Iniciar sessão com SendSeven (OIDC SSO)
Implemente single sign-on para permitir que os utilizadores iniciem sessão na sua aplicação com as suas contas SendSeven.
Habilita tokens de atualização para sessões de longa duração
Identificador único do usuário (User ID)
Nome de exibição mostrado aos usuários durante consentimento
Após o registo, você receberá seu Client ID e Client Secret.
Redirecione usuário para URL de autorização com scope=openid profile email
Usuário se autentica com SendSeven e concede consentimento
Usuário redirecionado para seu URL de callback com código de autorização
Troque código por tokens (access_token + id_token)
Verifique assinatura do id_token usando JWKS
Extraia claims de usuário do id_token ou chame endpoint /userinfo
(emissor) deve ser https://api.sendseven.com
deve corresponder ao que você enviou (se usar)
Certifique-se de que o URI de redirecionamento corresponde exatamente a um registrado com sua aplicação OAuth
Verifique por barras finais ou parâmetros de consulta
Verifique que o URI usa HTTPS (não HTTP)
Verifique que seu Client ID está correto
Verifique que Client Secret está sendo enviado corretamente (URL-encoded)
Certifique-se de que a aplicação OAuth ainda está ativa
Certifique-se de estar buscando o JWKS mais recente (chaves rodam periodicamente)
Verifique que o URL do emissor corresponde exatamente
Confirme que seu Client ID está no claim de audiência
OpenID Connect (OIDC) 1.0 e uma camada de identidade construida sobre o OAuth 2.0 que permite aos usuarios fazer login com sua conta SendSeven. Quando os usuarios se autenticam, o SendSeven emite um token JWT ID assinado contendo claims do usuario (e-mail, perfil, ID unico). Sua aplicacao valida a assinatura do token e extrai as informacoes do usuario sem nunca manipular senhas. Isso permite fluxos de 'Login com SendSeven', compartilhamento de workspace e autenticacao multi-tenant.
Uma conta SendSeven com funcao Admin ou Owner
Uma URL de callback HTTPS na sua aplicacao (obrigatoria para producao)
Uma biblioteca cliente OpenID Connect para sua plataforma (ex.: passport-openidconnect, Authlib, oidc-client-ts)
Estado vazio de Aplicacoes OAuth nas Configuracoes do SendSeven mostrando o botao Criar App
Formulario de configuracoes gerais para criar App OAuth com campos de nome, descricao, URL da pagina inicial e URL do logo
Aba de configuracao de URIs de Redirecionamento para App OAuth no SendSeven com campos de URL de callback
Selecao de escopos do App OAuth com OpenID Connect, Profile, Email e permissoes de API no SendSeven
- Aceder às definições de SSO
- Configurar o seu fornecedor de identidade
- Introduzir as credenciais OIDC no SendSeven
- Mapear atributos de utilizador
- Testar a ligação SSO
- Ativar SSO para a sua organização
FAQ
Qual a diferenca entre OIDC e OAuth 2.0?
OAuth 2.0 e um protocolo de autorizacao (concede acesso a recursos), enquanto OpenID Connect 1.0 e um protocolo de autenticacao construido sobre o OAuth 2.0 (fornece identidade via tokens ID). O SendSeven suporta ambos.
O SendSeven suporta PKCE?
Sim. PKCE (Proof Key for Code Exchange) e totalmente suportado e recomendado para todos os tipos de cliente, especialmente apps moveis e SPAs. Ele previne ataques de interceptacao de codigo de autorizacao.
Quais escopos estao disponiveis?
Escopos padrao: openid (obrigatorio), profile, email, offline_access. O SendSeven retorna claims do usuario como sub (ID unico), email, name, picture, email_verified e updated_at nos tokens ID.
Quanto tempo duram os tokens?
Tokens ID tem validade de 1 hora. Tokens de acesso expiram com base no seu tipo de concessao e configuracao do cliente. Sempre verifique o claim exp no JWT.
Posso renovar um token expirado?
Sim, se voce solicitou o escopo offline_access durante a autorizacao, recebera um refresh_token. Envie-o via POST para o endpoint /token para obter um novo access_token e id_token.
Quais claims de usuario o SendSeven retorna?
Os tokens ID incluem: sub (ID unico do usuario), email, email_verified, name, picture, locale, updated_at e claims JWT padrao (iss, aud, exp, iat, nonce).
Como suportar SSO multi-tenant?
Use o parametro tenant na requisicao de autorizacao para direcionar os usuarios a autenticacao especifica do tenant. O OIDC do SendSeven pode emitir tokens com escopo para seu workspace.