Перейти к основному содержимому

Авторизация 1С через GoDeli Identity

Постоянные exchange_token не поддерживаются. Каждая интеграция 1С получает отдельный workload client, привязанный к tenant_id, integration_id и point_id.

Получение токена

POST https://identity.godeli.ru/v1/oauth/token
Content-Type: application/x-www-form-urlencoded

grant_type=client_credentials&
client_id=gdl_cli_...&
client_secret=gdl_sec_...&
scope=onec.catalog.write%20onec.changes.write%20onec.events.read

Ответ содержит короткоживущий Bearer JWT:

{
"access_token": "eyJ...",
"token_type": "Bearer",
"expires_in": 600,
"scope": "onec.catalog.write onec.changes.write onec.events.read"
}

После истечения срока 1С получает новый JWT тем же client_credentials запросом. Refresh token для машинных клиентов не используется.

Scopes

ScopeEndpoint
onec.catalog.writePOST .../catalog-snapshot
onec.changes.writePOST .../changes
onec.events.readGET .../events/{event_id}

Токен также обязан содержать audience godeli-integration-onec-service и совпадающие tenant_id, integration_id, point_id. Подпись EdDSA проверяется локально по JWKS identity-service; запрос в identity-service на каждый пакет не выполняется.

Ротация

client_secret показывается один раз. При компрометации администратор выпускает новый секрет и отзывает предыдущий. Короткоживущие JWT перестают действовать максимум через 10 минут; workload client можно отключить целиком немедленно.