---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.3
  - property: og:type
    content: article
  - property: article:section
    content: Единый вход (SSO)
  - property: og:title
    content: Настройка Multifactor
  - property: article:tag
    content: Техническая инструкция
alternate:
  - https://yandex.by/support/yandex-360/business/admin/ru/sso/multifactor.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.by/support/yandex-360/business/admin/ru/llms.txt


# Настройка Multifactor

Чтобы организовать единый вход (SSO) в сервисы Яндекс 360 через [Multifactor](https://multifactor.ru/), нужно предварительно настроить [портал самообслуживания Multifactor](https://multifactor.ru/docs/self-service-portal/) и создать SAML-приложение.

Пользователи должны быть созданы заранее с помощью утилиты [YandexADSCIM](https://yandex.by/support/yandex-360/business/admin/ru/sso/scim.yaml), при этом в качестве `NameID` может быть использовано только [UPN](*p_upn) с указанием домена.

## Шаг 1. Создайте и настройте SAML-приложение {#create-saml-application}

1. [Войдите](https://admin.multifactor.ru/account/login) в аккаунт администратора Multifactor.

1. Создайте SAML-приложение:

    1. На панели слева выберите **Ресурсы** и нажмите **Добавить ресурс** → **SAML-приложение**.

    1. В поле **Name** укажите произвольное название приложения, например `yandex360`.

    1. Поле **Address** оставьте пустым.

    1. В поле **Identity Provider** выберите **Active Directory**.

    1. В поле **Адрес a portal** введите адрес (внешний или внутренний) предварительно настроенного [портала самообслуживания Multifactor](https://multifactor.ru/docs/self-service-portal/).

    1. Включите опцию **Регистрировать новых пользователей**.

    1. Нажмите **Сохранить**, откроется страница настройки SAML-приложения.

    ![](../_assets/sso/multifactor-app-create.png)

1. Настройте параметры SAML-приложения:

    1. Создайте XML-файл с названием `sp_metadata.xml`, добавьте в него следующий код:

       ```xml 
       <?xml version="1.0"?>
       <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" 
                             entityID="https://yandex.ru/">
           <md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
               <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified</md:NameIDFormat>
               <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" 
                             Location="https://passport.yandex.ru/auth/sso/commit" index="1" />
           </md:SPSSODescriptor>
       </md:EntityDescriptor>
       ```

    1. Укажите параметры и сохраните файл:

       - **entityID** — `https://yandex.ru/` (обязательно с косой чертой в конце).
       - **Location** — `https://passport.yandex.ru/auth/sso/commit`.

    1. На странице настройки SAML-приложения в блоке **Service Provider** нажмите **Upload Metadata** и загрузите созданный файл `sp_metadata.xml`.

    ![](../_assets/sso/multifactor-app-settings.png)


## Шаг 2. Соберите данные, которые нужно будет передать Яндекс 360 {#get-data-to-connect}

1. На странице настройки SAML-приложения в блоке **Multifactor Metadata** нажмите **Open Link**.

1. Откроется XML-файл, для SSO вам потребуются следующие данные:

   - **URL страницы входа** — адрес точки входа. Значение указано в поле `Location` в строке с `SingleSignOnService`.

   - **Издатель поставщика удостоверений** — Entity ID домена. Значение указано в поле `entityID`.

   - **Проверочный сертификат** — сертификат подписи токенов формата X.509. Значение указано в поле `X509Certificate`.

   ![](../_assets/sso/multifactor-param-for-ya360.png)

После этого [переходите к настройке](https://yandex.by/support/yandex-360/business/admin/ru/sso/setup.md#admin) Яндекс 360 для бизнеса.

## Решение проблем с настройкой {#troubleshooting}

Если в процессе настройки поставщика удостоверений заданы неверные значения, то при попытке входа через SSO вы увидите сообщение «Авторизация не удалась» и код ошибки:

**email.no_in_response**

 
:   Указывайте [имена атрибутов](https://yandex.by/support/yandex-360/business/admin/ru/sso/adfs-preset.md#name) в формате `User.Firstname`, `User.Surname`, `User.EmailAddress`. Если задать другой формат, например `Firstname`, авторизоваться не получится.

**request_your_admin**

 
:   Ошибка появляется, если администратор каталога пользователей вашей организации ограничил для аккаунта доступ к Яндекс 360. За подробной информацией обратитесь к специалистам технической поддержки вашей организации.

**samlresponse.invalid**

 
:   Ошибка возникает, если неверно указаны [URL страницы входа](https://yandex.by/support/yandex-360/business/admin/ru/sso/adfs-preset.md#url), [издатель поставщика удостоверений](https://yandex.by/support/yandex-360/business/admin/ru/sso/adfs-preset.md#identifier) или [проверочный сертификат](https://yandex.by/support/yandex-360/business/admin/ru/sso/adfs-preset.md#certificate). Также она может возникнуть в течение 14 дней до истечения проверочного сертификата или после его истечения. Проверьте корректность настроек SSO: откройте [кабинет организации](https://admin.yandex.by) и выберите **Общие настройки** → **Единый вход (SSO)**.

**unsupportable_domain**

 
:   Проверьте, что домен из почтового атрибута `User.EmailAddress` в SAML response такой же, как и основной домен или один из [доменов-алиасов](https://yandex.by/support/yandex-360/business/admin/ru/domains/management/aliases.md) организации Яндекс 360. Если они не совпадают, вы увидите сообщение об ошибке.


<!-- source: ru/_includes/support.md -->
<div class="cut-button">

{% cut "Написать в службу поддержки" %}

<div style="padding: 15px;
     margin: 10px 0;
     background: #FFFFFF;
     border-radius: 10px;
     border: 1px solid var(--g-color-line-generic);">
  <iframe style="background: #FFFFFF;"
        height="700"
        width="100%"
        frameborder="0"
        src="https://forms.yandex.ru/surveys/13644898.817cbb556eb020610f8656d8169ae4bc37238a00/?lang=ru&locale=by&iframe=1">
  </iframe>
</div>

{% endcut %}

</div>



<!-- endsource: ru/_includes/support.md -->

[*p_upn]: UPN (User Principal Name) — это имя пользователя, которое состоит из имени учетной записи, символа @ и домена организации. UPN используется для аутентификации пользователя в сервисах Microsoft, например Active Directory и Azure AD, и может не совпадать с почтовым адресом.