Logowanie przez SendSeven (OIDC SSO)

Umożliw użytkownikom uwierzytelnianie za pomocą konta SendSeven z wykorzystaniem OpenID Connect. Wdróż funkcję "Zaloguj przez SendSeven" w swojej aplikacji dla płynnego jednokrotnego logowania.

Włącza tokeny odświeżania dla długotrwałych sesji

Unikalny identyfikator użytkownika (User ID)

Identyfikator tenanta SendSeven użytkownika

Nazwa wyświetlana użytkownikom podczas wyrażania zgody

Jeden lub więcej adresów URL zwrotnych HTTPS

Aplikacja webowa, SPA lub aplikacja natywna

Po rejestracji otrzymasz Client ID i Client Secret.

Przekieruj użytkownika na adres URL autoryzacji z scope=openid profile email

Użytkownik uwierzytelnia się w SendSeven i wyraża zgodę

Użytkownik przekierowywany na adres URL zwrotny z kodem autoryzacyjnym

Wymień kod na tokeny (access_token + id_token)

Zweryfikuj podpis id_token za pomocą JWKS

Wyodrębnij roszczenia użytkownika z id_token lub wywołaj endpoint /userinfo

(issuer) musi być https://api.sendseven.com

musi odpowiadać wysłanemu (jeśli jest używany)

Upewnij się, że adres URI przekierowania dokładnie odpowiada zarejestrowanemu w aplikacji OAuth

Sprawdź końcowe ukośniki lub parametry zapytania

Zweryfikuj, czy adres URI używa HTTPS (nie HTTP)

Sprawdź, czy Client Secret jest wysyłany prawidłowo (zakodowany URL)

Upewnij się, że aplikacja OAuth jest nadal aktywna

Upewnij się, że pobierasz najnowszy JWKS (klucze są okresowo rotowane)

Sprawdź, czy adres URL wystawcy dokładnie się zgadza

Potwierdź, że Twój Client ID znajduje się w roszczeniu audience

OpenID Connect (OIDC) 1.0 to warstwa tozsamosci zbudowana na bazie OAuth 2.0, ktora pozwala uzytkownikom logowac sie za pomoca konta SendSeven. Podczas uwierzytelniania SendSeven wydaje podpisany token JWT ID zawierajacy dane uzytkownika (e-mail, profil, unikalny identyfikator). Aplikacja weryfikuje podpis tokena i wyodrebnia informacje o uzytkowniku bez koniecznosci obslugi hasel. Umozliwia to plynne przeplywy "Zaloguj sie przez SendSeven", wspoldzielenie przestrzeni roboczych i uwierzytelnianie wielodostepowe.

Konto SendSeven z rola Administratora lub Wlasciciela

Adres URL zwrotny HTTPS w aplikacji (wymagany dla srodowiska produkcyjnego)

Biblioteka klienta OpenID Connect dla Twojej platformy (np. passport-openidconnect, Authlib, oidc-client-ts)

Pusty ekran Aplikacji OAuth w Ustawieniach SendSeven z przyciskiem Utworz aplikacje

Formularz ogolnych ustawien tworzenia aplikacji OAuth z polami nazwy, opisu, URL strony glownej i URL logo

Zakladka konfiguracji URI przekierowania dla aplikacji OAuth w SendSeven z polami adresow URL zwrotnych

Wybor zakresow aplikacji OAuth z OpenID Connect, Profilem, E-mailem i uprawnieniami API w SendSeven

  1. Otwórz ustawienia SSO
  2. Skonfiguruj dostawcę tożsamości
  3. Wprowadź dane OIDC w SendSeven
  4. Zmapuj atrybuty użytkowników
  5. Przetestuj połączenie SSO
  6. Włącz SSO dla organizacji

FAQ

Jaka jest roznica miedzy OIDC a OAuth 2.0?

OAuth 2.0 to protokol autoryzacji (przyznaje dostep do zasobow), natomiast OpenID Connect 1.0 to protokol uwierzytelniania zbudowany na bazie OAuth 2.0 (zapewnia tozsamosc za pomoca tokenow ID). SendSeven obsluguje oba.

Czy SendSeven obsluguje PKCE?

Tak. PKCE (Proof Key for Code Exchange) jest w pelni obslugiwany i zalecany dla wszystkich typow klientow, szczegolnie aplikacji mobilnych i SPA. Zapobiega atakom przechwytywania kodow autoryzacyjnych.

Jakie zakresy sa dostepne?

Standardowe zakresy: openid (wymagany), profile, email, offline_access. SendSeven zwraca dane uzytkownika takie jak sub (unikalny identyfikator), email, name, picture, email_verified i updated_at w tokenach ID.

Jak dlugo sa wazne tokeny?

Tokeny ID maja okres waznosci 1 godziny. Tokeny dostepu wygasaja w zaleznosci od typu przyznania i konfiguracji klienta. Zawsze sprawdzaj pole exp w JWT.

Czy moge odswiezyc wygasly token?

Tak, jesli podczas autoryzacji zadano zakresu offline_access, otrzymasz refresh_token. Wyslij go metoda POST do endpointu /token, aby uzyskac nowy access_token i id_token.

Jakie dane uzytkownika zwraca SendSeven?

Tokeny ID zawieraja: sub (unikalny identyfikator uzytkownika), email, email_verified, name, picture, locale, updated_at oraz standardowe pola JWT (iss, aud, exp, iat, nonce).

Jak obslugiwac wielodostepowe SSO?

Uzyj parametru tenant w zadaniu autoryzacji, aby skierowac uzytkownikow do uwierzytelniania specyficznego dla danego najemcy. OIDC SendSeven moze wydawac tokeny ograniczone do Twojej przestrzeni roboczej.