Авторизация 1С через GoDeli Identity
Постоянные exchange_token не поддерживаются. Каждая интеграция 1С получает
отдельный workload client, привязанный к tenant_id, integration_id и point_id.
Получение токена
POST https://identity.godeli.ru/v1/oauth/token
Content-Type: application/x-www-form-urlencoded
grant_type=client_credentials&
client_id=gdl_cli_...&
client_secret=gdl_sec_...&
scope=onec.catalog.write%20onec.changes.write%20onec.events.read
Ответ содержит короткоживущий Bearer JWT:
{
"access_token": "eyJ...",
"token_type": "Bearer",
"expires_in": 600,
"scope": "onec.catalog.write onec.changes.write onec.events.read"
}
После истечения срока 1С получает новый JWT тем же client_credentials запросом.
Refresh token для машинных клиентов не используется.
Scopes
| Scope | Endpoint |
|---|---|
onec.catalog.write | POST .../catalog-snapshot |
onec.changes.write | POST .../changes |
onec.events.read | GET .../events/{event_id} |
Токен также обязан содержать audience godeli-integration-onec-service и совпадающие
tenant_id, integration_id, point_id. Подпись EdDSA проверяется локально по JWKS
identity-service; запрос в identity-service на каждый пакет не выполняется.
Ротация
client_secret показывается один раз. При компрометации администратор выпускает новый
секрет и отзывает предыдущий. Короткоживущие JWT перестают действовать максимум через
10 минут; workload client можно отключить целиком немедленно.