Acceda con SendSeven (OIDC SSO)

Abiliti i Suoi utenti ad autenticarsi con il loro account SendSeven usando OpenID Connect. Implementi 'Accedi con SendSeven' nella Sua applicazione per single sign-on senza interruzioni.

Abilita token refresh per sessioni di lunga durata

Nome visualizzato mostrato agli utenti durante consenso

Dopo registrazione, riceverà il Suo Client ID e Client Secret.

Reindirizzi utente a URL autorizzazione con scope=openid profile email

Utente si autentica con SendSeven e concede consenso

Utente reindirizzato al Suo URL callback con codice autorizzazione

Scambi codice per token (access_token + id_token)

Estragga claim utente da id_token o chiami endpoint /userinfo

(issuer) deve essere https://api.sendseven.com

(audience) deve contenere il Suo Client ID

deve corrispondere a quello inviato (se usato)

Si assicuri che URI redirect corrisponda esattamente a uno registrato con la Sua app OAuth

Controlli slash finali o parametri query

Verifichi che il Suo Client ID sia corretto

Controlli che Client Secret venga inviato correttamente (URL-encoded)

Si assicuri che app OAuth sia ancora attiva

Si assicuri di recuperare il JWKS più recente (le chiavi ruotano periodicamente)

Controlli che URL issuer corrisponda esattamente

Confermi che il Suo Client ID sia nel claim audience

OpenID Connect (OIDC) 1.0 e' un livello di identita' costruito sopra OAuth 2.0 che consente agli utenti di accedere con il proprio account SendSeven. Quando gli utenti si autenticano, SendSeven emette un ID token JWT firmato contenente i claim dell'utente (email, profilo, ID univoco). La tua applicazione verifica la firma del token ed estrae le informazioni dell'utente senza mai gestire le password. Questo consente flussi "Accedi con SendSeven" senza interruzioni, condivisione del workspace e autenticazione multi-tenant.

Un account SendSeven con ruolo Admin o Owner

Un URL di callback HTTPS nella tua applicazione (obbligatorio per la produzione)

Una libreria client OpenID Connect per la tua piattaforma (es. passport-openidconnect, Authlib, oidc-client-ts)

Stato vuoto delle Applicazioni OAuth nelle Impostazioni di SendSeven con il pulsante Crea App

Modulo impostazioni generali per la creazione dell'App OAuth con campi nome, descrizione, URL homepage e URL logo

Scheda configurazione URI di redirect per App OAuth in SendSeven con campi URL di callback

Selezione ambiti dell'App OAuth con OpenID Connect, Profile, Email e autorizzazioni API in SendSeven

  1. Accedi alle impostazioni SSO
  2. Configura il tuo Identity Provider
  3. Inserisci le credenziali OIDC in SendSeven
  4. Mappa gli attributi utente
  5. Testa la connessione SSO
  6. Attiva SSO per la tua organizzazione

FAQ

Qual e' la differenza tra OIDC e OAuth 2.0?

OAuth 2.0 e' un protocollo di autorizzazione (concede accesso alle risorse), mentre OpenID Connect 1.0 e' un protocollo di autenticazione costruito sopra OAuth 2.0 (fornisce identita' tramite ID token). SendSeven supporta entrambi.

SendSeven supporta PKCE?

Si'. PKCE (Proof Key for Code Exchange) e' completamente supportato e consigliato per tutti i tipi di client, specialmente app mobile e SPA. Previene gli attacchi di intercettazione del codice di autorizzazione.

Quali ambiti sono disponibili?

Ambiti standard: openid (obbligatorio), profile, email, offline_access. SendSeven restituisce claim utente come sub (ID univoco), email, name, picture, email_verified e updated_at negli ID token.

Quanto durano i token?

Gli ID token hanno una scadenza di 1 ora. I token di accesso scadono in base al tipo di grant e alla configurazione del client. Controlla sempre il claim exp nel JWT.

Posso aggiornare un token scaduto?

Si', se hai richiesto l'ambito offline_access durante l'autorizzazione, riceverai un refresh_token. Invialo tramite POST all'endpoint /token per ottenere un nuovo access_token e id_token.

Quali claim utente restituisce SendSeven?

Gli ID token includono: sub (ID utente univoco), email, email_verified, name, picture, locale, updated_at e claim JWT standard (iss, aud, exp, iat, nonce).

Come posso supportare SSO multi-tenant?

Usa il parametro tenant nella richiesta di autorizzazione per indirizzare gli utenti all'autenticazione specifica del tenant. L'OIDC di SendSeven puo' emettere token con ambito limitato al tuo workspace.