Appearance
Политики входа организации — справочник полей
Настраиваются на странице организации в разделе «Политика входа» и применяются только к входу через клиентов, привязанных к вашей организации (см. appendix-organizations.md). Без привязки клиента к организации политики не действуют, независимо от того, что настроено.
mfaRequired
Тип: boolean
Блокирует вход пользователям без включённой двухфакторной аутентификации. Как включить MFA — пользователь делает это сам в настройках безопасности своего аккаунта.
allowedEmailDomains
Тип: string[]
Список разрешённых доменов email, по одному на строку. Пусто — разрешены любые домены. Сравнение регистронезависимое, по домену целиком (поддомены не совпадают с родительским доменом автоматически — их нужно перечислять отдельно).
allowedIpRanges
Тип: string[]
Разрешённые IP-адреса и CIDR-диапазоны (например, 10.0.0.0/8, 203.0.113.5). Пусто — разрешены любые адреса. Если сервер работает за reverse-proxy или балансировщиком, для корректной работы этой политики на стороне SSO должна быть правильно настроена обработка заголовков реального IP-адреса клиента — уточните у администратора платформы, если фильтрация не срабатывает как ожидается.
requireTrustedDevice
Тип: boolean
Требует входа с ранее подтверждённого устройства — в сочетании с allowedIpRanges даёт «только доверенное устройство из корпоративной сети». Имеет смысл настраивать вместе с mfaRequired: доверие устройству пользователь зарабатывает именно при прохождении MFA, поэтому без обязательного MFA эта политика не даёт ожидаемой гарантии.
autoProvisionOnDomainMatch
Тип: boolean
При первом входе автоматически добавляет пользователя в организацию как обычного участника, если его email-домен входит в allowedEmailDomains. Без заполненного allowedEmailDomains эта опция не действует — неизвестно, какие домены считать «своими». Существующих пользователей (зарегистрированных до включения политики) она не затрагивает — добавить их разом можно вручную на странице участников организации.
maxConcurrentSessions
Тип: number
Максимум одновременных сессий на пользователя в рамках вашего клиента. 0 или не задано — без ограничений. Завершить лишние сессии пользователь может сам в настройках своего аккаунта.
sessionDurationMs
Тип: number (миллисекунды)
Переопределяет для пользователей вашей организации время жизни сессии. 0 или не задано — действует значение по умолчанию для всей платформы.
| Значение | Продолжительность |
|---|---|
3600000 | 1 час |
28800000 | 8 часов |
86400000 | 1 день |
604800000 | 1 неделя |
Готовые комбинации
Повышенные требования безопасности:
json
{
"mfaRequired": true,
"requireTrustedDevice": true,
"allowedEmailDomains": ["corp.example.com"],
"allowedIpRanges": ["10.0.0.0/8"],
"maxConcurrentSessions": 1,
"sessionDurationMs": 28800000
}Открытая регистрация с автоматическим онбордингом сотрудников:
json
{
"allowedEmailDomains": ["acme.com"],
"autoProvisionOnDomainMatch": true
}Ограниченный доступ для подрядчиков:
json
{
"allowedEmailDomains": ["partner.com", "contractor.io"],
"mfaRequired": true,
"sessionDurationMs": 3600000,
"maxConcurrentSessions": 2
}Пустой объект {} означает отсутствие каких-либо ограничений — поведение по умолчанию для новой организации.