Iniciar sessão com SendSeven (OIDC SSO)
Implemente single sign-on para permitir que os utilizadores iniciem sessão na sua aplicação com as suas contas SendSeven.
Habilita tokens de atualização para sessões de longa duração
Identificador único do usuário (User ID)
Nome de exibição mostrado aos usuários durante consentimento
Após o registo, você receberá seu Client ID e Client Secret.
Redirecione usuário para URL de autorização com scope=openid profile email
Usuário se autentica com SendSeven e concede consentimento
Usuário redirecionado para seu URL de callback com código de autorização
Troque código por tokens (access_token + id_token)
Verifique assinatura do id_token usando JWKS
Extraia claims de usuário do id_token ou chame endpoint /userinfo
(emissor) deve ser https://api.sendseven.com
deve corresponder ao que você enviou (se usar)
Certifique-se de que o URI de redirecionamento corresponde exatamente a um registrado com sua aplicação OAuth
Verifique por barras finais ou parâmetros de consulta
Verifique que o URI usa HTTPS (não HTTP)
Verifique que seu Client ID está correto
Verifique que Client Secret está sendo enviado corretamente (URL-encoded)
Certifique-se de que a aplicação OAuth ainda está ativa
Certifique-se de estar buscando o JWKS mais recente (chaves rodam periodicamente)
Verifique que o URL do emissor corresponde exatamente
Confirme que seu Client ID está no claim de audiência
OpenID Connect (OIDC) 1.0 é uma camada de identidade construída sobre o OAuth 2.0 que permite aos usuários fazer login com sua conta SendSeven. Quando os usuários se autenticam, o SendSeven emite um token JWT ID assinado contendo claims do usuário (e-mail, perfil, ID único). Sua aplicação valida a assinatura do token e extrai as informações do usuário sem nunca manipular senhas. Isso permite fluxos de 'Login com SendSeven', compartilhamento de workspace e autenticação multi-tenant.
Uma conta SendSeven com função Admin ou Owner
Uma URL de callback HTTPS na sua aplicação (obrigatória para produção)
Uma biblioteca cliente OpenID Connect para sua plataforma (ex.: passport-openidconnect, Authlib, oidc-client-ts)
Estado vazio de Aplicações OAuth nas Configurações do SendSeven mostrando o botão Criar App
Formulário de configurações gerais para criar App OAuth com campos de nome, descrição, URL da página inicial e URL do logo
Aba de configuração de URIs de Redirecionamento para App OAuth no SendSeven com campos de URL de callback
Seleção de escopos do App OAuth com OpenID Connect, Profile, Email e permissões de API no SendSeven
- Aceder às definições de SSO
- Configurar o seu fornecedor de identidade
- Introduzir as credenciais OIDC no SendSeven
- Mapear atributos de utilizador
- Testar a ligação SSO
- Ativar SSO para a sua organização
FAQ
Qual a diferença entre OIDC e OAuth 2.0?
OAuth 2.0 é um protocolo de autorização (concede acesso a recursos), enquanto OpenID Connect 1.0 é um protocolo de autenticação construído sobre o OAuth 2.0 (fornece identidade via tokens ID). O SendSeven suporta ambos.
O SendSeven suporta PKCE?
Sim. PKCE (Proof Key for Code Exchange) é totalmente suportado e recomendado para todos os tipos de cliente, especialmente apps móveis e SPAs. Ele previne ataques de interceptação de código de autorização.
Quais escopos estão disponíveis?
Escopos padrão: openid (obrigatório), profile, email, offline_access. O SendSeven retorna claims do usuário como sub (ID único), email, name, picture, email_verified e updated_at nos tokens ID.
Quanto tempo duram os tokens?
Tokens ID têm validade de 1 hora. Tokens de acesso expiram com base no seu tipo de concessão e configuração do cliente. Sempre verifique o claim exp no JWT.
Posso renovar um token expirado?
Sim, se você solicitou o escopo offline_access durante a autorização, receberá um refresh_token. Envie-o via POST para o endpoint /token para obter um novo access_token e id_token.
Quais claims de usuário o SendSeven retorna?
Os tokens ID incluem: sub (ID único do usuário), email, email_verified, name, picture, locale, updated_at e claims JWT padrão (iss, aud, exp, iat, nonce).
Como suportar SSO multi-tenant?
Use o parâmetro tenant na requisição de autorização para direcionar os usuários à autenticação específica do tenant. O OIDC do SendSeven pode emitir tokens com escopo para seu workspace.