Введение
Авториза — Identity Provider (IdP) для веб-приложений, мобильных приложений и API.
Авториза предоставляет готовую инфраструктуру аутентификации пользователей и выдачи токенов по стандартам OAuth 2.0 и OpenID Connect (OIDC). Это позволяет не реализовывать самостоятельно регистрацию, вход, управление паролями, пользовательскими сессиями и обмен токенами.
Авториза выступает единым центром идентификации для подключенных приложений.
Пользователь проходит аутентификацию в Авторизе, после чего приложение получает результат аутентификации и необходимые токены. Приложение использует полученные токены для определения пользователя и доступа к защищенным ресурсам в соответствии с реализованной моделью авторизации.
Что предоставляет Авториза
Авториза предоставляет инфраструктуру для следующих задач:
- регистрация пользователей;
- вход пользователей;
- аутентификация через внешних провайдеров;
- подтверждение электронной почты;
- восстановление доступа;
- управление пользовательскими сессиями;
- выдача ID Token и Access Token;
- Single Sign-On (SSO) между приложениями одного проекта;
- интеграция приложений и API по OAuth 2.0;
- идентификация пользователей по OpenID Connect.
Авториза отвечает за аутентификацию и выдачу токенов. Логика авторизации внутри приложения, например определение ролей, разрешений и доступа пользователя к отдельным ресурсам, остается ответственностью самого приложения.
Основные стандарты
Авториза использует два связанных стандарта:
OAuth 2.0 определяет механизм получения токенов доступа и делегирования доступа к защищенным ресурсам.
OpenID Connect (OIDC) расширяет OAuth 2.0 механизмами аутентификации пользователя и передачи информации о его идентичности.
Поэтому приложение может использовать Авторизу как стандартный OIDC Identity Provider и интегрироваться с ней с помощью существующих OAuth 2.0 и OpenID Connect библиотек.
Изоляция данных между проектами
Авториза организует приложения внутри проектов.
Пользователь может быть аутентифицирован в нескольких проектах, при этом данные и идентификаторы пользователя изолированы между проектами.
Это позволяет использовать одного пользователя в разных проектах без необходимости предоставлять одному проекту данные о его взаимодействии с другими проектами.
Подробно модель проектов, подключений и пользовательских профилей описана в разделе «Основные концепции».
Для кого предназначена Авториза
Авториза подходит для:
- SaaS-сервисов;
- веб-приложений;
- мобильных приложений;
- внутренних корпоративных систем;
- API и микросервисной архитектуры;
- новых проектов, которым требуется централизованная аутентификация пользователей;
- существующих проектов, которым требуется вынести аутентификацию в отдельный сервис.
Авториза особенно полезна, когда разработчику не требуется самостоятельно реализовывать и поддерживать OAuth 2.0, OpenID Connect, хранение учетных данных, пользовательские сессии и связанные с ними механизмы безопасности.
Как начать
Если вы подключаете Авторизу впервые, начните с «Основных концепций», чтобы понять модель Authoriza и используемые сущности.
Для первой интеграции перейдите к «Быстрому старту».
Если вы уже знакомы с OAuth 2.0 и OpenID Connect, можно сразу перейти к настройке подключения или интеграции с помощью SDK.