Мы настраиваем SSO (единый вход) для Битрикс24, чтобы ваши сотрудники забыли о множестве паролей. Представьте: утро, сотрудник входит в Windows — пароль, открывает почту — ещё один, заходит в Jira — третий, а затем в Битрикс24 — четвёртый. Пароли теряются, записываются на стикерах, IT-отдел тратит часы на сбросы. SSO решает эту проблему: один вход через корпоративный Identity Provider, например Azure AD, Keycloak или ADFS — и доступ ко всем системам. Мы внедряем единый вход под ключ, с гарантией совместимости и полной документацией. Наш опыт: более 7 лет на рынке, 80+ успешных проектов по Битрикс24 и корпоративным интеграциям. Закажите консультацию — мы оценим ваш проект за 1 день и предложим оптимальное решение.
Как работает SSO для Битрикс24?
Битрикс24 поддерживает единый вход через протокол SAML 2.0 (Security Assertion Markup Language), стандарт определён организацией OASIS. Схема работы:
- Пользователь открывает Битрикс24.
- Б24 перенаправляет на Identity Provider (IdP) — Azure AD, Keycloak, ADFS.
- Пользователь аутентифицируется на IdP (или уже аутентифицирован через Kerberos).
- IdP возвращает SAML-assertion — подписанный XML-документ с данными пользователя.
- Б24 проверяет подпись, извлекает атрибуты, создаёт или обновляет сессию.
Для облачного Б24 SAML SSO доступен на тарифах Профессиональный и Энтерпрайз. Для коробки — через модуль SSO.
Согласно документации 1С-Битрикс, SSO поддерживается на тарифах Профессиональный и Энтерпрайз.
Настройка на стороне Identity Provider
Независимо от конкретного IdP, нужно зарегистрировать Битрикс24 как Service Provider (SP):
| Параметр SP | Значение |
|---|---|
| Entity ID | https://your-domain.bitrix24.by |
| ACS URL | https://your-domain.bitrix24.by/bitrix/tools/saml/acs.php |
| SLS URL | https://your-domain.bitrix24.by/bitrix/tools/saml/sls.php |
| NameID Format | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
Azure AD — регистрация Enterprise Application, настройка SAML-конфигурации, загрузка Federation Metadata XML. Claim rules: user.mail → NameID, user.displayname → Name, user.department → Department.
Keycloak — создание клиента с протоколом SAML, указание Valid Redirect URIs, настройка mappers для атрибутов. Keycloak удобен для компаний, которые хотят держать IdP на своём сервере.
ADFS — добавление Relying Party Trust, настройка Claim Issuance Policy. Для ADFS типична ситуация, когда сертификат подписи истекает — нужно следить за сроком и обновлять в настройках Б24.
| Провайдер | Сложность настройки | Лицензирование | Особенности |
|---|---|---|---|
| Azure AD | Средняя | Входит в Microsoft 365 | Встроенная интеграция с Office 365 |
| Keycloak | Низкая-средняя | Open Source | Самый гибкий, можно развернуть on-premise |
| ADFS | Высокая | Требует Windows Server | Глубокая интеграция с Active Directory |
Обмен сертификатами
SAML работает на доверии между SP и IdP, подтверждённом сертификатами:
- Сертификат IdP — загружается в настройки SSO Битрикс24. Б24 использует его для проверки подписи SAML-assertions. При ротации сертификата на IdP нужно обновить его в Б24, иначе авторизация сломается.
- Сертификат SP (опционально) — если IdP требует подписанные AuthnRequest. Генерируется в настройках Б24 и загружается в IdP.
Рекомендация: при ротации сертификата на IdP поддерживать оба сертификата (старый и новый) в течение переходного периода.
Маппинг атрибутов пользователя
SAML-assertion содержит атрибуты пользователя. Б24 извлекает их и заполняет профиль:
- NameID (email) → логин пользователя в Б24
- FirstName / LastName → имя и фамилия
- Department → отдел (при наличии маппинга на структуру Б24)
- Groups → группы и роли (для автоматического назначения прав)
Если пользователя с таким email нет в Б24 — он создаётся автоматически при первом входе (провижининг через SSO). Это настраивается: можно разрешить автосоздание или требовать предварительную регистрацию.
Почему стоит настроить единый вход?
Средний IT-отдел тратит до 4 часов в неделю на сброс паролей и поддержку учётных записей. SSO сокращает это время на 90%. Плюс повышается безопасность: нет передачи паролей по сети, используется централизованная политика доступа. Сотрудники не записывают пароли на стикерах, а доступ к системам блокируется сразу при увольнении. Сравните: развернуть Keycloak можно за 1-2 дня, тогда как ADFS требует поднятия Windows Server и настройки, что в 2-3 раза дольше. Azure AD — компромисс, если компания уже использует Microsoft 365.
Что входит в работу
- Аудит текущей инфраструктуры и выбор Identity Provider.
- Регистрация Битрикс24 как Service Provider.
- Настройка SAML 2.0 на стороне IdP.
- Обмен сертификатами и тестирование доверия.
- Маппинг атрибутов: email, имя, отдел, группы.
- Настройка автоматического провижининга пользователей.
- Документация по эксплуатации и регламент ротации сертификатов.
- Обучение администраторов.
Процесс работы
- Аналитика — изучаем вашу инфраструктуру, выбираем подходящий IdP.
- Проектирование — разрабатываем схему SSO, согласовываем маппинг.
- Реализация — настраиваем SAML-соединение, обмениваемся сертификатами.
- Тестирование — проверяем авторизацию, отладка ошибок.
- Деплой — передаём документацию, проводим обучение.
Сроки и стоимость
Стоимость рассчитывается индивидуально, зависит от выбранного Identity Provider и необходимой глубины интеграции. Ориентировочные сроки: от 3 до 10 рабочих дней. Получите точную оценку — напишите нам.
Более 7 лет на рынке, 80+ успешных проектов по Битрикс24 и корпоративным интеграциям — мы гарантируем качество и поддержку после внедрения. Свяжитесь с нами для бесплатной консультации — мы предложим решение под вашу инфраструктуру.







