# OAuth2

> Описываемый функционал доступен начиная с версии брокера 4.0

Аутентификатор OAuth2 позволяет пользователям и группам пользователей, принадлежащим к поставщику удостоверений с поддержкой OAuth2, получить доступ к виртуальным рабочим столам и приложениям.

## Основные настройки <a href="#main" id="main"></a>

**Имя (Name)** - имя аутентификатора (не должно содержать знаков пробела).

**Приоритет (Priority)** - приоритет аутентификатора. Чем меньше значение параметра, тем выше аутентификатор будет отображаться в списке доступных в окне авторизации пользователей. Допускаются отрицательные значения.

**Метка (Label)** - позволяет пользователям выполнять вход в систему используя этот аутентификатор, без необходимости выбора из перечня доступных. Доступ к форме входа в таком случае осуществляется по прямой ссылке вида HOSTVM-VDI-Server/uds/page/login/label, где label - значение данного поля. Например, если в поле задано значение AD, ссылка будет иметь вид `https://HOSTVM-VDI-Server/uds/page/login/AD`.

## Сервер <a href="#server" id="server"></a>

**Идентификатор клиента (Client ID)** - ID клиента, созданного на стороне системы аутентификации OAuth2.

**Секрет клиента (Client Secret)** - секрет (пароль) созданного клиента.

**Область (Scope)** - какие scope поддерживаются системой аутентфикации, например `openid profile email`.

**Общие группы (Common Groups)** - группа, в которую будут добавляться пользователи после входа. Можно указать несколько групп, разделенных запятыми.

**Конечная точка авторизации (Authorization endpoint)** - URL точки входа (Authorization endpoint) в систему аутентификации OAuth2.

## Расширенные настройки <a href="#advanced" id="advanced"></a>

**Конечная точка перенаправления (Redirection endpoint)** - данное поле изначально должно быть пустым, значение генерируется брокером автоматически при сохранении аутентификатора. При генерации значения используется текущий URL из адресной строки браузера (если для подключения к брокеру использовался IP-адрес, в созданном URL также будет использоваться IP, а не имя).

**Тип ответа (Response type)** - тип ответа, используемый системой аутентификации OAuth2.

**Конечная точка токена (Token endpoint)** - URL конечной точки токена (Token endpoint), заданный на стороне системы аутентификации OAuth2.

**Конечная точка информации о пользователе (User information endpoint)** - URL конечной точки информации о пользователе (User information endpoint), заданный на стороне системы аутентификации OAuth2.

**Открытый ключ (Public Key)** - публичный ключ системы аутентификации OAuth2.

**URL-адрес выхода из системы (Logout URL)** - URL для выхода пользователей из системы аутентификации OAuth2.

**Сетевая фильтрация (Network filtering)** - действие, выполняемое для сетей источника подключения, указанных в параметре `Сети (Networks)`:

* "без фильтрации" - без ограничения доступа;
* "разрешить выбранные сети" - разрешить доступ только для указанных сетей;
* "запретить выбранные сети" - запретить доступ только для указанных сетей.

**Сети (Networks)** - позволяет выбрать одну или несколько [сетей доступа](/url/kb.pvhostvm.ru/hostvm-vdi/hostvm-vdi-admin-guide/networks.md). Используется в сочетании с параметром "Сетевая фильтрация (Network filtering)" для управления доступностью аутентификатора в зависимости от ip-адреса источника подключения.

## Атрибуты <a href="#attributes" id="attributes"></a>

**Атрибут имени пользователя (User name attrs)** - атрибут, определяющий имя пользователя для входа на web-портал брокера.

**Атрибут имени группы (Group name attrs)** - атрибут, определяющий принадлежность пользователя к группе. Могут быть указаны различные атрибуты для определения разных атрибутов группы (по одному в каждой строке), а также позволяется использование регулярных выражений для извлечения или составления специфичных значений.

**Атрибут настоящего имени (Real name attrs)** - атрибут, определяющий информацию об имени пользователя. Не влияет на имя пользователя для входа на web-портал брокера.

## Экран / Дисплей <a href="#display" id="display"></a>

**Доступ (Access)** - настройка видимости аутентификатора, позволяет выбрать один из трех вариантов:

* `Видимый (Visible)` - отображается в списке доступных на портале входа в систему;
* `Скрытый (Hidden)` - не отображается в списке доступных на портале, но возможен доступ через метку/label (по прямой ссылке);
* `Отключено (Disabled)` возможность входа через аутентификатор полностью отключена.


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET http://localhost:3000/url/kb.pvhostvm.ru/hostvm-vdi/hostvm-vdi-admin-guide/authenticators/oauth2.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
