корпоративной сети или VPN |
| Инженер HRlink | Настраивает провайдера Kerberos для тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов., защищает keytab и проверяет вход тестового пользователя |
| Администратор HRlink клиента | Проверяет, что пользователи созданы в HRlink и у них подтверждены email-адреса |
Подготовка Active Directory
1. Подготовьте сервисную учётную запись и SPN
Создайте в Active Directory отдельную сервисную учётную запись для HRlink. Зарегистрируйте для неё SPN:
HTTP/<tenantHost>@<REALM>
Пример:
HTTP/hrlink.company.local@COMPANY.LOCAL
Перед выпуском keytab проверьте, что этот SPN не зарегистрирован для другой учётной записи. Hostname в SPN должен совпадать с адресом тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов., который пользователи открывают в браузере.
2. Выпустите keytab
Выпустите keytab для той же сервисной учётной записи и того же SPN. Передайте файл инженеру HRlink по согласованному защищённому каналу. Не отправляйте keytab в открытый чат или обычным вложением по email.
HRlink хранит keytab в зашифрованном виде и не возвращает его через публичные интерфейсы.
3. Настройте браузеры
Добавьте hostname тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. HRlink в список серверов, которым браузер может передавать Kerberos-билет:
| Браузер | Настройка |
|---|---|
| Google Chrome | Корпоративная политика AuthServerAllowlist |
| Microsoft Edge | Корпоративная политика AuthServerAllowlist |
| Mozilla Firefox | Параметр network.negotiate-auth.trusted-uris |
Пример значения доверенного адреса:
hrlink.company.local
Распространите настройки через групповые политики и проверьте их применение на тестовом доменном компьютере.
4. Проверьте пользователей
Kerberos не создаёт пользователей в HRlink. До проверки входа пользователь должен существовать в HRlink и иметь подтверждённый email-адрес.
При первом входе HRlink сравнивает доменный идентификатор с подтверждённым email-адресом пользователя без учёта регистра. Например, IVANOV@COMPANY.LOCAL совпадёт с ivanov@company.local. Если значения совпали, HRlink сохраняет привязку автоматически.
Если UPN в Active Directory отличается от email-адреса в HRlink, заранее сообщите оба значения инженеру HRlink. Инженер создаст явную привязку после подтверждения соответствия.
Данные для подключения
Передайте в Службу заботы заявку на подключение Kerberos и укажите:
| Данные | Требования | Пример |
|---|---|---|
| Адрес тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. | Hostname, который пользователи открывают в браузере | hrlink.company.local |
| Realm | Домен Kerberos в верхнем регистре | COMPANY.LOCAL |
| KDC-хосты | Непустой список контроллеров домена | dc01.company.local, dc02.company.local |
| SPN | Значение, зарегистрированное для сервисной учётной записи | HTTP/hrlink.company.local@COMPANY.LOCAL |
keytab | Файл для указанного SPN | Служба заботы отдельно согласует защищённый канал передачи |
| Текст кнопки | Название доменного входа на странице HRlink | Корпоративная учётная запись |
| Автоматический вход | Нужно ли запускать вход при открытии страницы | Да или Нет |
| Тестовый пользователь | UPN в Active Directory и подтверждённый email-адрес в HRlink | ivanov@company.local |
Не прикладывайте keytab к первичному обращению. Служба заботы согласует канал для передачи секрета отдельно.
Проверка после подключения
Проверяйте подключение на настольном компьютере, который входит в домен и получил браузерные политики:
- Откройте HRlink в новой вкладке и проверьте автоматический вход, если он включён.
- Выйдите из HRlink. В той же вкладке должна появиться страница входа без повторного автоматического входа.
- Нажмите кнопку Kerberos и проверьте ручной вход.
- Проверьте вход пользователя, у которого UPN совпадает с подтверждённым email-адресом в HRlink.
- Если UPN и email-адрес различаются, проверьте пользователя после создания явной привязки.
- Убедитесь, что разрешённые для тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. альтернативные способы входа остаются доступны при ошибке Kerberos.
Данные для диагностики
Если вход не работает, передайте в Службу заботы:
| Данные | Что указать |
|---|---|
| Адрес тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. | Полный hostname HRlink |
| Время ошибки | Дата, точное время и часовой пояс |
| Идентификатор ошибки | Значение errorId из сообщения HRlink; если показан errorCode, передайте и его |
| Сценарий | Автоматический вход или вход по кнопке |
| Рабочее место | Операционная система, браузер и его версия |
| Подключение | Корпоративная сеть или VPN |
| Пользователь | UPN в Active Directory и email-адрес в HRlink |
| Наблюдаемое поведение | Есть ли кнопка Kerberos, появляется ли запрос логина и работают ли альтернативные способы входа |
Не передавайте пароль пользователя, Kerberos-билет, содержимое заголовка Authorization или keytab в обращении.
Ограничения
- Kerberos доступен только в On-premises-поставке HRlink.
- HRlink запускает автоматический вход и показывает кнопки Kerberos только на настольных устройствах. На мобильных устройствах используйте другие способы входа.
- Основные поддерживаемые браузеры — Google Chrome и Microsoft Edge. Mozilla Firefox требует настройки доверенных URI, но HRlink не гарантирует совместимость. Safari не поддерживается.
- HRlink запускает автоматический вход, только если этот режим включён ровно у одного активного провайдера. Если таких провайдеров несколько, пользователь выбирает кнопку вручную.
- Интеграция действует на основной странице входа HRlink и не распространяется на единую страницу входа https://login.hr-link.ru.
- Kerberos не создаёт пользователей и не меняет их роли. Пользователь должен быть создан в HRlink до первого входа.
- Пользовательский интерфейс для управления конфигурацией отсутствует. Изменения выполняет инженер HRlink.