Logowanie przez SendSeven (OIDC SSO)
Umożliw użytkownikom uwierzytelnianie za pomocą konta SendSeven z wykorzystaniem OpenID Connect. Wdróż funkcję "Zaloguj przez SendSeven" w swojej aplikacji dla płynnego jednokrotnego logowania.
Włącza tokeny odświeżania dla długotrwałych sesji
Unikalny identyfikator użytkownika (User ID)
Identyfikator tenanta SendSeven użytkownika
Nazwa wyświetlana użytkownikom podczas wyrażania zgody
Jeden lub więcej adresów URL zwrotnych HTTPS
Aplikacja webowa, SPA lub aplikacja natywna
Po rejestracji otrzymasz Client ID i Client Secret.
Przekieruj użytkownika na adres URL autoryzacji z scope=openid profile email
Użytkownik uwierzytelnia się w SendSeven i wyraża zgodę
Użytkownik przekierowywany na adres URL zwrotny z kodem autoryzacyjnym
Wymień kod na tokeny (access_token + id_token)
Zweryfikuj podpis id_token za pomocą JWKS
Wyodrębnij roszczenia użytkownika z id_token lub wywołaj endpoint /userinfo
(issuer) musi być https://api.sendseven.com
musi odpowiadać wysłanemu (jeśli jest używany)
Upewnij się, że adres URI przekierowania dokładnie odpowiada zarejestrowanemu w aplikacji OAuth
Sprawdź końcowe ukośniki lub parametry zapytania
Zweryfikuj, czy adres URI używa HTTPS (nie HTTP)
Sprawdź, czy Client Secret jest wysyłany prawidłowo (zakodowany URL)
Upewnij się, że aplikacja OAuth jest nadal aktywna
Upewnij się, że pobierasz najnowszy JWKS (klucze są okresowo rotowane)
Sprawdź, czy adres URL wystawcy dokładnie się zgadza
Potwierdź, że Twój Client ID znajduje się w roszczeniu audience
OpenID Connect (OIDC) 1.0 to warstwa tozsamosci zbudowana na bazie OAuth 2.0, ktora pozwala uzytkownikom logowac sie za pomoca konta SendSeven. Podczas uwierzytelniania SendSeven wydaje podpisany token JWT ID zawierajacy dane uzytkownika (e-mail, profil, unikalny identyfikator). Aplikacja weryfikuje podpis tokena i wyodrebnia informacje o uzytkowniku bez koniecznosci obslugi hasel. Umozliwia to plynne przeplywy "Zaloguj sie przez SendSeven", wspoldzielenie przestrzeni roboczych i uwierzytelnianie wielodostepowe.
Konto SendSeven z rola Administratora lub Wlasciciela
Adres URL zwrotny HTTPS w aplikacji (wymagany dla srodowiska produkcyjnego)
Biblioteka klienta OpenID Connect dla Twojej platformy (np. passport-openidconnect, Authlib, oidc-client-ts)
Pusty ekran Aplikacji OAuth w Ustawieniach SendSeven z przyciskiem Utworz aplikacje
Formularz ogolnych ustawien tworzenia aplikacji OAuth z polami nazwy, opisu, URL strony glownej i URL logo
Zakladka konfiguracji URI przekierowania dla aplikacji OAuth w SendSeven z polami adresow URL zwrotnych
Wybor zakresow aplikacji OAuth z OpenID Connect, Profilem, E-mailem i uprawnieniami API w SendSeven
- Otwórz ustawienia SSO
- Skonfiguruj dostawcę tożsamości
- Wprowadź dane OIDC w SendSeven
- Zmapuj atrybuty użytkowników
- Przetestuj połączenie SSO
- Włącz SSO dla organizacji
FAQ
Jaka jest roznica miedzy OIDC a OAuth 2.0?
OAuth 2.0 to protokol autoryzacji (przyznaje dostep do zasobow), natomiast OpenID Connect 1.0 to protokol uwierzytelniania zbudowany na bazie OAuth 2.0 (zapewnia tozsamosc za pomoca tokenow ID). SendSeven obsluguje oba.
Czy SendSeven obsluguje PKCE?
Tak. PKCE (Proof Key for Code Exchange) jest w pelni obslugiwany i zalecany dla wszystkich typow klientow, szczegolnie aplikacji mobilnych i SPA. Zapobiega atakom przechwytywania kodow autoryzacyjnych.
Jakie zakresy sa dostepne?
Standardowe zakresy: openid (wymagany), profile, email, offline_access. SendSeven zwraca dane uzytkownika takie jak sub (unikalny identyfikator), email, name, picture, email_verified i updated_at w tokenach ID.
Jak dlugo sa wazne tokeny?
Tokeny ID maja okres waznosci 1 godziny. Tokeny dostepu wygasaja w zaleznosci od typu przyznania i konfiguracji klienta. Zawsze sprawdzaj pole exp w JWT.
Czy moge odswiezyc wygasly token?
Tak, jesli podczas autoryzacji zadano zakresu offline_access, otrzymasz refresh_token. Wyslij go metoda POST do endpointu /token, aby uzyskac nowy access_token i id_token.
Jakie dane uzytkownika zwraca SendSeven?
Tokeny ID zawieraja: sub (unikalny identyfikator uzytkownika), email, email_verified, name, picture, locale, updated_at oraz standardowe pola JWT (iss, aud, exp, iat, nonce).
Jak obslugiwac wielodostepowe SSO?
Uzyj parametru tenant w zadaniu autoryzacji, aby skierowac uzytkownikow do uwierzytelniania specyficznego dla danego najemcy. OIDC SendSeven moze wydawac tokeny ograniczone do Twojej przestrzeni roboczej.