> ## Documentation Index
> Fetch the complete documentation index at: https://help.teable.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO через Authentik

> Налаштуйте Authentik як постачальника автентифікації SSO для Teable

<Tip>Доступно в плані Business і вище</Tip>

## Крок 1. Створіть постачальника автентифікації в Teable

1. Перейдіть до налаштувань SSO у Teable
2. Створіть нового постачальника автентифікації, назвіть його **Authentik** і виберіть **OpenID Connect**

## Крок 2. Відкрийте інтерфейс адміністратора Authentik

1. Увійдіть до інтерфейсу адміністратора свого екземпляра Authentik
2. Стандартна URL-адреса зазвичай має вигляд `https://your-authentik-domain/if/admin/`
3. Використайте для входу облікові дані адміністратора

## Крок 3. Створіть нового постачальника

1. У меню ліворуч перейдіть до **Applications** → **Providers**
2. Натисніть кнопку **Create**
3. Виберіть **OAuth2/OpenID Provider**
4. Налаштуйте постачальника:

### Основні налаштування

* **Name**: Постачальник SSO Teable
* **Authorization flow**: виберіть потрібний процес (зазвичай **default-authentication-flow**)
* **Client type**: **Confidential**
* **Client ID**: (створюється автоматично; за потреби можна змінити)
* **Client Secret**: (створюється автоматично; скопіюйте це значення)

### URI переспрямування

* **Redirect URIs/Origins (RegEx)**: вставте **Callback URL** із Teable
  * Для точного збігу: `https://app.teable.ai/api/auth/authentication/__providerId__/callback`
  * Для регулярного виразу: `https://app\.teable\.ai/api/auth/authentication/.*/callback`

<Note>Замініть `__providerId__` в URL-адресі на providerId, показаний після створення постачальника автентифікації в Teable, або скопіюйте URL-адресу зворотного виклику безпосередньо зі сторінки Teable.</Note>

### Розширені налаштування

* **Області доступу**: переконайтеся, що доступні такі області:
  * `openid`
  * `email`
  * `profile`
* **Режим суб’єкта**: **На основі хешованого ідентифікатора користувача**
* **Включати твердження в id\_token**: позначте цей параметр

Натисніть **Готово**, щоб створити постачальника.

## Крок 4. Збережіть облікові дані клієнта

Після створення постачальника:

1. Скопіюйте **Client ID** із відомостей про постачальника
2. Скопіюйте **Client Secret** (під час створення він відображається лише один раз)
3. Вставте обидва значення в конфігурацію SSO у Teable

<Warning>Зберігайте Client Secret у безпечному місці. За потреби його можна створити повторно.</Warning>

## Крок 5. Створіть застосунок

1. У меню ліворуч перейдіть до **Applications** → **Applications**
2. Натисніть кнопку **Create**
3. Налаштуйте застосунок:
   * **Name**: Teable
   * **Slug**: `teable` (або бажаний ідентифікатор)
   * **Provider**: виберіть **Постачальник SSO Teable**, створеного на кроці 3
   * **Launch URL**: (необов’язково) `https://app.teable.ai`
   * **UI settings**: (необов’язково) завантажте логотип Teable і налаштуйте вигляд

Натисніть **Create**, щоб завершити.

## Крок 6. Налаштуйте кінцеві точки OAuth

У Teable заповніть наведені нижче кінцеві точки OAuth, використовуючи свій домен Authentik:

* **Authorization URL**: `https://{your-authentik-domain}/application/o/authorize/`
* **Token URL**: `https://{your-authentik-domain}/application/o/token/`
* **User Info URL**: `https://{your-authentik-domain}/application/o/userinfo/`
* **Issuer**: `https://{your-authentik-domain}/application/o/{application-slug}/`

<Note>Замініть `{your-authentik-domain}` фактичним доменом екземпляра Authentik, а `{application-slug}` — налаштованим ідентифікатором (наприклад, `teable`).</Note>

## Крок 7. Налаштуйте доступ до застосунку

### Створіть або використайте наявний процес

1. Перейдіть до **Flows & Stages** → **Flows**
2. Можна використати стандартні процеси або створити власні
3. Зазвичай потрібні такі процеси:
   * **Authentication flow**: для входу користувачів
   * **Authorization flow**: для авторизації OAuth2/OIDC

### Призначте політику доступу (необов’язково)

1. Поверніться до налаштувань застосунку
2. Прокрутіть до розділу **Policy / Group / User Bindings**
3. Натисніть **Bind existing policy**, щоб обмежити доступ на основі таких критеріїв:
   * **Groups**: дозволити доступ лише певним групам
   * **Users**: дозволити доступ лише певним користувачам
   * **Custom policies**: створити складні правила доступу

## Крок 8. Налаштуйте області й твердження (необов’язково)

### Перевірте області

1. Перейдіть до **Customization** → **Property Mappings**
2. Перегляньте **Scope Mappings** для OAuth2/OIDC
3. Переконайтеся, що наведені області містять правильні твердження:
   * `openid`: містить твердження `sub`
   * `email`: містить `email` і `email_verified`
   * `profile`: містить `name`, `given_name`, `family_name` тощо

### Додайте власні твердження

Якщо потрібні власні атрибути користувача:

1. Перейдіть до **Customization** → **Property Mappings**
2. Натисніть **Create** → **Scope Mapping**
3. Визначте власні твердження:
   * **Name**: назва власного твердження
   * **Scope name**: ідентифікатор області (наприклад, `custom_claims`)
   * **Expression**: вираз Python для отримання даних користувача
4. Приєднайте область до свого постачальника

## Крок 9. Перевірте вхід через SSO

Увімкнути вхід через SSO можна двома способами:

**Варіант 1. Пряма URL-адреса автентифікації**

* Використовуйте URL-адресу авторизації як адресу входу через SSO
* Користувачів буде переспрямовано до Authentik для автентифікації

**Варіант 2. Перевірка домену**

1. Налаштуйте перевірку домену в Teable
2. Підтвердьте свій домен
3. Відкрийте [https://app.teable.ai](https://app.teable.ai)
4. Натисніть кнопку входу через SSO
5. Щоб увійти, введіть адресу електронної пошти в підтвердженому домені

## Додаткові налаштування (необов’язково)

### Налаштування багатофакторної автентифікації

1. Перейдіть до **Flows & Stages** → **Stages**
2. Створіть етапи MFA (наприклад, TOTP, WebAuthn, SMS)
3. Перейдіть до **Flows & Stages** → **Flows**
4. Відредагуйте процес автентифікації
5. Додайте до процесу етапи MFA
6. Налаштуйте політики та прив’язки MFA

### Налаштування реєстрації користувачів

1. Перейдіть до **Flows & Stages** → **Flows**
2. Створіть або відредагуйте процес реєстрації
3. Додайте етапи для:
   * Збирання даних користувача
   * Підтвердження електронної пошти
   * Налаштування пароля
4. Пов’яжіть процес реєстрації зі своїм застосунком

### Налаштування політик паролів

1. Перейдіть до **Flows & Stages** → **Policies**
2. Створіть політики паролів із такими вимогами:
   * Мінімальна довжина
   * Вимоги до складності
   * Історія паролів
   * Правила строку дії

### Увімкнення керування сеансами

1. Перейдіть до **Events** → **Sessions**
2. Відстежуйте активні сеанси користувачів
3. Налаштуйте час очікування сеансу в розділі **System** → **Settings**

### Власне брендування

1. Перейдіть до **Customization** → **Tenants**
2. Відредагуйте налаштування орендаря
3. Налаштуйте:
   * Логотип і фавікон
   * Кольори теми
   * Текст і посилання нижнього колонтитула
4. Користувачі бачитимуть ваше брендування під час входу через Authentik

### Увімкнення журналювання аудиту

1. Перейдіть до **Events** → **Logs**
2. Перегляньте події та помилки автентифікації
3. Налаштуйте правила сповіщень про важливі події
4. Налаштуйте політики зберігання подій у розділі **System** → **Settings**
