Приглашаем к тестированию LadVen OSЗапросить демо
Перейти к основному содержимому

Единый вход (OIDC)

OIDC позволяет сотрудникам входить в LadVen OS через корпоративную систему идентификации. Это настройка всего портала: она меняет путь входа, а не создаёт отдельный канал CRM.

Перед настройкой

Концептуальная схема процесса; это не интерфейсный скриншот и не доказательство состояния.

Уточните у владельца портала, доступен ли в CRM → Интеграции коннектор Единый вход (OIDC). В отдельных установках подключение выполняется вместе с поставщиком портала. Точный набор полей мастер получает из конфигурации портала, поэтому не подставляйте значения «на глаз» и не переносите настройки между окружениями.

Подготовьте данные своего провайдера: адрес издателя (issuer), разрешённые redirect URI, имя клиента и требуемые claims/scopes. Используйте отдельный служебный клиент с минимальными правами.

Настройка коннектора

Концептуальная схема процесса; это не интерфейсный скриншот и не доказательство состояния.

  1. Откройте CRM → Интеграции и добавьте Единый вход (OIDC), если он есть в каталоге.
  2. Заполните поля, которые показывает мастер, сохраните черновик и проверьте соединение.
  3. После создания клиентский секрет может быть показан один раз. Скопируйте его сразу в менеджер секретов. После закрытия окна портал хранит только безопасное представление; потерянный секрет нужно выпустить заново.
  4. Включайте вход после проверки redirect URI, тестовой учётной записи и аварийного способа входа администратора.

Никогда не вставляйте реальные секреты, корпоративные идентификаторы и адреса пользователей в скриншоты, тикеты или примеры документации.

Вход сотрудника

Концептуальная схема процесса; это не интерфейсный скриншот и не доказательство состояния.

Сотрудник открывает корпоративную ссылку входа. Если провайдер запрашивает подтверждение, LadVen OS показывает приложение и список запрошенных разрешений (например, идентификатор, профиль, email или длительный доступ). Проверьте название приложения и разрешения, затем выберите Продолжить/Разрешить или Отказать.

Ссылка согласия одноразовая и ограничена по времени. При сообщении о пропавшем или просроченном идентификаторе взаимодействия начните вход заново, не передавайте ссылку другому человеку.

Временный экран взаимодействия

Концептуальная схема процесса; это не интерфейсный скриншот и не доказательство состояния.

После перехода из корпоративного провайдера портал может открыть временный маршрут /oidc/interaction/:uid. Это экран проверки согласия для конкретного входа, а не постоянная страница настроек: параметр uid одноразовый и быстро истекает. Не сохраняйте такой адрес в закладках и не вставляйте его в тикеты или скриншоты. При истечении взаимодействия вернитесь к корпоративной ссылке и начните вход заново.

На этом экране приложение показывает название клиента и, если они переданы безопасно, ссылки на его сайт, политику и условия. Для проверки доступны как уже выданные, так и недостающие разрешения (requestedScopes и missingScopes), а отдельные недостающие claims перечисляются отдельно. Например, openid подтверждает личность, profile запрашивает профиль, email — адрес, а offline_access — длительный доступ через refresh-токен. Не соглашайтесь на разрешение, которого не ожидаете.

Различайте два режима запроса: при prompt=login портал продолжает вход текущей учётной записи, а при запросе согласия показывает доступ, который приложение просит выдать. Нажмите Разрешить доступ/Продолжить только после проверки приложения и scopes; Отказать завершает этот запрос без выдачи доступа. Пустой или уже выданный список scopes означает только базовое подтверждение личности, а не новые полномочия.

Сначала экран может показывать состояние загрузки. Если контекст не найден, uid пропущен или истёк, появится ошибка с кнопкой Повторить; повторная попытка не продлевает взаимодействие. Вернитесь к исходной корпоративной ссылке и начните вход заново.

Если что-то не работает

Концептуальная схема процесса; это не интерфейсный скриншот и не доказательство состояния.

  • Коннектор отсутствует в каталоге — обратитесь к владельцу портала или поставщику; это может быть ограничение вашей установки.
  • Проверка соединения не проходит — сверяйте issuer, redirect URI, время на сервере и разрешённые claims у провайдера.
  • Секрет потерян — отзовите старый клиент и выпустите новый, не отправляйте секрет в чат.
  • Экран входа сообщает, что взаимодействие истекло, — повторите авторизацию с новой корпоративной ссылки.

Связанные страницы

Концептуальная схема процесса; это не интерфейсный скриншот и не доказательство состояния.