Вход через Инвойсбокс ID
Инвойсбокс ID — единая учётная запись Инвойсбокса. Внешний сервис может пускать по ней своих
пользователей: человек нажимает «Войти», подтверждает вход на id.invoicebox.ru и возвращается к вам
уже авторизованным. Пароль, второй фактор и восстановление доступа остаются на стороне Инвойсбокса —
вам не нужно ни хранить пароли, ни делать формы регистрации.
Что даёт готовый вход
- Не нужно строить свой контур входа. Регистрация, восстановление пароля, второй фактор, блокировка после неудачных попыток, письма с подтверждением — всё это уже работает и поддерживается.
- Пароли не попадают в ваш сервис. Их нельзя утечь оттуда, где их нет: вы храните только сессию, а требования к хранению секретов остаются на стороне Инвойсбокса.
- Один вход на все продукты. Пользователь, у которого уже есть учётная запись Инвойсбокса, входит в ваш сервис без новой регистрации — и не заводит ещё один пароль.
- Вызовы идут от имени человека. Токен привязан к пользователю, поэтому в логах и в правах видно, кто именно выставил счёт или запросил документы, — в отличие от общего сервисного токена магазина.
- Стандарт, а не самодельный протокол. OAuth 2.0 с PKCE поддерживают готовые библиотеки почти для любого языка: подключение сводится к двум запросам и одному адресу возврата.
Когда это нужно
- Сервис показывает пользователю его заказы, счета или документы из Инвойсбокса.
- Вы делаете кабинет для покупателей или партнёров и не хотите вести свою базу паролей.
- Нужно, чтобы вызовы API шли от имени конкретного человека, а не от сервисного токена магазина.
Если сервису нужен только приём платежей, вход не требуется: заказы создаются токеном магазина, а покупателю достаточно платёжной страницы.
Что понадобится
| Что | Откуда взять |
|---|---|
Идентификатор приложения (applicationId) | только через службу поддержки — см. ниже |
Адрес возврата (redirectUri) | ваш адрес, его нужно прислать вместе с заявкой |
| Адрес Инвойсбокс ID | https://id.invoicebox.ru |
| Адрес API для обмена кода | https://api.invoicebox.ru |
Как получить идентификатор приложения
Самостоятельной регистрации приложений пока нет. Идентификатор выдаёт служба поддержки — напишите ей и укажите:
- название сервиса и кратко, зачем нужен вход;
- адреса возврата (
redirectUri) — все, которые будете использовать, включая адрес для разработки. Инвойсбокс ID вернёт пользователя только на заранее известный адрес: незарегистрированный адрес — это ошибка, а не предупреждение; - контакт разработчика, с которым можно уточнять детали.
Секрет приложения запрашивать не нужно: приложения Инвойсбокс ID публичные, а подлинность обмена кода подтверждает PKCE — секрет, который пришлось бы хранить в браузере или в мобильном приложении, всё равно не был бы секретом.
Что в разделе
- Подключение — поток авторизации по шагам, с кодом.
- Справочник запросов — параметры адреса авторизации, обмен кода, профиль, выход.
- Сессия и безопасность — где держать токен, зачем
state, какие ошибки бывают.