Acceda con SendSeven (OIDC SSO)
Abiliti i Suoi utenti ad autenticarsi con il loro account SendSeven usando OpenID Connect. Implementi 'Accedi con SendSeven' nella Sua applicazione per single sign-on senza interruzioni.
Abilita token refresh per sessioni di lunga durata
Nome visualizzato mostrato agli utenti durante consenso
Dopo registrazione, riceverà il Suo Client ID e Client Secret.
Reindirizzi utente a URL autorizzazione con scope=openid profile email
Utente si autentica con SendSeven e concede consenso
Utente reindirizzato al Suo URL callback con codice autorizzazione
Scambi codice per token (access_token + id_token)
Estragga claim utente da id_token o chiami endpoint /userinfo
(issuer) deve essere https://api.sendseven.com
(audience) deve contenere il Suo Client ID
deve corrispondere a quello inviato (se usato)
Si assicuri che URI redirect corrisponda esattamente a uno registrato con la Sua app OAuth
Controlli slash finali o parametri query
Verifichi che il Suo Client ID sia corretto
Controlli che Client Secret venga inviato correttamente (URL-encoded)
Si assicuri che app OAuth sia ancora attiva
Si assicuri di recuperare il JWKS più recente (le chiavi ruotano periodicamente)
Controlli che URL issuer corrisponda esattamente
Confermi che il Suo Client ID sia nel claim audience
OpenID Connect (OIDC) 1.0 e' un livello di identita' costruito sopra OAuth 2.0 che consente agli utenti di accedere con il proprio account SendSeven. Quando gli utenti si autenticano, SendSeven emette un ID token JWT firmato contenente i claim dell'utente (email, profilo, ID univoco). La tua applicazione verifica la firma del token ed estrae le informazioni dell'utente senza mai gestire le password. Questo consente flussi "Accedi con SendSeven" senza interruzioni, condivisione del workspace e autenticazione multi-tenant.
Un account SendSeven con ruolo Admin o Owner
Un URL di callback HTTPS nella tua applicazione (obbligatorio per la produzione)
Una libreria client OpenID Connect per la tua piattaforma (es. passport-openidconnect, Authlib, oidc-client-ts)
Stato vuoto delle Applicazioni OAuth nelle Impostazioni di SendSeven con il pulsante Crea App
Modulo impostazioni generali per la creazione dell'App OAuth con campi nome, descrizione, URL homepage e URL logo
Scheda configurazione URI di redirect per App OAuth in SendSeven con campi URL di callback
Selezione ambiti dell'App OAuth con OpenID Connect, Profile, Email e autorizzazioni API in SendSeven
- Accedi alle impostazioni SSO
- Configura il tuo Identity Provider
- Inserisci le credenziali OIDC in SendSeven
- Mappa gli attributi utente
- Testa la connessione SSO
- Attiva SSO per la tua organizzazione
FAQ
Qual e' la differenza tra OIDC e OAuth 2.0?
OAuth 2.0 e' un protocollo di autorizzazione (concede accesso alle risorse), mentre OpenID Connect 1.0 e' un protocollo di autenticazione costruito sopra OAuth 2.0 (fornisce identita' tramite ID token). SendSeven supporta entrambi.
SendSeven supporta PKCE?
Si'. PKCE (Proof Key for Code Exchange) e' completamente supportato e consigliato per tutti i tipi di client, specialmente app mobile e SPA. Previene gli attacchi di intercettazione del codice di autorizzazione.
Quali ambiti sono disponibili?
Ambiti standard: openid (obbligatorio), profile, email, offline_access. SendSeven restituisce claim utente come sub (ID univoco), email, name, picture, email_verified e updated_at negli ID token.
Quanto durano i token?
Gli ID token hanno una scadenza di 1 ora. I token di accesso scadono in base al tipo di grant e alla configurazione del client. Controlla sempre il claim exp nel JWT.
Posso aggiornare un token scaduto?
Si', se hai richiesto l'ambito offline_access durante l'autorizzazione, riceverai un refresh_token. Invialo tramite POST all'endpoint /token per ottenere un nuovo access_token e id_token.
Quali claim utente restituisce SendSeven?
Gli ID token includono: sub (ID utente univoco), email, email_verified, name, picture, locale, updated_at e claim JWT standard (iss, aud, exp, iat, nonce).
Come posso supportare SSO multi-tenant?
Usa il parametro tenant nella richiesta di autorizzazione per indirizzare gli utenti all'autenticazione specifica del tenant. L'OIDC di SendSeven puo' emettere token con ambito limitato al tuo workspace.