Единый вход (OIDC)
OIDC позволяет сотрудникам входить в LadVen OS через корпоративную систему идентификации. Это настройка всего портала: она меняет путь входа, а не создаёт отдельный канал CRM.
Перед настройкой
Уточните у владельца портала, доступен ли в CRM → Интеграции коннектор Единый вход (OIDC). В отдельных установках подключение выполняется вместе с поставщиком портала. Точный набор полей мастер получает из конфигурации портала, поэтому не подставляйте значения «на глаз» и не переносите настройки между окружениями.
Подготовьте данные своего провайдера: адрес издателя (issuer), разрешённые redirect URI, имя клиента и требуемые claims/scopes. Используйте отдельный служебный клиент с минимальными правами.
Настройка коннектора
- Откройте CRM → Интеграции и добавьте Единый вход (OIDC), если он есть в каталоге.
- Заполните поля, которые показывает мастер, сохраните черновик и проверьте соединение.
- После создания клиентский секрет может быть показан один раз. Скопируйте его сразу в менеджер секретов. После закрытия окна портал хранит только безопасное представление; потерянный секрет нужно выпустить заново.
- Включайте вход после проверки redirect URI, тестовой учётной записи и аварийного способа входа администратора.
Никогда не вставляйте реальные секреты, корпоративные идентификаторы и адреса пользователей в скриншоты, тикеты или примеры документации.
Вход сотрудника
Сотрудник открывает корпоративную ссылку входа. Если провайдер запрашивает подтверждение, LadVen OS показывает приложение и список запрошенных разрешений (например, идентификатор, профиль, email или длительный доступ). Проверьте название приложения и разрешения, затем выберите Продолжить/Разрешить или Отказать.
Ссылка согласия одноразовая и ограничена по времени. При сообщении о пропавшем или просроченном идентификаторе взаимодействия начните вход заново, не передавайте ссылку другому человеку.
Временный экран взаимодействия
После перехода из корпоративного провайдера портал может открыть временный маршрут /oidc/interaction/:uid. Это экран проверки согласия для конкретного входа, а не постоянная страница настроек: параметр uid одноразовый и быстро истекает. Не сохраняйте такой адрес в закладках и не вставляйте его в тикеты или скриншоты. При истечении взаимодействия вернитесь к корпоративной ссылке и начните вход заново.
На этом экране приложение показывает название клиента и, если они переданы безопасно, ссылки на его сайт, политику и условия. Для проверки доступны как уже выданные, так и недостающие разрешения (requestedScopes и missingScopes), а отдельные недостающие claims перечисляются отдельно. Например, openid подтверждает личность, profile запрашивает профиль, email — адрес, а offline_access — длительный доступ через refresh-токен. Не соглашайтесь на разрешение, которого не ожидаете.
Различайте два режима запроса: при prompt=login портал продолжает вход текущей учётной записи, а при запросе согласия показывает доступ, который приложение просит выдать. Нажмите Разрешить доступ/Продолжить только после проверки приложения и scopes; Отказать завершает этот запрос без выдачи доступа. Пустой или уже выданный список scopes означает только базовое подтверждение личности, а не новые полномочия.
Сначала экран может показывать состояние загрузки. Если контекст не найден, uid пропущен или истёк, появится ошибка с кнопкой Повторить; повторная попытка не продлевает взаимодействие. Вернитесь к исходной корпоративной ссылке и начните вход заново.
Если что-то не работает
- Коннектор отсутствует в каталоге — обратитесь к владельцу портала или поставщику; это может быть ограничение вашей установки.
- Проверка соединения не проходит — сверяйте issuer, redirect URI, время на сервере и разрешённые claims у провайдера.
- Секрет потерян — отзовите старый клиент и выпустите новый, не отправляйте секрет в чат.
- Экран входа сообщает, что взаимодействие истекло, — повторите авторизацию с новой корпоративной ссылки.