Iniciar sessão com SendSeven (OIDC SSO)

Implemente single sign-on para permitir que os utilizadores iniciem sessão na sua aplicação com as suas contas SendSeven.

Habilita tokens de atualização para sessões de longa duração

Identificador único do usuário (User ID)

Nome de exibição mostrado aos usuários durante consentimento

Após o registo, você receberá seu Client ID e Client Secret.

Redirecione usuário para URL de autorização com scope=openid profile email

Usuário se autentica com SendSeven e concede consentimento

Usuário redirecionado para seu URL de callback com código de autorização

Troque código por tokens (access_token + id_token)

Verifique assinatura do id_token usando JWKS

Extraia claims de usuário do id_token ou chame endpoint /userinfo

(emissor) deve ser https://api.sendseven.com

deve corresponder ao que você enviou (se usar)

Certifique-se de que o URI de redirecionamento corresponde exatamente a um registrado com sua aplicação OAuth

Verifique por barras finais ou parâmetros de consulta

Verifique que o URI usa HTTPS (não HTTP)

Verifique que seu Client ID está correto

Verifique que Client Secret está sendo enviado corretamente (URL-encoded)

Certifique-se de que a aplicação OAuth ainda está ativa

Certifique-se de estar buscando o JWKS mais recente (chaves rodam periodicamente)

Verifique que o URL do emissor corresponde exatamente

Confirme que seu Client ID está no claim de audiência

OpenID Connect (OIDC) 1.0 é uma camada de identidade construída sobre o OAuth 2.0 que permite aos usuários fazer login com sua conta SendSeven. Quando os usuários se autenticam, o SendSeven emite um token JWT ID assinado contendo claims do usuário (e-mail, perfil, ID único). Sua aplicação valida a assinatura do token e extrai as informações do usuário sem nunca manipular senhas. Isso permite fluxos de 'Login com SendSeven', compartilhamento de workspace e autenticação multi-tenant.

Uma conta SendSeven com função Admin ou Owner

Uma URL de callback HTTPS na sua aplicação (obrigatória para produção)

Uma biblioteca cliente OpenID Connect para sua plataforma (ex.: passport-openidconnect, Authlib, oidc-client-ts)

Estado vazio de Aplicações OAuth nas Configurações do SendSeven mostrando o botão Criar App

Formulário de configurações gerais para criar App OAuth com campos de nome, descrição, URL da página inicial e URL do logo

Aba de configuração de URIs de Redirecionamento para App OAuth no SendSeven com campos de URL de callback

Seleção de escopos do App OAuth com OpenID Connect, Profile, Email e permissões de API no SendSeven

  1. Aceder às definições de SSO
  2. Configurar o seu fornecedor de identidade
  3. Introduzir as credenciais OIDC no SendSeven
  4. Mapear atributos de utilizador
  5. Testar a ligação SSO
  6. Ativar SSO para a sua organização

FAQ

Qual a diferença entre OIDC e OAuth 2.0?

OAuth 2.0 é um protocolo de autorização (concede acesso a recursos), enquanto OpenID Connect 1.0 é um protocolo de autenticação construído sobre o OAuth 2.0 (fornece identidade via tokens ID). O SendSeven suporta ambos.

O SendSeven suporta PKCE?

Sim. PKCE (Proof Key for Code Exchange) é totalmente suportado e recomendado para todos os tipos de cliente, especialmente apps móveis e SPAs. Ele previne ataques de interceptação de código de autorização.

Quais escopos estão disponíveis?

Escopos padrão: openid (obrigatório), profile, email, offline_access. O SendSeven retorna claims do usuário como sub (ID único), email, name, picture, email_verified e updated_at nos tokens ID.

Quanto tempo duram os tokens?

Tokens ID têm validade de 1 hora. Tokens de acesso expiram com base no seu tipo de concessão e configuração do cliente. Sempre verifique o claim exp no JWT.

Posso renovar um token expirado?

Sim, se você solicitou o escopo offline_access durante a autorização, receberá um refresh_token. Envie-o via POST para o endpoint /token para obter um novo access_token e id_token.

Quais claims de usuário o SendSeven retorna?

Os tokens ID incluem: sub (ID único do usuário), email, email_verified, name, picture, locale, updated_at e claims JWT padrão (iss, aud, exp, iat, nonce).

Como suportar SSO multi-tenant?

Use o parâmetro tenant na requisição de autorização para direcionar os usuários à autenticação específica do tenant. O OIDC do SendSeven pode emitir tokens com escopo para seu workspace.