IAM.Identity
Единая идентичность пользователей, тенантов, ролей и product sessions.
Ключевые возможности
- SSO и федерация пользовательских сессий
- Tenant membership и роли
- Общий auth context для продуктов IAM
Пошаговые инструкции
Сценарии
Начинайте с результата: откройте сценарий, подготовьте prerequisites, выполните шаги и проверьте признаки успеха.
01 Подключить корпоративный SSO к tenantПользователи входят через корпоративный IdP и получают только назначенные роли.
- Для кого
- IAM administrator
- Результат
- Пользователи входят через корпоративный IdP и получают только назначенные роли.
Перед началом
- OIDC issuer metadata
- Client id и Secret
- Redirect URIs IAM-продуктов
Шаги
- Создайте identity providerДобавьте issuer, authorization/token endpoints, client id и Secret reference.
- Настройте claimsСопоставьте subject, email, tenant/groups и обязательные verified claims.
- Ограничьте redirect URIsРазрешите только HTTPS origins конкретных IAM-приложений.
- Проверьте тестового пользователяВыполните вход, проверьте tenant membership и отсутствие лишних ролей.
Session содержит ожидаемые issuer, subject, tenant и role set.
Redirect loop обычно означает mismatch redirect URI, issuer или clock skew.
02 Отозвать доступ пользователя во всех IAM-продуктахНовые токены не выдаются, активные сессии становятся недействительными.
- Для кого
- Tenant owner
- Результат
- Новые токены не выдаются, активные сессии становятся недействительными.
Перед началом
- Tenant owner role
- Идентификатор пользователя
- Причина отзыва
Шаги
- Откройте membershipНайдите пользователя внутри нужного tenant, а не по глобальному каталогу.
- Отключите membershipУкажите reason и эффективное время отзыва.
- Завершите сессииВыполните Sign out all sessions и отзовите refresh tokens.
- Проверьте приложенияУбедитесь, что Core, Router и прикладные продукты отвечают 401/403.
Audit содержит membership disable и session revocation с одним actor/reason.
Если сессия продолжает работать, проверьте token TTL и enforcement session version в приложении.
Открыть подробное руководство
Для каждого экрана приложения подготовлена отдельная страница с кнопками, безопасными примерами значений, CLI/API и восстановлением по кодам ошибок.
Роль в экосистеме
IAM.Identity формирует доверенный контекст пользователя и организации. Продукты получают идентификатор субъекта, tenant membership, роли и ограничения сессии, не создавая несовместимые модели авторизации для каждой поверхности.
Основной сценарий
sign-in → identity session → tenant selection → product session → scoped action
После аутентификации пользователь выбирает доступный tenant. Продукт проверяет session context и применяет собственные domain permissions. Отсутствующий tenant или роль не заменяются молчаливым default scope.
Сущности
- User — пользовательская идентичность;
- Tenant / organization — изолированный организационный scope;
- Membership — связь пользователя и tenant;
- Role — набор разрешённых действий;
- Session — ограниченный по времени контекст входа;
- Service credential — отдельная машинная идентичность.
Интеграции
Identity context используется IAM.Core при tool discovery, IAM.Router при квотах и policy lookup, Marketplace при разделении пользовательских установок, а IAM.Bot — при tenant administration.
Безопасность
- session tokens не публикуются в URL и документации;
- смена роли или disable пользователя инвалидирует активный доступ;
- service credentials не подменяются пользовательской сессией;
- tenant owner операции требуют отдельной проверки;
- audit связывает действие с субъектом и tenant без раскрытия секрета.
Эксплуатация
Проверяйте login/logout, истечение и refresh сессии, смену tenant, disable/enable, приглашения и поведение downstream после отзыва. Для критичных продуктов нужен отдельный regression на stale session и cross-tenant access.
Граница ответственности
Identity подтверждает субъект и scope, но domain-решение остаётся за продуктом. Например, право войти в Marketplace не означает право управлять любым hosted agent или менять fleet-level настройки.
Проверенные точки входа
- Приложение
- https://id.iamrouter.ru/
- Портфель
- https://iamgroup.ru/