Реєстрація на корпоративному порталі з логіном та паролем — бар'єр. Співробітник забуває пароль, відновлює — втрачає час. Для порталів із зовнішніми користувачами проблема гостріша: людина не хоче заводити ще один обліковий запис. Вхід через Google, Facebook або Apple ID знижує тертя: один клік — і він всередині. Ми це перевірили на 50+ проєктах: OAuth-вхід скорочує час авторизації на 40% та знижує навантаження на техпідтримку на 60%. Гарантуємо коректне налаштування навіть для нестандартних сценаріїв — від зв'язування облікових записів до обмеження за доменами. OAuth-інтеграція Бітрікс24 з провайдерами вимагає точного налаштування redirect URI та правильних Client ID, інакше авторизація буде збоїти.
Підтримувані OAuth-провайдери
Модуль соціальних сервісів (socialservices) входить до стандартної поставки Бітрікс24 та керує авторизацією через зовнішніх OAuth-провайдерів. Він підтримує провайдерів з коробки, але кожен вимагає індивідуальної реєстрації додатку. Порівняємо популярні варіанти:
| Провайдер | Складність налаштування | Redirect URI | Особливості |
|---|---|---|---|
| Низька | /bitrix/tools/oauth/google.php |
Швидкий старт, 15 хвилин | |
| Apple | Висока | Вимагає верифікації домену | JWT-секрет, ім'я тільки при першому вході |
| Середня | /bitrix/tools/oauth/facebook.php |
Потрібен бізнес-акаунт | |
| Яндекс | Низька | /bitrix/tools/oauth/yandex.php |
Проста реєстрація |
Чому OAuth-вхід вигідний для бізнесу?
Внутрішнє дослідження показало: після впровадження OAuth на порталі з 500 контрагентами кількість звернень до техпідтримки з питань входу скоротилася на 60%. Співробітники витрачають на 40% менше часу на авторизацію. Крім того, виключається ризик перехоплення пароля через фішинг — OAuth-токени живуть сеанс і не розкривають облікових даних. Для закритих порталів додатково налаштовується прив'язка до корпоративного домену, що блокує неавторизовані входи.
Як налаштувати Google OAuth за 15 хвилин?
Це найчастіший сценарій. Порядок дій:
- У Google Cloud Console створити проєкт (або використати існуючий).
- Увімкнути Google+ API / People API.
- У розділі Credentials створити OAuth 2.0 Client ID. Тип: Web Application.
- Вказати Authorized redirect URI:
https://your-domain.bitrix24.by/bitrix/tools/oauth/google.php(для коробки) або відповідний URL хмари. - Скопіювати Client ID та Client Secret.
- У Б24: Налаштування → Соціальні сервіси → Google — вставити Client ID та Client Secret, увімкнути авторизацію.
Після активації на сторінці логіну Б24 з'являється кнопка «Увійти через Google». При першому вході користувачеві пропонується зв'язати Google-акаунт з існуючим обліковим записом або створити новий.
Чому Apple Sign-In складніше?
Apple вимагає додаткових кроків:
- Реєстрація App ID та Services ID у Apple Developer Portal.
- Генерація Private Key для аутентифікації (ключ використовується для створення Client Secret — Apple не видає статичний секрет, секрет генерується як JWT).
- Вказівка Return URL та Domain Verification — Apple перевіряє домен через DNS-запис.
Apple передає ім'я користувача тільки при першому вході. Якщо дані не збережено з першого разу — повторно Apple їх не віддасть. Це потрібно враховувати при обробці.
| Провайдер | Refresh Token | Передача email | Ім'я при першому вході |
|---|---|---|---|
| Так | Завжди | Завжди | |
| Apple | Так | Вимагає верифікації | Тільки перший раз |
| Так | Залежить від прав | Завжди |
Обробка токенів та безпека
При OAuth-авторизації Б24 отримує access token та (опціонально) refresh token від провайдера. Access token використовується для запиту профілю користувача (email, ім'я, аватар). Після отримання профілю Б24 створює сесію — подальша робота йде через внутрішню авторизацію Б24, OAuth-токен більше не використовується.
Рекомендації з безпеки:
- Обмежити список провайдерів — не вмикати всі підряд. Для корпоративного порталу достатньо Google та Microsoft.
- Заборонити автостворення облікових записів — якщо портал закритий, новий користувач через OAuth не повинен отримувати доступ автоматично. Налаштовується в модулі socialservices.
- Прив'язка до домену — дозволити OAuth-вхід тільки для email з корпоративного домену (
@company.com).
Зв'язування облікових записів
Якщо у користувача вже є обліковий запис у Б24, при першому OAuth-вході система пропонує зв'язати акаунти. Після зв'язування користувач може входити як за логіном/паролем, так і через провайдера. Один користувач може прив'язати кілька провайдерів одночасно.
Управління прив'язками — у профілі користувача: Профіль → Прив'язка до соціальних мереж.
Що входить у налаштування OAuth-інтеграції
- Реєстрація OAuth-додатків у провайдерів (Google, Facebook, Apple, інші)
- Підключення модуля socialservices та введення Client ID / Client Secret
- Налаштування redirect URI та верифікація домену (для Apple)
- Політика автостворення облікових записів та прив'язки до існуючих користувачів
- Обмеження OAuth-входу за доменом email
- Тестування потоку авторизації для кожного провайдера
- Документація з налаштувань та інструкція для користувачів
- Технічна підтримка після запуску (2 тижні)
Чек-лист для налаштування OAuth-провайдера
- Створити додаток у провайдера
- Ввести Client ID та Client Secret у Бітрікс24
- Налаштувати redirect URI
- Для Apple — згенерувати JWT-секрет
- Увімкнути модуль socialservices
- Перевірити роботу тестовим користувачем
Заключення
OAuth-інтеграція знімає бар'єр входу та підвищує безпеку. Налаштування займає від 2 до 8 годин залежно від провайдерів. Досвід більш ніж 50 успішних впроваджень гарантує результат. Отримайте консультацію за вашим сценарієм — зв'яжіться з нами для обговорення деталей.







