Ми налаштовуємо SSO (єдиний вхід) для Бітрікс24, щоб ваші співробітники забули про безліч паролів. Уявіть: ранок, співробітник входить у Windows — пароль, відкриває пошту — ще один, заходить у Jira — третій, а потім у Бітрікс24 — четвертий. Паролі губляться, записуються на стікерах, IT-відділ витрачає години на скидання. SSO вирішує цю проблему: один вхід через корпоративний Identity Provider, наприклад Azure AD, Keycloak або ADFS — і доступ до всіх систем. Ми впроваджуємо єдиний вхід під ключ, з гарантією сумісності та повною документацією. Наш досвід: понад 7 років на ринку, 80+ успішних проєктів з Бітрікс24 та корпоративних інтеграцій. Замовте консультацію — ми оцінимо ваш проєкт за 1 день і запропонуємо оптимальне рішення.
Як працює SSO для Бітрікс24?
Бітрікс24 підтримує єдиний вхід через протокол SAML 2.0 (Security Assertion Markup Language), стандарт визначений організацією OASIS. Схема роботи:
- Користувач відкриває Бітрікс24.
- Б24 перенаправляє на Identity Provider (IdP) — Azure AD, Keycloak, ADFS.
- Користувач аутентифікується на IdP (або вже аутентифікований через Kerberos).
- IdP повертає SAML-assertion — підписаний XML-документ з даними користувача.
- Б24 перевіряє підпис, витягує атрибути, створює або оновлює сесію.
Для хмарного Б24 SAML SSO доступний на тарифах Професійний та Ентерпрайз. Для коробки — через модуль SSO.
Згідно з документацією 1С-Бітрікс, SSO підтримується на тарифах Професійний та Ентерпрайз.
Налаштування на стороні Identity Provider
Незалежно від конкретного IdP, потрібно зареєструвати Бітрікс24 як Service Provider (SP):
| Параметр SP | Значення |
|---|---|
| Entity ID | https://your-domain.bitrix24.ua |
| ACS URL | https://your-domain.bitrix24.ua/bitrix/tools/saml/acs.php |
| SLS URL | https://your-domain.bitrix24.ua/bitrix/tools/saml/sls.php |
| NameID Format | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
Azure AD — реєстрація Enterprise Application, налаштування SAML-конфігурації, завантаження Federation Metadata XML. Claim rules: user.mail → NameID, user.displayname → Name, user.department → Department.
Keycloak — створення клієнта з протоколом SAML, вказання Valid Redirect URIs, налаштування mappers для атрибутів. Keycloak зручний для компаній, які хочуть тримати IdP на своєму сервері.
ADFS — додавання Relying Party Trust, налаштування Claim Issuance Policy. Для ADFS типова ситуація, коли сертифікат підпису закінчується — потрібно слідкувати за терміном та оновлювати в налаштуваннях Б24.
| Провайдер | Складність налаштування | Ліцензування | Особливості |
|---|---|---|---|
| Azure AD | Середня | Входить у Microsoft 365 | Вбудована інтеграція з Office 365 |
| Keycloak | Низька-середня | Open Source | Найгнучкіший, можна розгорнути on-premise |
| ADFS | Висока | Вимагає Windows Server | Глибока інтеграція з Active Directory |
Обмін сертифікатами
SAML працює на довірі між SP та IdP, підтвердженій сертифікатами:
- Сертифікат IdP — завантажується в налаштування SSO Бітрікс24. Б24 використовує його для перевірки підпису SAML-assertions. При ротації сертифіката на IdP потрібно оновити його в Б24, інакше авторизація зламається.
- Сертифікат SP (опціонально) — якщо IdP вимагає підписані AuthnRequest. Генерується в налаштуваннях Б24 і завантажується в IdP.
Рекомендація: при ротації сертифіката на IdP підтримувати обидва сертифікати (старий і новий) протягом перехідного періоду.
Мапінг атрибутів користувача
SAML-assertion містить атрибути користувача. Б24 витягує їх і заповнює профіль:
- NameID (email) → логін користувача в Б24
- FirstName / LastName → ім'я та прізвище
- Department → відділ (за наявності мапінгу на структуру Б24)
- Groups → групи та ролі (для автоматичного призначення прав)
Якщо користувача з таким email немає в Б24 — він створюється автоматично при першому вході (провіжинінг через SSO). Це налаштовується: можна дозволити автостворення або вимагати попередню реєстрацію.
Чому варто налаштувати єдиний вхід?
Середній IT-відділ витрачає до 4 годин на тиждень на скидання паролів та підтримку облікових записів. SSO скорочує цей час на 90%. Плюс підвищується безпека: немає передачі паролів по мережі, використовується централізована політика доступу. Співробітники не записують паролі на стікерах, а доступ до систем блокується одразу при звільненні. Порівняйте: розгорнути Keycloak можна за 1-2 дні, тоді як ADFS вимагає підняття Windows Server та налаштування, що в 2-3 рази довше. Azure AD — компроміс, якщо компанія вже використовує Microsoft 365.
Що входить у роботу
- Аудит поточної інфраструктури та вибір Identity Provider.
- Реєстрація Бітрікс24 як Service Provider.
- Налаштування SAML 2.0 на стороні IdP.
- Обмін сертифікатами та тестування довіри.
- Мапінг атрибутів: email, ім'я, відділ, групи.
- Налаштування автоматичного провіжинінгу користувачів.
- Документація з експлуатації та регламент ротації сертифікатів.
- Навчання адміністраторів.
Процес роботи
- Аналітика — вивчаємо вашу інфраструктуру, обираємо підходящий IdP.
- Проєктування — розробляємо схему SSO, узгоджуємо мапінг.
- Реалізація — налаштовуємо SAML-з'єднання, обмінюємося сертифікатами.
- Тестування — перевіряємо авторизацію, налагодження помилок.
- Деплой — передаємо документацію, проводимо навчання.
Терміни та вартість
Вартість розраховується індивідуально, залежить від обраного Identity Provider та необхідної глибини інтеграції. Орієнтовні терміни: від 3 до 10 робочих днів. Отримайте точну оцінку — напишіть нам.
Понад 7 років на ринку, 80+ успішних проєктів з Бітрікс24 та корпоративних інтеграцій — ми гарантуємо якість та підтримку після впровадження. Зв'яжіться з нами для безкоштовної консультації — ми запропонуємо рішення під вашу інфраструктуру.







