- Начало работы
- Интеграция
- HTTP API
- Single Sign-On
- OpenID Connect
- RADIUS адаптер
- LDAP адаптер
- Портал самообслуживания
- MULTIFACTOR Directory Sync
- Windows Logon
- Регистрация пользователей
- .NET Core
- 1с-Bitrix24
- 1с-плагин двухфакторной аутентификации
- 1С:Предприятие с системой единого входа на базе OIDC
- ADFS
- ASP.NET
- Ansible AWX
- Atlassian Cloud
- AmoCRM
- BearPass
- BI.ZONE ZTNA
- Check Point VPN
- Cisco ASA VPN
- Citrix Gateway
- Deckhouse Stronghold
- Exchange ActiveSync
- FortiGate VPN
- HRBOX
- Huawei Cloud
- Huawei VPN
- Ideco
- Infrascope
- Grafana
- Keycloak
- Let's Encrypt Windows Server
- Linux logon (GUI/SSH)
- Linux SSH
- Linux SUDO
- Microsoft Entra ID
- MikroTik L2TP VPN
- NGate VPN
- Network Policy Server (NPS)
- Nextcloud
- OpenVPN
- OpenVPN + AD
- OpenVPN Access Server
- OpenVPN pfSense
- Outlook Web Access (OWA)
- Palo Alto GlobalProtect
- Passwork
- RD Gateway (RDGW)
- RdWeb
- Redmine
- Starvault
- Solar SafeInspect
- UserGate VPN
- VMware Horizon Cloud
- VMware Horizon View
- VMware vCloud Director
- VMware vSphere
- Vault
- ViPNET
- Windows VPN
- WordPress
- Yandex.Cloud
- Yandex 360
- Zabbix
- АйТи-Бастион
- Континент 4 VPN
- Кибер Бэкап
- МТС Линк
- С-Терра VPN
- Точка доступа Wi-Fi
- ФПСУ-IP/Клиент
- Пользовательское соглашение об использовании программного обеспечения «МУЛЬТИФАКТОР»
- Политика в отношении обработки персональных данных при использовании сайта https://multifactor.ru/
- Пользовательское соглашение об использовании мобильного приложения «MULTIFACTOR»
- Политика в отношении обработки персональных данных
- Согласие на обработку персональных данных пользователей сайта https://multifactor.ru/
- Лицензионное соглашение
- Политика оплаты
- Результаты проведения специальной оценки условий труда (СОУТ)
Настройка двухфакторной аутентификации МТС Линк по протоколу OIDC/OAUTH
Общая информация
В статье описывается настройка единого входа (Single Sign-On) в сервис МТС Линк с использованием протокола OAuth и системы MULTIFACTOR в качестве поставщика учётных записей. Это позволяет централизованно управлять доступом и обеспечивает защиту от несанкционированного доступа к системе за счёт многофакторной аутентификации.
Возможные способы аутентификации:
Мобильное приложение MultifactorTelegramСМСБиометрияАппаратные OTP токеныПриложения OTP: Google Authenticator или Яндекс.Ключ
Поскольку MULTIFACTOR не запрашивает и не хранит пароли ваших пользователей, первым фактором аутентификации (логин и пароль) могут выступать следующие поставщики учётных записей:
Active DirectoryYandexGoogleЛокальные пользователи MULTIFACTOR (только e-mail)Другие внешние OAuth поставщики учётных записей
Схема работы
- МТС Линк устанавливает доверие с MULTIFACTOR, получая его публичный сертификат и адрес единого входа (Single Sign-On);
- При запросе на аутентификацию, МТС Линк переадресует пользователя на страницу MULTIFACTOR;
- MULTIFACTOR отправляет пользователя на страницу выбранного поставщика учётных записей;
- После подтверждения первого фактора, MULTIFACTOR запрашивает двухфакторную аутентификацию и возвращает подписанный запрос в МТС Линк;
- МТС Линк предоставляет пользователю доступ к запрашиваемому ресурсу.
Важно
На текущий момент функциональность синхронизации контактов между SSO-провайдером и контактной книгой (раздел
Люди) в МТС Линк не предусмотрена.
Настройка MULTIFACTOR
- Зайдите в систему управления MULTIFACTOR, в разделе Ресурсы создайте новый Сайт → OAuth / OpenID приложение:
- Название: произвольное
- Адрес: [опционально] адрес МТС Линк
- Поставщик учетных записей:
- Active Directory — для учетных записей домена Active Directory;
- Google — для использования учетных записей Google;
- Yandex — для использования учетных записей Яндекса;
- Только e-mail — для использования локальных учётных записей MULTIFACTOR (только e-mail, без пароля);
- Другой — для использования учётных записей преднастроенных внешних поставщиков в разделе Настройки → Поставщики учетных записей;
- Адрес портала: если выбран поставщик учётных записей Active Directory, то укажите адрес (внешний или внутренний) предварительно настроенного портала самообслуживания MULTIFACTOR;
- Сохраните настройки;
- Скопируйте значения Client ID и Client Secret — они понадобятся для настройки на стороне МТС Линк.
Настройка МТС Линк
Подтверждение домена
Для работы SSO необходимо подтвердить владение доменом в настройках МТС Линк. Без подтвержденного домена функционал работать не будет. Подтверждение необходимо, чтобы только вы могли использовать ваш домен для SSO в МТС Линк. Показав, что именно Вы являетесь собственником домена, Вы повысите безопасность своей учетной записи.
Добавление проверочной TXT-записи для разных регистраторов доменов
1. Введите Ваш домен электронной почты и нажмите на кнопку Добавить:
2. Скопируйте TXT-запись в окне подтверждения домена.

3. Войдите в свой аккаунт на сайте регистратора домена.
4. Откройте DNS-записи своего домена. Данный блок настроек может иметь следующие названия:
- DNS Management (Управление DNS);
- Name Server Management (Управление серверами доменных имен);
- Control Panel (Панель управления);
- Advanced Settings (Расширенные настройки);
- Domain Management Entry (Управление записями домена).
5. Откройте окно добавления новой записи.
6. Поле Name/Alias/Host (Имя/Псевдоним/Хост) можно оставить пустым или, например, добавить сам домен.
7. В качестве типа записи выберите TXT.
8. Значение TTL (Time to Live) оставьте по умолчанию или введите 86400.
9. В поле Value/Answer/Destination (Значение/Ответ/Назначение) вставьте проверочную запись, скопированную на шаге
10. Сохраните изменения.
Если появится предупреждение об изменении настроек DNS, игнорируйте его. Добавление записи TXT не повлияет ни на Ваш сайт, ни на настройки DNS.
11. Вернитесь на страницу подтверждения домена в МТС Линк и нажмите Проверить TXT-запись.

В случае успешного подтверждения Вы получите соответствующее сообщение, после закрытия которого увидите статус Подтвержден напротив домена.

Как правило, обновление записей домена происходит с задержкой со стороны провайдера и может занимать до 72 часов. Если по прошествии этого времени при проверке TXT-записи Вы все еще получаете сообщение об ошибке, то рекомендуем проверить настройки TXT-записи и обратиться в техническую поддержку МТС.
Настройка связь МТС Линк и Мультифактора
1. В разделе Настройки SSO личного кабинета МТС Линк выберите протокол OAuth, в качестве провайдера укажите Multifactor.
2. Введите полученные ранее значения в поля Идентификатор приложения (Client id) и Секретный ключ приложения (Client secret).

3. Нажмите Далее. Платформа предоставит адрес (Redirect URI).

4. Скопируйте этот адрес, вернитесь в панель управления MULTIFACTOR, вставьте его в поле Авторизованные URI переадресации в настройках созданного ранее ресурса и сохраните.

Проверка настроек
Перед началом использования проверьте корректность настроек, нажав кнопку Проверить работу в разделе Настройки SSO личного кабинета МТС Линк:

Возможные ошибки
- Ошибка
Invalid client_id— проверьте значение Client ID. - Сообщение об ошибке при попытке входа — проверьте корректность Client Secret.
- Ошибки Подтвердите почту или Проверьте правильность подтверждения домена — выполните соответствующие действия в настройках аккаунта МТС Линк и MULTIFACTOR.
При успешной настройке появится сообщение об успешной проверке.
