// продукт студии · MBC ID

Единый вход: один аккаунт для всех сервисов компании

MBC ID — сервис единого входа (SSO). Пользователь входит один раз и попадает во все подключённые системы. Вход защищают одноразовый код из приложения и ключ доступа (passkey), а профилем, паролем и сессиями человек управляет сам в личном кабинете.

тип
Модуль платформы студии
для кого
Пользователи сервисов и их команды
направления
Единый вход · Безопасность · Аккаунты
Страница входа MBC ID: слева панель «Единый вход в сервисы MBC», справа форма с логином, паролем и кнопкой входа по passkey
страница входа: пароль или ключ доступа, восстановление и регистрация · учётная запись вымышленная
01 / задача

В каждой системе — свой логин и свои правила

Когда у компании несколько сервисов, вход в каждый из них обычно сделан отдельно. Из этого растут одни и те же проблемы:

  • сотрудник помнит несколько паролей или ставит везде один;
  • двухфакторная защита есть в одной системе и отсутствует в остальных;
  • страницы входа выглядят по-разному, и пользователь не уверен, что попал куда нужно;
  • чтобы закрыть человеку доступ, приходится обходить все системы по очереди;
  • регистрацию, сброс пароля и письма каждая команда пишет заново.

MBC ID забирает вход на себя. Сервисам остаётся спросить у него, кто перед ними.

02 / один вход

Вошёл один раз — открыты все подключённые сервисы

сессия MBC ID
  • MBC Harborоткрыт: вход выполнен
  • MBC Dashоткрыт без пароля
  • MBC Notifyоткрыт без пароля
Выход на всех устройствахкнопка в кабинете закрывает все сервисы сразу
  1. Вход один разЧеловек нажимает «Войти» в любом сервисе и попадает на страницу MBC ID. Пароль или ключ доступа вводится только здесь.
  2. Сессия в браузереMBC ID запоминает, что вход выполнен. Сервис получает подтверждение и профиль, пароля он не видит.
  3. Остальные сервисыСледующий сервис спрашивает у MBC ID, кто перед ним, и открывается сразу. Пароль вводить заново не нужно.
  4. Выход отовсюдуЧеловек завершает все сессии одной кнопкой. Чтобы снова открыть сервис, нужно войти заново.
Учётная запись вымышленная. Если включён второй фактор, после пароля MBC ID попросит код из приложения.
03 / способы входа

Три способа подтвердить вход: от пароля до ключа доступа

  1. ступень 1 из 3

    Пароль

    что делает человек
    Вводит логин или почту и пароль.
    от чего защищает
    От входа тех, кто пароля не знает. MBC ID проверяет требования к паролю и ограничивает перебор.
    слабое место
    Пароль можно подсмотреть, выманить на поддельной странице или найти в утечке с другого сайта.
  2. ступень 2 из 3

    Пароль и код из приложения

    что делает человек
    После пароля вводит одноразовый код из приложения-аутентификатора. Приложение подключается один раз по QR-коду.
    от чего защищает
    От входа по украденному паролю: без телефона владельца он бесполезен.
    слабое место
    Код тоже можно выманить на поддельной странице, если не смотреть на адрес.
  3. ступень 3 из 3

    Ключ доступа (passkey)

    что делает человек
    Подтверждает вход отпечатком, лицом или ПИН-кодом устройства. Пароль не вводит.
    от чего защищает
    От подбора, утечек и поддельных страниц. Ключ привязан к адресу MBC ID и на другом сайте не сработает, а его секретная часть не покидает устройство.
    что учесть
    Ключ хранится на устройстве, поэтому стоит оставить запасной способ входа.

Приложение для кодов и ключ доступа человек подключает сам в личном кабинете.

04 / кто что знает

Пароль остаётся в MBC ID, сервис получает только профиль

не выходит за пределы

Остаётся в MBC ID

  • Пароль. Вводится только на странице MBC ID и хранится в виде хеша.
  • Второй фактор. Привязка приложения-аутентификатора.
  • Ключи доступа. У MBC ID только открытая часть ключа, секретная остаётся на устройстве человека.
  • Сессии и устройства. Где и когда выполнен вход.

подтверждение входа

по стандарту OpenID Connect

Получает сервис

  • Подтверждение, что человек вошёл и что это именно он.
  • Имя и фамилию.
  • Почту и отметку о том, что адрес подтверждён.
  • Логин и постоянный идентификатор аккаунта.
05 / что ещё внутри

Кабинет, письма и настройки безопасности

Личный кабинет

Человек управляет аккаунтом сам, без обращения в поддержку. Кабинет собран в стиле MBC ID, есть светлая и тёмная тема.

Личная информацияБезопасностьПриложения
Личная информацияимя, почта, язык интерфейса
Входпароль, приложение для кодов, ключи доступа
Активные устройствагде выполнен вход; завершить одну сессию или все
Приложениясервисы, в которые выполнен вход этим аккаунтом

Письма аккаунта

Четыре письма в одном оформлении со страницами входа, на русском и английском. В каждом — кнопка, запасная ссылка и срок её действия.

MBC ID · регистрацияПодтверждение электронной почты
MBC ID · забыли парольСброс пароля
MBC ID · смена почтыПодтверждение нового адреса
MBC ID · запрос администратораТребуется действие с аккаунтом

Настройки в репозитории

Правила безопасности записаны в одном файле рядом с кодом. При каждой выкладке они применяются заново, поэтому случайная правка в панели управления не задерживается.

Подтверждение почты при регистрации
Ограничение перебора пароля
Требования к паролю
Языки и оформление страниц и писем
не затрагиваются при выкладкепользователи, подключённые сервисы, настройки почты
06 / как выглядит

Экраны MBC ID

Снимки сделаны на тестовом стенде. Люди, почтовые адреса, устройства и сетевые адреса на них вымышлены.

Форма регистрации в MBC ID: имя пользователя, пароль, почта, имя и фамилия
Регистрация: форма с обязательными полями и ссылкой назад ко входу.
Форма входа с сообщением «Неправильное имя пользователя или пароль»
Ошибка входа: сообщение не уточняет, что именно введено неверно.
Экран «Забыли пароль?» с полем для логина или почты
Восстановление пароля: ссылка для сброса приходит на почту.
Экран ввода одноразового кода при входе в MBC ID
Второй фактор: одноразовый код из приложения после пароля.
Настройка приложения-аутентификатора: список приложений, QR-код, поле для одноразового кода
Настройка аутентификатора: QR-код, проверочный код и имя устройства.
Личный кабинет MBC ID: вкладка «Личная информация» с именем, почтой и выбором языка
Профиль: имя, почта и язык интерфейса.
Список активных устройств: браузер, система, адрес, время входа и сервисы
Активные устройства: где выполнен вход и через какие сервисы.
Вкладка «Приложения»: MBC Harbor, MBC Dash, MBC Notify и консоль аккаунта со статусом «Используется»
Приложения: сервисы, в которые выполнен вход этим аккаунтом.
Список активных устройств в тёмной теме личного кабинета
Тёмная тема: кабинет переключается кнопкой в шапке.
Страница входа MBC ID на английском языке
Английский интерфейс: язык меняется на странице входа.
Главная страница MBC ID: заголовок «Единый вход в сервисы MBC» и три преимущества
Главная: публичная страница сервиса с кнопками входа и регистрации.
Форма входа MBC ID на экране телефона
Вход на телефоне.
Ввод одноразового кода на экране телефона
Код на телефоне.
Форма регистрации MBC ID на экране телефона
Регистрация на телефоне.
07 / кому подойдёт

Компаниям, у которых больше одной системы

Единый вход нужен, когда у сотрудников или клиентов есть несколько систем: кабинет, трекер, внутренний портал, сервис рассылок. Человек заводит один аккаунт, а правила безопасности задаются в одном месте и действуют везде.

Мы сами входим через MBC ID в свои продукты. В MBC Harbor это основной способ входа, в MBC Dash и MBC Notify он работает рядом с входом по почте и паролю.

Новый сервис подключается по стандарту OpenID Connect. Его поддерживают большинство языков и фреймворков, поэтому писать собственную авторизацию не приходится.

08 / как подключить

Единый вход подключаем по вашему желанию

вариант 1 · с поддержкой студии

Всё включено — интеграции на нас

Если вы остаётесь с нами на поддержке, модули платформы уже входят в проект. Уведомления, вход, ИИ-сервис и кабинет работают с первого дня, и вам не нужно в них разбираться.

  • сами следим за интеграциями и обновляем их
  • узнаём о сбое раньше вас и чиним без запроса
  • запуск быстрее: проект стартует с рабочей основы
  • один подрядчик отвечает за всё целиком
вариант 2 · независимая система

Полностью ваша — без привязки к студии

Если вы планируете дальше развивать и поддерживать сервис своей командой, соберём его автономным: без модулей нашей платформы и без зависимости от нас.

  • размещение на вашей инфраструктуре
  • исходный код и документация передаются вам
  • нужные функции встроены в саму систему
  • сопровождать сможет любая команда разработки

Модули платформы — возможность, а не условие. Формат обсуждаем до начала работ и закрепляем в предложении.

09 / под капотом
основа: Keycloak · PostgreSQL · Docker
протокол: OpenID Connect, для браузерных приложений — с PKCE
интерфейс: собственная тема входа, кабинета и писем на React и TypeScript
защита: второй фактор, ключи доступа, требования к паролю, ограничение перебора, подтверждение почты
настройки: правила безопасности хранятся в репозитории и применяются при каждой выкладке

Нужен единый вход для ваших сервисов? Напишите в Telegram

Расскажите, какие системы у вас есть и как в них сейчас входят, — предложим, как свести это к одному аккаунту.

Написать в Telegram