SSO по OIDC и SAML
Вход подключается к корпоративному провайдеру идентификации: Яндекс 360, Keycloak, Okta, Azure AD и другие, говорящие на SAML или OIDC. Отдельных паролей сотрудники не заводят.
Секреты подключения — client_secret и сертификаты SAML — шифруются на стороне сервиса (Fernet/AES-256), а не лежат в настройках открытым текстом.
