Logowanie przez SendSeven (OIDC SSO)

Umożliw użytkownikom uwierzytelnianie za pomocą konta SendSeven z wykorzystaniem OpenID Connect. Wdróż funkcję "Zaloguj przez SendSeven" w swojej aplikacji dla płynnego jednokrotnego logowania.

Włącza tokeny odświeżania dla długotrwałych sesji

Unikalny identyfikator użytkownika (User ID)

Identyfikator tenanta SendSeven użytkownika

Nazwa wyświetlana użytkownikom podczas wyrażania zgody

Jeden lub więcej adresów URL zwrotnych HTTPS

Aplikacja webowa, SPA lub aplikacja natywna

Po rejestracji otrzymasz Client ID i Client Secret.

Przekieruj użytkownika na adres URL autoryzacji z scope=openid profile email

Użytkownik uwierzytelnia się w SendSeven i wyraża zgodę

Użytkownik przekierowywany na adres URL zwrotny z kodem autoryzacyjnym

Wymień kod na tokeny (access_token + id_token)

Zweryfikuj podpis id_token za pomocą JWKS

Wyodrębnij roszczenia użytkownika z id_token lub wywołaj endpoint /userinfo

(issuer) musi być https://api.sendseven.com

musi odpowiadać wysłanemu (jeśli jest używany)

Upewnij się, że adres URI przekierowania dokładnie odpowiada zarejestrowanemu w aplikacji OAuth

Sprawdź końcowe ukośniki lub parametry zapytania

Zweryfikuj, czy adres URI używa HTTPS (nie HTTP)

Sprawdź, czy Client Secret jest wysyłany prawidłowo (zakodowany URL)

Upewnij się, że aplikacja OAuth jest nadal aktywna

Upewnij się, że pobierasz najnowszy JWKS (klucze są okresowo rotowane)

Sprawdź, czy adres URL wystawcy dokładnie się zgadza

Potwierdź, że Twój Client ID znajduje się w roszczeniu audience

OpenID Connect (OIDC) 1.0 to warstwa tożsamości zbudowana na bazie OAuth 2.0, ktora pozwala użytkownikom logować się za pomocą konta SendSeven. Podczas uwierzytelniania SendSeven wydaje podpisany token JWT ID zawierający dane użytkownika (e-mail, profil, unikalny identyfikator). Aplikacja weryfikuje podpis tokena i wyodrębnia informacje o użytkowniku bez konieczności obsługi haseł. Umożliwia to płynne przepływy "Zaloguj się przez SendSeven", współdzielenie przestrzeni roboczych i uwierzytelnianie wielodostępowe.

Konto SendSeven z rola Administratora lub Właściciela

Adres URL zwrotny HTTPS w aplikacji (wymagany dla środowiska produkcyjnego)

Biblioteka klienta OpenID Connect dla Twojej platformy (np. passport-openidconnect, Authlib, oidc-client-ts)

Pusty ekran Aplikacji OAuth w Ustawieniach SendSeven z przyciskiem Utwórz aplikację

Formularz ogólnych ustawień tworzenia aplikacji OAuth z polami nazwy, opisu, URL strony głównej i URL logo

Zakładka konfiguracji URI przekierowania dla aplikacji OAuth w SendSeven z polami adresów URL zwrotnych

Wybór zakresów aplikacji OAuth z OpenID Connect, Profilem, E-mailem i uprawnieniami API w SendSeven

  1. Otwórz ustawienia SSO
  2. Skonfiguruj dostawcę tożsamości
  3. Wprowadź dane OIDC w SendSeven
  4. Zmapuj atrybuty użytkowników
  5. Przetestuj połączenie SSO
  6. Włącz SSO dla organizacji

FAQ

Jaka jest różnica między OIDC a OAuth 2.0?

OAuth 2.0 to protokol autoryzacji (przyznaje dostęp do zasobów), natomiast OpenID Connect 1.0 to protokol uwierzytelniania zbudowany na bazie OAuth 2.0 (zapewnia tożsamość za pomocą tokenów ID). SendSeven obsługuje oba.

Czy SendSeven obsługuje PKCE?

Tak. PKCE (Proof Key for Code Exchange) jest w pełni obsługiwany i zalecany dla wszystkich typów klientów, szczególnie aplikacji mobilnych i SPA. Zapobiega atakom przechwytywania kodów autoryzacyjnych.

Jakie zakresy są dostępne?

Standardowe zakresy: openid (wymagany), profile, email, offline_access. SendSeven zwraca dane użytkownika takie jak sub (unikalny identyfikator), email, name, picture, email_verified i updated_at w tokenach ID.

Jak długo są ważne tokeny?

Tokeny ID mają okres ważności 1 godziny. Tokeny dostępu wygasają w zależności od typu przyznania i konfiguracji klienta. Zawsze sprawdzaj pole exp w JWT.

Czy mogę odświeżyć wygasły token?

Tak, jeśli podczas autoryzacji zażądano zakresu offline_access, otrzymasz refresh_token. Wyślij go metoda POST do endpointu /token, aby uzyskać nowy access_token i id_token.

Jakie dane użytkownika zwraca SendSeven?

Tokeny ID zawierają: sub (unikalny identyfikator użytkownika), email, email_verified, name, picture, locale, updated_at oraz standardowe pola JWT (iss, aud, exp, iat, nonce).

Jak obsługiwać wielodostępowe SSO?

Użyj parametru tenant w żądaniu autoryzacji, aby skierować użytkowników do uwierzytelniania specyficznego dla danego najemcy. OIDC SendSeven może wydawać tokeny ograniczone do Twojej przestrzeni roboczej.