Настройка подключения
Подключение определяет, какое приложение использует Авторизу и куда Авториза должна вернуть пользователя после входа.
При создании проекта Авториза автоматически создаёт первое подключение.
Для базового подключения достаточно проверить настройки и указать адрес вашего приложения, на который пользователь должен вернуться после входа.
Основные настройки
На странице подключения в кабинете Авторизы доступны его основные настройки.
Redirect URI
Redirect URI — адрес страницы вашего приложения, на которую Авториза вернёт пользователя после успешного входа.
Например:
https://example.com/auth/callback
Для локальной разработки это может быть:
http://localhost:3000/auth/callback
Можно указать несколько адресов, например отдельно для разработки и production.
Авториза вернёт пользователя только на адрес, который зарегистрирован в настройках подключения.
Подробнее:
Тип подключения
Тип подключения определяет, может ли приложение безопасно хранить client_secret.
Для первого подключения Авториза автоматически создаёт тип Public. Подробное
объяснение границы между Public и Confidential находится в статье Public и
Confidential.
Практическая инструкция: выбор типа подключения.
Состояние подключения
Подключение можно включить или отключить.
Отключённое подключение нельзя использовать для входа пользователей.
Это позволяет временно остановить использование подключения, не удаляя его.
Данные для подключения приложения
В настройках подключения находятся данные, которые понадобятся приложению.
client_id
Уникальный идентификатор подключения.
client_id используется приложением при обращении к Авторизе.
Он не является секретом и может находиться в клиентском коде.
Например:
e1a2864e-7493-4ae1-b9fd-3ee00bce0530
redirect_uri
Адрес возврата пользователя.
При использовании конкретного адреса он должен соответствовать одному из Redirect URI, зарегистрированных в настройках подключения.
Например:
https://example.com/auth/callback
client_secret
Секрет подключения.
Он используется только для подключений типа Confidential.
client_secret должен храниться только на сервере.
Не передавайте его:
- в браузерный код;
- в мобильное приложение;
- в публичный репозиторий;
- пользователю.
Для Public-подключения client_secret не используется.
Адрес OIDC-сервера
Авториза использует OpenID Connect.
Основной адрес OIDC-сервера (issuer):
https://oidc.authoriza.ru/oidc
Если используемая библиотека поддерживает OpenID Connect Discovery, укажите этот адрес
как issuer. Discovery нужен, чтобы библиотека получила остальные endpoints и параметры
провайдера из стандартного JSON-документа.
Библиотека самостоятельно получит остальные параметры подключения из Discovery Endpoint:
https://oidc.authoriza.ru/oidc/.well-known/openid-configuration
Подробнее о назначении discovery, его JSON-полях и диагностике ошибок — в статье OpenID Connect и discovery.
Если библиотека не поддерживает discovery и требует ручных endpoints, проверяйте их по актуальному discovery document. Не переносите адреса из чужого окружения или старых примеров без такой проверки.
| Назначение | Адрес |
|---|---|
| Issuer | https://oidc.authoriza.ru/oidc |
| Authorization endpoint | https://oidc.authoriza.ru/oidc/auth |
| Token endpoint | https://oidc.authoriza.ru/oidc/token |
| UserInfo endpoint | https://oidc.authoriza.ru/oidc/me |
| JWKS URI | https://oidc.authoriza.ru/oidc/jwks |
| End session endpoint | https://oidc.authoriza.ru/oidc/session/end |
| Token revocation endpoint | https://oidc.authoriza.ru/oidc/token/revocation |
Основные параметры OIDC
Авториза поддерживает:
- Authorization Code Flow;
- Refresh Token;
- PKCE с методом
S256; - OpenID Connect scopes:
openid,profile,email,offline_access; - подпись ID Token алгоритмами
PS256,RS256,ES256.
Для Public-приложений при использовании Authorization Code Flow используется PKCE.
Рекомендация: если библиотека поддерживает Discovery, используйте Discovery. Подробности о выборе типа клиента, flow и токенах находятся в технических статьях раздела «Общие технологии».
Подключение через SDK
Если вы используете SDK для фронтенда, для создания клиента понадобятся
client_id и redirect_uri.
Например:
const auth = createAuthoriza({
clientId: 'YOUR_CLIENT_ID',
redirectUri: 'https://example.com/auth/callback',
});
clientId можно найти в настройках подключения.
redirectUri должен соответствовать одному из адресов, зарегистрированных в настройках
подключения.
SDK самостоятельно выполняет необходимые операции для входа пользователя.
Подключение через OIDC-библиотеку
Если вы используете готовую библиотеку OpenID Connect, обычно понадобятся:
client_id;redirect_uri;issuer;client_secret— только дляConfidential-подключения.
Конкретный набор параметров зависит от используемой библиотеки.
Подробнее:
Что нужно изменить после создания проекта
Для первого подключения обычно достаточно:
- открыть созданное подключение;
- указать Redirect URI вашего приложения;
- сохранить настройки.
После этого можно переходить к интеграции приложения.
Результат: подключение настроено, и Авториза готова принимать запросы от вашего приложения.