# Вход для сотрудников и модераторов после включения SSO

**URL:** https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685
**Category:** Support
**Created:** [23.Сентябрь.2024 05:30:34 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685 "2024-09-23T05:30:34Z")
**Posts on this page:** 12
**Page:** 1

<div class="post-metadata">

### Author: ![Nishkarsh\_Tripathi](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nishkarsh_tripathi/32/451105_2.png) [@Nishkarsh\_Tripathi](https://meta.discourse.org/u/Nishkarsh_Tripathi)
#### Post date: [23.Сентябрь.2024 05:30:34 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/1 "2024-09-23T05:30:34Z")

</div>

Я включил SSO на корпоративном сайте Discourse, что позволяет внешним пользователям из нашего приложения входить в систему. Однако некоторым сотрудникам с корпоративными адресами электронной почты необходим доступ в качестве модераторов или администраторов. Поскольку эти сотрудники не зарегистрированы в приложении, мы не можем создать для них учетные записи SSO.

Существует ли встроенное решение для раздельной обработки их входа, чтобы они могли аутентифицироваться с помощью своей корпоративной почты, даже если для внешних пользователей включен SSO?

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [23.Сентябрь.2024 05:45:42 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/2 "2024-09-23T05:45:42Z")

</div>

Перейдите на [https://forum.example.com/u/admin-login](https://forum.example.com/u/admin-login)

---

<div class="post-metadata">

### Author: ![Nishkarsh\_Tripathi](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nishkarsh_tripathi/32/451105_2.png) [@Nishkarsh\_Tripathi](https://meta.discourse.org/u/Nishkarsh_Tripathi)
#### Post date: [23.Сентябрь.2024 05:51:03 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/3 "2024-09-23T05:51:03Z")

</div>

@RGJ спасибо за быстрый ответ.

Но, насколько я знаю, это работает только для администраторов, верно? Я хочу реализовать вход для сотрудников и модераторов, то есть пользователей с повышенными правами, но не администраторов.

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [23.Сентябрь.2024 05:53:00 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/4 "2024-09-23T05:53:00Z")

</div>

Боюсь, это не сработает для не-администраторов.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [23.Сентябрь.2024 12:00:14 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/5 "2024-09-23T12:00:14Z")

</div>

Разве они не могут войти как обычные пользователи через SSO, а затем вы предоставите им права администратора?

---

<div class="post-metadata">

### Author: ![Nishkarsh\_Tripathi](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nishkarsh_tripathi/32/451105_2.png) [@Nishkarsh\_Tripathi](https://meta.discourse.org/u/Nishkarsh_Tripathi)
#### Post date: [24.Сентябрь.2024 06:14:50 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/6 "2024-09-24T06:14:50Z")

</div>

Это единственная проблема, с которой я сталкиваюсь — они не могут существовать в рамках SSO.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [24.Сентябрь.2024 06:17:10 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/7 "2024-09-24T06:17:10Z")

</div>

Если я правильно понял, то вы не можете использовать SSO. Первая буква «S» означает «единый». Думаю, вам придется использовать несколько входов через OAuth2.

Почему ваши администраторы не могут использовать вашу систему аутентификации?

---

<div class="post-metadata">

### Author: ![simon](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/simon/32/339122_2.png) [@simon](https://meta.discourse.org/u/simon)
#### Post date: [24.Сентябрь.2024 06:36:49 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/8 "2024-09-24T06:36:49Z")

</div>

У меня нет решения, но, кажется, я помню, что эта точная проблема уже возникала несколько раз в прошлом. Жаль, что вы не можете назначить пользователей модераторами и предоставить им доступ к сайту через маршрут `/u/admin-login`.

> [@Nishkarsh\_Tripathi](#):
>
> Я включил SSO на корпоративном сайте Discourse.

Если это имеет значение, какой метод SSO вы используете? Это [DiscourseConnect](https://meta.discourse.org/t/13045?silent=true), OAuth2 или OpenID Connect?

---

<div class="post-metadata">

### Author: ![Nishkarsh\_Tripathi](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nishkarsh_tripathi/32/451105_2.png) [@Nishkarsh\_Tripathi](https://meta.discourse.org/u/Nishkarsh_Tripathi)
#### Post date: [24.Сентябрь.2024 09:35:16 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/9 "2024-09-24T09:35:16Z")

</div>

Привет @simon, я использую [DiscourseConnect](https://meta.discourse.org/t/13045?silent=true) для SSO

---

<div class="post-metadata">

### Author: ![Nishkarsh\_Tripathi](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nishkarsh_tripathi/32/451105_2.png) [@Nishkarsh\_Tripathi](https://meta.discourse.org/u/Nishkarsh_Tripathi)
#### Post date: [24.Сентябрь.2024 09:43:56 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/10 "2024-09-24T09:43:56Z")

</div>

Мы хотим, чтобы наши администраторы, сотрудники и модераторы использовали корпоративную почту для входа в систему. Однако наш текущий механизм единого входа (SSO) основан на аутентификации через SMS-код (OTP) по номеру телефона, при этом пользователь должен быть зарегистрирован в нашем приложении с использованием своего адреса электронной почты, что для этих пользователей нецелесообразно.

Хотя мы могли бы реализовать кастомную логику для включения в белый список определенных адресов электронной почты в рамках SSO, мы рассматриваем более готовое решение. Например, если бы SSO мог сосуществовать с локальным входом, мы могли бы отключить локальный вход для обычных пользователей, но разрешить администраторам и внешним пользователям входить в систему с помощью адреса электронной почты и пароля. К сожалению, я не считаю, что SSO и локальный вход могут сосуществовать таким образом.

---

<div class="post-metadata">

### Author: ![simon](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/simon/32/339122_2.png) [@simon](https://meta.discourse.org/u/simon)
#### Post date: [24.Сентябрь.2024 10:08:10 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/11 "2024-09-24T10:08:10Z")

</div>

> [@Никшарш Трипати](#):
>
> Я использую [DiscourseConnect](https://meta.discourse.org/t/13045?silent=true) для SSO.

> [@Никшарш Трипати](#):
>
> К сожалению, я не считаю, что SSO и локальный вход могут сосуществовать таким образом.

Это верно. Когда включен [DiscourseConnect](https://meta.discourse.org/t/13045?silent=true), пользователи могут входить в систему только через сайт провайдера аутентификации [DiscourseConnect](https://meta.discourse.org/t/13045?silent=true).

У меня была идея, что маршрут `/u/admin-login` работает для всего персонала (администраторов и модераторов), но сейчас, глядя на это, я вижу, что он позволяет только администраторам обходить вход через [DiscourseConnect](https://meta.discourse.org/t/13045?silent=true). Возможно, можно разработать плагин, который позволит членам пользовательской группы входить в систему с помощью метода admin-login, но, вероятно, лучше найти способ подключить внешних пользователей к вашему сайту аутентификации SSO.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [24.Сентябрь.2024 13:30:34 UTC](https://meta.discourse.org/t/login-for-staff-and-moderators-after-enabling-sso/327685/12 "2024-09-24T13:30:34Z")

</div>

> [@simon](#):
>
> Возможно, можно было бы разработать плагин, который позволит членам пользовательской группы входить через метод входа администратора, но, вероятно, лучше найти способ подключить внешних пользователей к вашему сайту аутентификации SSO.

Звучит правильно. Лучшее решение — обеспечить работу вашего SSO. Не очень логично, что для ваших сотрудников SSO «невозможно» настроить, но, возможно, именно поэтому я работаю сам. 😂 (Но ваши сотрудники не используют ваше приложение? Если используют, то добавить их электронные адреса через API должно быть довольно просто).

Но именно люди, принимающие плохие решения, обеспечивают мне работу! Когда я не убеждаю людей использовать существующие функции, мне нравится заставлять Discourse делать то, для чего он не предназначен (например, устанавливать [Discourse](https://dashboard.literatecomputing.com/)).

Я с радостью разработаю или помогу вам разработать плагин, который позволит маршруту /u/admin-login (или другому) работать для членов вашей групповой команды (которая автоматически включает пользователей с корпоративной почтой), а также создам страницу, где они смогут ввести свой email и получить ссылку для входа.

Возможно, это даже могло бы автоматически перенаправлять анонимных пользователей вашей VPN на страницу входа или делать что-то ещё, чтобы процесс был более бесшовным для ваших сотрудников.
