Документація / OAuth-застосунки

OAuth-застосунки

Створюйте та керуйте OAuth-застосунками, підключеними до вашого облікового запису Configo.

Огляд

Сторінка OAuth-застосунки дозволяє переглядати й керувати застосунками, підключеними до вашого облікового запису через OAuth. Тут можна створювати нові застосунки, редагувати наявні, переглядати їхні права доступу та видаляти застосунки, які більше не потрібні.

Список застосунків

Сторінка показує таблицю ваших OAuth-застосунків із такою інформацією:

  • Назва — назва застосунку. Публічні клієнти (див. нижче) позначені бейджем Публічний клієнт.
  • Створено — дата додавання застосунку.

Якщо ви ще не створили жодного застосунку, замість таблиці буде показано порожній стан.

Створення застосунку

  1. Натисніть кнопку Додати вгорі сторінки.
  2. Введіть назву застосунку.
  3. Введіть один або кілька redirect URI (по одному на рядок) — це адреси, на які буде перенаправлено ваш застосунок після авторизації.
  4. Оберіть права доступу (scopes), до яких повинен мати доступ застосунок. Перед збереженням потрібно обрати хоча б одне право.
  5. Якщо застосунок не має власного бекенду — CLI-утиліта, розширення браузера, односторінковий застосунок — увімкніть Публічний клієнт. Секрет такому застосунку не видається; замість нього він використовує PKCE (див. нижче).
  6. Натисніть Зберегти.

Після збереження вам одноразово покажуть Client ID застосунку — і, якщо це не публічний клієнт, його Client Secret. Секрет за замовчуванням прихований — натисніть значок ока, щоб його розкрити, значок копіювання, щоб скопіювати, або Завантажити, щоб зберегти обидва облікові дані в текстовий файл.

Важливо: секрет клієнта показується лише один раз і ніде не зберігається в місці, звідки його можна було б отримати пізніше. Обов'язково збережіть його перед закриттям цього екрана.

Публічні клієнти

У публічного клієнта секрету немає взагалі — це правильне налаштування для застосунку, який не може зберігати його в таємниці: усього, що поширюється серед кінцевих користувачів, як-от CLI-утиліта, розширення браузера чи односторінковий застосунок. Замість секрету він зобов'язаний захищати обмін коду авторизації через PKCE (code_challenge / code_verifier, метод S256); запити без PKCE відхиляються. Після створення змінити тип клієнта (публічний чи конфіденційний) не можна — видаліть його та створіть новий. Технічні деталі PKCE-потоку — у довіднику API.

Редагування застосунку

  1. Натисніть значок редагування поряд із застосунком у списку.
  2. За потреби оновіть назву, redirect URI чи права доступу.
  3. Натисніть Зберегти.

Редагування застосунку не генерує новий секрет — ваші наявні облікові дані залишаються дійсними.

Видалення застосунку

Натисніть значок видалення поряд із застосунком, щоб його видалити. Застосунок одразу зникає зі списку, а будь-які інтеграції, що використовують його облікові дані, перестануть працювати.

Права доступу (scopes)

Кожному застосунку повинно бути надано хоча б одне право доступу, яке визначає, до чого йому дозволено звертатися від вашого імені. Права можна вмикати й вимикати окремо при створенні чи редагуванні застосунку.