При входе через SSO Пассворк перенаправляет пользователя к поставщику удостоверений — например, Keycloak, AD FS или Microsoft Entra ID. После проверки учётных данных поставщик возвращает ответ, по которому Пассворк определяет пользователя и разрешает вход.

Проблема может возникнуть при перенаправлении, проверке учётной записи или обработке ответа.

Нет возможности войти через SSO

Откройте Настройки и пользователи → Настройки SSO и проверьте, включено ли SSO. Настройки SSO доступны в рамках расширенной лицензии. Настройки SSO.

Если проблема возникает только у одного сотрудника, откройте Управление пользователями, выберите сотрудника и перейдите в Аутентификация. Проверьте, разрешена ли Аутентификация через SSO. Методы аутентификации пользователя.

После нажатия «Войти через SSO» страница поставщика не открывается

Проверьте URL-адрес входа в блоке Поставщик удостоверений → Пассворк. Адрес должен соответствовать SAML-настройкам выбранного поставщика.

Дополнительно проверьте:

  • Имя сервера поставщика удостоверений разрешается на компьютере пользователя
  • Адрес доступен из сети пользователя
  • Браузер доверяет HTTPS-сертификату
  • Прокси и межсетевой экран не блокируют перенаправление

Если ошибка возникает до открытия страницы поставщика, проверьте APP_URL в config.env. Значение должно соответствовать адресу Пассворка, включая https://. Параметры SSO, Требования к сетевому взаимодействию.

Поставщик удостоверений отклоняет вход

Если сообщение об ошибке отображается на странице Keycloak, AD FS или другого поставщика, проверьте учётную запись и правила доступа на стороне поставщика:

  • Учётная запись активна
  • Пользователю разрешён доступ к приложению Пассворка
  • Политики доступа не запрещают вход с используемого устройства или из текущей сети

Администратору поставщика следует найти попытку входа в журнале по пользователю и времени ошибки. Изменение пароля или прав на сейфы в Пассворке не устраняет отказ на стороне поставщика.

Проверка у поставщика проходит, но после возврата Пассворк показывает ошибку

Сверьте параметры приложения на обеих сторонах.

В Настройки SSO → Пассворк → Поставщик удостоверений проверьте значения, перенесённые в приложение поставщика:

  • Идентификатор (Entity ID) — Идентификатор Пассворка
  • URL ответа — Адрес приёма SAML-ответа
  • URL выхода — Адрес обработки единого выхода

Копируйте значения из действующей установки. Проверьте протокол, домен, порт и путь. Особенно внимательно следует проверить адреса после смены домена или перехода с Пассворка 6 на Пассворк 7. Пример сопоставления адресов.

Для определения причины откройте журналы Пассворка и поставщика за время неудачного входа. Если журнал содержит следующие сообщения:

  • Signature validation failed — Не пройдена проверка подписи: Проверьте сертификат подписи поставщика, сохранённый в Пассворке, особенно после замены сертификата
  • sp_acs_url_invalid или sp_sls_url_invalid — Некорректные адреса SAML: Проверьте APP_URL и значения адресов ответа и выхода
  • InvalidNameIDPolicy — Ошибка идентификатора пользователя: Проверьте настройку NameID и наличие значения атрибута, из которого поставщик формирует идентификатор

Примеры ошибок SSO.

Для проверки подписи используется сертификат подписи SAML-сообщений поставщика. Сертификат HTTPS-сайта может отличаться. Например, в AD FS используется сертификат Для подписи маркера. Сертификат AD FS.

Вход работает у других сотрудников, но не у конкретного пользователя

Сравните идентификатор, передаваемый поставщиком, с логином сотрудника в Пассворке. Значения ivan.petrov и ivan.petrov@example.local различаются. Формат зависит от настройки NameID на стороне поставщика. Формат идентификатора пользователя.

В Пассворке проверьте:

  • Пользователь не заблокирован
  • Регистрация подтверждена
  • Пользователю разрешена аутентификация через SSO
  • Если включена настройка Проверять ограничения LDAP при аутентификации через SSO, сотрудник соответствует ограничениям LDAP

Не изменяйте правила формирования логина для всех сотрудников ради одной учётной записи без проверки последствий для существующих пользователей.

SSO запрашивает логин и пароль вместо автоматического входа

Запрос пароля на странице поставщика не обязательно означает неисправность SSO. Автоматический вход через Kerberos/SPNEGO или WIA зависит от настроек поставщика, домена, устройства и браузера.

Если после ручного ввода учётных данных Пассворк открывается, проверьте условия бесшовной аутентификации на стороне поставщика и клиентского устройства. Пассворк принимает результат SAML-аутентификации, а решение об автоматическом входе принимает поставщик. Бесшовный вход через Kerberos/SPNEGO.

После SSO запрашивается мастер-пароль

При клиентском шифровании успешный вход через SSO не заменяет ввод мастер-пароля для доступа к зашифрованным данным. Ошибку мастер-пароля следует разбирать отдельно от подключения SSO. Аутентификация и мастер-пароль.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка, название и версию поставщика удостоверений
  • Этап отказа — переход к поставщику, проверка учётной записи или возврат в Пассворк
  • Масштаб проблемы — один сотрудник или все пользователи SSO
  • Значения Entity ID и адресов ответа на обеих сторонах
  • Формат идентификатора пользователя, передаваемого поставщиком
  • Сведения о недавней смене домена, сертификата или настроек SSO
  • Скриншоты настроек и отладочную информацию без паролей, токенов, файлов cookie и закрытых ключей

Более подробно:

Обновлена: 30 сент. 2026 г.

Изменения в AD / LDAP могут не применяться в Пассворке из-за расписания фоновых задач, фильтров поиска, сопоставления групп или индивидуальных ограничений пользователя. Если сотрудник уже добавлен в группу Пассворка, но сейф недоступен, следует отдельно проверить права группы и подтверждение доступа.

Загрузка списков LDAP и синхронизация выполняют разные задачи. Обновление списка пользователей или групп ещё не означает, что членство сотрудников в группах Пассворка изменилось.

Синхронизация не запускается

Откройте Настройки и пользователи → Настройки LDAP, выберите сервер и перейдите на вкладку Синхронизация. Проверьте установленный интервал. Функция синхронизации доступна в рамках расширенной лицензии.

Нажмите Перейти ко всем логам и найдите последнее выполнение синхронизации. Сравните время запуска со временем изменения данных в AD / LDAP. Настройки и логи синхронизации.

Если новых запусков нет, откройте Настройки и пользователи → Фоновые задачи и проверьте выполнение задач. Для ручной установки также проверьте планировщик на сервере Пассворка — Cron в Linux или Task Scheduler в Windows Server.

Если задача завершилась с ошибкой, откройте и сохраните лог. Журналы доступны в Фоновые задачи → История задач. Проверка фоновых задач.

Задача выполняется, но сотрудник не добавляется в группу Пассворка

На вкладке Синхронизация проверьте сопоставление исходной LDAP-группы с группой Пассворка. Затем проверьте членство сотрудника в исходной группе.

Если сотрудник входит в LDAP-группу только через вложенную группу, сопоставление родительской группы не распространяется автоматически на вложенные группы. Загрузка вложенных объектов с помощью фильтра сама по себе не устраняет ограничение. Проверьте сопоставление непосредственно требуемой группы. Сопоставление групп.

Дополнительно проверьте атрибут членства пользователя в группах. По умолчанию используется memberOf. Если LDAP-схема использует другой атрибут, в настройках подключения должен быть указан соответствующий атрибут, доступный сервисной учётной записи для чтения. Атрибуты LDAP-пользователя.

После перемещения сотрудника или группы изменения перестали применяться

Проверьте DN и фильтры на вкладках Пользователи и Группы. После перемещения объекта в другое подразделение прежняя область поиска может перестать включать пользователя или группу.

Проверьте:

  • Пользователь находится в области поиска, указанной на вкладке Пользователи
  • LDAP-группа находится в области поиска на вкладке Группы
  • Фильтры возвращают ожидаемые объекты
  • Группа не получила статус Удалена после изменения параметров поиска

После исправления выполните Обновить пользователей и Обновить группы, затем проверьте результат следующей синхронизации. Поиск пользователей, Поиск групп.

Если в config.env задан LDAP_GROUP_ADDITIONAL_FILTER, проверьте дополнительную фильтрацию. Регулярное выражение применяется к имени группы и может исключать группу даже при корректном DN-фильтре. Дополнительная фильтрация групп.

Новые сотрудники не создаются в Пассворке

Проверьте, включено ли автоматическое создание пользователей из сопоставленных LDAP-групп. Наличие сотрудника в AD / LDAP недостаточно — сотрудник должен попадать в результаты поиска и состоять в группе, участвующей в сопоставлении. Автоматическое создание пользователей.

Не изменяются данные отдельного пользователя

В Пассворке можно запретить изменение данных конкретного пользователя при LDAP-синхронизации.

Откройте Настройки и пользователи → Управление пользователями, выберите сотрудника и нажмите Синхронизация LDAP в панели справа. Проверьте ограничения во всплывающем окне.

Если ограничения установлены намеренно, отсутствие изменений может соответствовать настройке. Для применения данных из LDAP разрешите соответствующие изменения и проверьте результат следующей синхронизации. Индивидуальные настройки синхронизации.

Сотрудник добавлен в группу, но не видит сейф

Проверьте доступ группы непосредственно в настройках сейфа:

  • Группа Пассворка добавлена в сейф
  • Для группы установлен требуемый уровень доступа
  • Сотрудник присутствует в составе группы Пассворка

При клиентском шифровании после добавления сотрудника в группу может требоваться подтверждение доступа администратором сейфа. Откройте настройки доступа и проверьте вкладку Запросы. До подтверждения запроса членство в группе не означает завершение предоставления доступа. Доступ групп и подтверждение запросов.

После исключения из LDAP-группы доступ сохранился

Проверьте, завершилась ли синхронизация после изменения членства и изменился ли состав группы Пассворка.

Затем проверьте другие основания доступа к сейфу — персональное назначение и членство в других группах. Исключение из одной группы не отменяет доступ, предоставленный другим способом. Управление доступом к сейфам.

Если ожидается деактивация аккаунта, проверьте соответствующую настройку синхронизации. Автоматическая деактивация применяется при отсутствии пользователя во всех сопоставленных LDAP-группах, а не при исключении из одной группы. Настройки деактивации.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка, способ установки и тип LDAP-сервера
  • Описание ожидаемого изменения и фактического результата
  • Лог задачи синхронизации
  • DN и фильтры поиска пользователей и групп
  • Пример затронутого пользователя и LDAP-группы
  • Значение атрибута членства пользователя в группах
  • Скриншоты сопоставления групп и индивидуальных настроек синхронизации
  • При проблеме с доступом — сведения о группе Пассворка, правах на сейф и ожидающих запросах
  • Отладочную информацию без паролей, токенов и ключей шифрования

Более подробно:

Обновлена: 30 сент. 2026 г.

Отказ во входе может быть связан с форматом логина, состоянием доменной учётной записи, ограничениями по LDAP-группам или статусом пользователя в Пассворке. Если вход перестал работать сразу у нескольких сотрудников, сначала следует проверить подключение к LDAP-серверу и сервисную учётную запись.

Зафиксируйте сообщение об ошибке и определите, на каком этапе прерывается вход: после ввода доменного пароля, при подтверждении двухфакторной аутентификации или при вводе мастер-пароля.

Пассворк не принимает логин или доменный пароль

Проверьте формат логина в настройках LDAP-подключения. Поле Код сервера определяет, какую часть следует добавлять к логину:

  • Код сервера не задан: Пользователь вводит логин без суффикса, например ivan.petrov
  • Указан код сервера company: Пользователь вводит ivan.petrov@company

Код сервера в Пассворке не обязательно совпадает с доменом или почтовым адресом сотрудника. Используйте значение из настроек подключения.

Администратору также следует проверить атрибут, по которому Пассворк определяет логин. Для Active Directory обычно используется sAMAccountName, для других LDAP-серверов атрибут зависит от настроенной схемы.

Повторите вход с корректным логином и действующим доменным паролем. Формат логина и параметры LDAP.

Вход не работает только у одного сотрудника

Администратору домена следует проверить состояние учётной записи:

  • Учётная запись включена и не заблокирована
  • Срок действия учётной записи и пароля не истёк
  • Не установлено требование сменить пароль при следующем входе
  • Отсутствуют ограничения, препятствующие аутентификации

Если требуется смена доменного пароля, сначала завершите смену принятым в организации способом, затем повторите вход в Пассворк.

Сброс Пароля аутентификации в Пассворке не изменяет пароль учётной записи AD / LDAP.

Доменная учётная запись работает, но Пассворк не разрешает вход

Откройте Настройки и пользователи → Управление пользователями и проверьте наличие сотрудника, статус регистрации и доступные способы аутентификации.

  • Регистрация ожидает подтверждения: Подтвердите регистрацию сотрудника, если предоставление доступа согласовано
  • Пользователь заблокирован: Установите причину блокировки перед восстановлением доступа
  • Для пользователя настроен другой способ входа: Проверьте, соответствует ли настройка предполагаемому входу через LDAP
  • Пользователь отсутствует: Проверьте загрузку сотрудника на вкладке Пользователи в настройках LDAP и выполните регистрацию предусмотренным способом

В зависимости от настроек организации регистрация LDAP-пользователя может требовать подтверждения администратора. Пользователи LDAP.

Вход ограничен по LDAP-группам

Откройте Настройки и пользователи → Настройки LDAP, выберите сервер и перейдите на вкладку Группы.

Если включено ограничение авторизации по группам, сотрудник должен входить хотя бы в одну LDAP-группу, для которой разрешена авторизация.

Проверьте:

  • Сотрудник состоит в разрешённой LDAP-группе
  • Группа загружается в Пассворк и не имеет статуса Удалена
  • Для группы разрешена авторизация
  • DN и фильтр поиска не исключают группу из результатов

Сопоставление LDAP-группы с группой Пассворка и разрешение входа через LDAP решают разные задачи. Наличие сопоставления само по себе не подтверждает выполнение ограничения на вход. Ограничения авторизации по группам.

Если используется вложенное членство, проверьте фильтр поиска и фактический результат LDAP-запроса. Не следует считать прямое и вложенное членство равнозначными без проверки настройки. Особенности LDAP-фильтров.

Вход перестал работать у всех LDAP-пользователей

Откройте настройки LDAP-подключения и нажмите Протестировать.

Проверьте доступность LDAP-сервера, сертификат LDAPS и действующий пароль сервисной учётной записи. Пассворк использует сервисную учётную запись для поиска сотрудника, поэтому ошибка подключения может препятствовать входу даже при правильном доменном пароле.

После исправления подключения повторите тест и вход одного из сотрудников. Проверка LDAP-подключения.

После доменного пароля запрашивается мастер-пароль

При клиентском шифровании мастер-пароль используется для доступа к зашифрованным данным. Мастер-пароль задаётся в Пассворке и может отличаться от доменного пароля.

Если ошибка возникает при вводе мастер-пароля, следует проверять мастер-пароль. Смена доменного пароля не изменяет мастер-пароль Пассворка. Аутентификация и мастер-пароль.

Если вход прерывается на проверке кода 2ФА, зафиксируйте ошибку двухфакторной аутентификации отдельно — повторная настройка LDAP не устраняет проблему с кодом.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка и тип LDAP-сервера
  • Масштаб проблемы — один сотрудник, отдельная группа или все LDAP-пользователи
  • Этап отказа — доменный пароль, двухфакторная аутентификация или мастер-пароль
  • Формат вводимого логина и код LDAP-сервера без пароля
  • Результат проверки кнопкой Протестировать
  • Статус пользователя в Пассворке и состояние доменной учётной записи
  • Сведения об ограничении входа по LDAP-группам
  • Отладочную информацию и скриншот ошибки без конфиденциальных данных

Более подробно:

Обновлена: 30 сент. 2026 г.

Проблема может возникнуть при первом подключении AD / LDAP или после изменения адреса сервера, сертификата, пароля сервисной учётной записи либо структуры подразделений и групп.

Для загрузки пользователей и групп Пассворк подключается к LDAP-серверу, выполняет авторизацию сервисной учётной записью и ищет объекты в пределах настроенных DN и фильтров. Ошибка подключения препятствует загрузке данных, а неверная область поиска или фильтр могут привести к пустому или неполному списку.

Откройте Настройки и пользователи → Настройки LDAP, выберите подключение и нажмите Протестировать.

  • Проверка завершается с ошибкой: Проверьте адрес и доступность сервера, сертификат LDAPS и данные сервисной учётной записи
  • Проверка проходит, но списки пустые или неполные: Проверьте DN, фильтры поиска и права сервисной учётной записи на чтение пользователей и групп
  • Ручное обновление работает, а автоматическое — нет: Проверьте расписание обновления и выполнение фоновых задач

Пассворк не может подключиться к LDAP-серверу

Проверьте поле Основной хост. Адрес должен содержать протокол, имя сервера или IP-адрес и порт. Например:

  • LDAP: ldap://dc01.example.local:389
  • LDAPS: ldaps://dc01.example.local:636

Для LDAPS используйте имя сервера, соответствующее сертификату.

Проверьте доступность подключения со стороны сервера Пассворка:

  • Имя LDAP-сервера разрешается в правильный IP-адрес
  • Порт LDAP или LDAPS доступен
  • Межсетевой экран разрешает соединение
  • При наличии резервного LDAP-сервера адрес и доступность резервного подключения также проверены

LDAP работает, а LDAPS завершается с ошибкой

Проверьте сертификат LDAP-сервера и доверие к удостоверяющему центру:

  • Срок действия сертификата не истёк
  • Имя сервера в настройках подключения соответствует сертификату
  • Сертификаты корневого и промежуточных удостоверяющих центров доступны окружению Пассворка
  • Проверка цепочки сертификатов проходит без ошибок

В Docker добавления сертификата только на сервер-хост недостаточно. Для стандартной сборки сертификат удостоверяющего центра размещается в conf/custom_ca, после чего перезапускается контейнер PHP.

После изменения сертификатов повторите проверку подключения. Настройка и отладка LDAPS.

Сервер доступен, но проверка учётных данных завершается с ошибкой

В настройках подключения проверьте логин и пароль Сервисной учётной записи:

  • Учётная запись активна и не заблокирована
  • Пароль не истёк и не изменён после настройки подключения
  • Учётная запись имеет права на чтение пользователей, групп и необходимых атрибутов

Если пароль изменился, укажите действующий пароль и повторите проверку. Сервисная учётная запись.

Подключение работает, но список пользователей пустой

На вкладке Пользователи проверьте DN для поиска пользователей в AD/LDAP и Фильтр для DN.

DN определяет область поиска. Если сотрудники находятся за пределами указанного подразделения, Пассворк не получит записи сотрудников.

Например, при DN OU=IT,DC=example,DC=local поиск ограничен веткой IT. Пользователи из другой ветки в результат не попадут.

Проверьте:

  • Указанный DN существует и соответствует расположению пользователей
  • Фильтр соответствует типам объектов в используемом LDAP
  • Условия фильтра не исключают ожидаемых пользователей
  • Сервисной учётной записи доступно чтение выбранной области

После исправления параметров сохраните настройки и выполните Обновить пользователей. Проверка подключения подтверждает возможность соединения, но не корректность области поиска. Поиск пользователей LDAP.

Пользователи загружаются, а группы отсутствуют

На вкладке Группы проверьте DN для поиска групп в AD/LDAP и Фильтр для DN. Области поиска пользователей и групп настраиваются отдельно.

Проверьте расположение групп в AD / LDAP. Если группы находятся в другой ветке, укажите соответствующий DN. Для загрузки групп из нескольких отдельных веток используйте Добавить DN и фильтр.

После сохранения выполните Обновить группы.

Если ранее загруженная группа получила статус Удалена, проверьте существование группы и параметры поиска. Статус может появиться после изменения DN или фильтра, когда группа перестала попадать в результат запроса. Загрузка групп LDAP.

Выберите конкретного отсутствующего пользователя или группу и сравните расположение и атрибуты с условиями поиска.

Проверьте:

  • DN объекта входит в настроенную область поиска
  • Значения атрибутов соответствуют фильтру
  • Фильтр не исключает отключённые учётные записи или отдельные типы групп
  • Если используется условие членства в группе, учтено прямое или вложенное членство

В Active Directory обычная проверка memberOf и поиск с учётом вложенных групп используют разные выражения. Если сотрудник входит в разрешённую группу через вложенную группу, фильтр только для прямого членства может не вернуть сотрудника.

Не расширяйте фильтр до всего домена без проверки влияния на действующие ограничения и синхронизацию. Особенности LDAP-фильтров.

Списки обновляются вручную, но не обновляются автоматически

Проверьте интервал автоматического обновления на вкладках Пользователи и Группы, затем выполнение фоновых задач. Для обновления по расписанию фоновые задачи должны быть настроены и запускаться без ошибок. Настройки обновления пользователей, Настройки обновления групп.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка, операционную систему и способ установки
  • Тип LDAP-сервера — Active Directory, OpenLDAP
  • Используемый протокол и порт подключения
  • Результат проверки кнопкой Протестировать
  • Результаты проверки DNS и доступности порта со стороны Пассворка
  • Настроенные DN и фильтры поиска пользователей и групп
  • Пример DN пользователя или группы, которые не загружаются
  • Для LDAPS — результат проверки сертификата и цепочки доверия
  • Отладочную информацию и скриншоты настроек без пароля сервисной учётной записи и других секретных данных

Более подробно:

Обновлена: 30 сент. 2026 г.
Всего результатов: 4