К содержимому

Вход через Инвойсбокс ID

Инвойсбокс ID — единая учётная запись Инвойсбокса. Внешний сервис может пускать по ней своих пользователей: человек нажимает «Войти», подтверждает вход на id.invoicebox.ru и возвращается к вам уже авторизованным. Пароль, второй фактор и восстановление доступа остаются на стороне Инвойсбокса — вам не нужно ни хранить пароли, ни делать формы регистрации.

Что даёт готовый вход

  • Не нужно строить свой контур входа. Регистрация, восстановление пароля, второй фактор, блокировка после неудачных попыток, письма с подтверждением — всё это уже работает и поддерживается.
  • Пароли не попадают в ваш сервис. Их нельзя утечь оттуда, где их нет: вы храните только сессию, а требования к хранению секретов остаются на стороне Инвойсбокса.
  • Один вход на все продукты. Пользователь, у которого уже есть учётная запись Инвойсбокса, входит в ваш сервис без новой регистрации — и не заводит ещё один пароль.
  • Вызовы идут от имени человека. Токен привязан к пользователю, поэтому в логах и в правах видно, кто именно выставил счёт или запросил документы, — в отличие от общего сервисного токена магазина.
  • Стандарт, а не самодельный протокол. OAuth 2.0 с PKCE поддерживают готовые библиотеки почти для любого языка: подключение сводится к двум запросам и одному адресу возврата.

Когда это нужно

  • Сервис показывает пользователю его заказы, счета или документы из Инвойсбокса.
  • Вы делаете кабинет для покупателей или партнёров и не хотите вести свою базу паролей.
  • Нужно, чтобы вызовы API шли от имени конкретного человека, а не от сервисного токена магазина.

Если сервису нужен только приём платежей, вход не требуется: заказы создаются токеном магазина, а покупателю достаточно платёжной страницы.

Что понадобится

ЧтоОткуда взять
Идентификатор приложения (applicationId)только через службу поддержки — см. ниже
Адрес возврата (redirectUri)ваш адрес, его нужно прислать вместе с заявкой
Адрес Инвойсбокс IDhttps://id.invoicebox.ru
Адрес API для обмена кодаhttps://api.invoicebox.ru

Как получить идентификатор приложения

Самостоятельной регистрации приложений пока нет. Идентификатор выдаёт служба поддержки — напишите ей и укажите:

  1. название сервиса и кратко, зачем нужен вход;
  2. адреса возврата (redirectUri) — все, которые будете использовать, включая адрес для разработки. Инвойсбокс ID вернёт пользователя только на заранее известный адрес: незарегистрированный адрес — это ошибка, а не предупреждение;
  3. контакт разработчика, с которым можно уточнять детали.

Секрет приложения запрашивать не нужно: приложения Инвойсбокс ID публичные, а подлинность обмена кода подтверждает PKCE — секрет, который пришлось бы хранить в браузере или в мобильном приложении, всё равно не был бы секретом.

Что в разделе

В этом разделе

Страница помогла?