Віртуальні тренажери для навчання персоналу потребують суворого розмежування доступу — без правильної авторизації дані сесій можуть бути скомпрометовані. У корпоративних VR-тренажерах та освітніх платформах авторизація — не опціональна фіча. Трейні не повинен бачити результати колег. Інструктору потрібен огляд усіх сесій, адміністратору — керування контентом. І все це без клавіатури: у VR нема нативного введення пароля, не знімаючи шолом. Правильна авторизація економить до 40% часу на адміністрування та знижує ризики витоку даних. Ми вирішуємо це завдання під ключ — від вибору методу входу до вбудовування RBAC та інтеграції з корпоративними системами. За 5+ років у VR-розробці ми реалізували понад 20 проєктів з розмежуванням доступу. Оцінимо ваш сценарій безкоштовно — просто опишіть вимоги.
Як організувати авторизацію у VR без клавіатури?
Головне обмеження — введення облікових даних. Quest.VirtualKeyboard (OpenXR Keyboard Extension XR_META_virtual_keyboard) вирішує це на Meta-пристроях, але відсутнє на Pico або SteamVR. Альтернативні підходи:
- PIN-код на віртуальній панелі: 4–6 цифр через
XRGrabInteractableкнопки — працює на будь-якому OpenXR-пристрої (реалізація займає 2 дні). PIN-авторизація в 3 рази швидше впроваджується, ніж SSO, і підходить для будь-яких гарнітур. - QR-аутентифікація: користувач сканує QR-код з телефона або монітора через passthrough-камеру. Реалізуємо через ZXing .NET або ML Kit поверх AR Foundation + Passthrough.
- SSO через companion-додаток: мобільний додаток авторизує користувача, передає token у VR через локальну мережу або deeplink.
- NFC/Proximity card: для стаціонарних стендів — зчитувач USB-HID, обробляється нативним плагіном.
Порівняння методів:
| Метод | Швидкість впровадження | Безпека | Сумісність із пристроями |
|---|---|---|---|
| PIN-код | 1–2 дні | Середня | Усі OpenXR |
| QR-аутентифікація | 3–5 днів | Висока | Quest, Pico (passthrough) |
| SSO через companion | 2–3 тижні | Дуже висока | Будь-які з Wi-Fi |
| NFC | 1 тиждень | Висока | Стаціонарні стенди |
Покрокова інструкція впровадження PIN-авторизації
- Створіть віртуальну панель з кнопками 0–9 через UI Toolkit або World Space Canvas.
- Реалізуйте обробку натискань через
XRGrabInteractableз подієюonSelectEntered. - Перевірте введений PIN на бекенді (або локально для офлайн-режиму).
- При успіху запишіть JWT-токен в Android KeyStore (для Quest) або
ProtectedData(для Windows).
Що вирішує RBAC-модель у VR?
Для корпоративних VR-платформ будуємо RBAC з ролями: Learner, Instructor, Admin, Guest. Кожна роль визначає:
- доступні сцени/модулі (через
ScenePermissionScriptableObject) - можливість переглядати чужі сесії
- право на скидання прогресу
- доступ до аналітики в реальному часі
Дані ролей зберігаються на бекенді. VR-клієнт отримує JWT-token при авторизації, декодує claims (role, allowed_modules[], organization_id) і будує локальний permission cache. Всі перевірки — через єдиний IPermissionService, не розкидані if (isAdmin) по коду.
Приклад інтерфейсу IPermissionService
public interface IPermissionService { bool HasPermission(string userId, string permission); string[] GetRoles(string userId); string[] GetAllowedModules(string userId); } Для зберігання session token на пристрої: використовуємо Android KeyStore (на Quest) або ProtectedData на Windows. Токени короткоживучі (8 годин), refresh — через silent request у фоні.
Мультикористувацькі сесії (один Quest, кілька профілів) — власна реалізація: екран вибору аватара + PIN. Профіль зберігається в Application.persistentDataPath/profiles/{userId}/ з шифруванням AES-256 (ключ із KeyStore). RBAC у VR на 50% знижує час налаштування прав порівняно з плоскою рольовою моделлю.
Інтеграція з корпоративними системами
Типові вимоги: Active Directory / Azure AD (OAuth 2.0 + OpenID Connect), SSO з корпоративними порталами, вивантаження результатів у LMS. Використовуємо xAPI (Tin Can API) — стандарт для VR-тренажерів. Кожна дія ("actor completed scenario", "actor scored 85%") надсилається як Statement на LRS. Реалізуємо через TinCan.NET або власний REST-клієнт. Також можлива інтеграція з Keycloak для керування ролями. Економія до 40% на інтеграції за рахунок готових модулів авторизації.
Що входить у роботу
- Схема авторизації: вибір методу (PIN/QR/SSO) під ваші пристрої
- Permission Layer:
IPermissionService, RBAC-модель, unit-тести - Бекенд-інтеграція: JWT, refresh flow, або підключення IdP (Auth0, Azure AD B2C, Keycloak)
- Аутентифікація: налаштування OAuth 2.0 та OpenID Connect
- Документація: опис ролей, API endpoints, інструкція з деплою
- Тестування: перевірка всіх ролей, сценарії вичерпаного токена, penetration-тест permission-логіки
- Підтримка: 1 місяць гарантійного супроводу
Етапи та терміни
| Масштаб системи | Терміни |
|---|---|
| PIN-авторизація + 2 ролі (локально) | 1–2 тижні |
| JWT + RBAC + корпоративний бекенд | 3–6 тижнів |
| SSO + AD + xAPI + мультипристрій | 2–4 місяці |
Вартість розраховується індивідуально після аналізу вимог до безпеки та інтеграцій. Зверніться до нас за попередньою оцінкою — це займе не більше дня.
Гарантії та супровід
Неправильна реалізація permission-логіки веде до витоків даних або блокування користувачів. Ми гарантуємо коректну роботу авторизації та безпечне зберігання токенів. Досвід 5+ років, 20+ VR-проєктів, сертифіковані інженери Unity та Unreal. Отримайте консультацію — опишіть вимоги, і ми запропонуємо оптимальне рішення.






