Вход в UnSpot через Битрикс24: как устроен
UnSpot умеет пускать сотрудников в систему по учётным данным Битрикс24 — без отдельного пароля. Статья объясняет, как это работает изнутри: какими двумя путями сотрудник попадает в UnSpot, по какому признаку система узнаёт человека, что она забирает из профиля Битрикс24 и почему вход иногда заканчивается обычной страницей авторизации. Пошаговая настройка — в отдельных статьях, ссылки на них в конце.

Два способа входа через Битрикс24
Это две независимые механики. Они настраиваются по отдельности и могут работать как вместе, так и по одной.
| Способ | Что видит сотрудник | Что настраивается |
|---|---|---|
| Приложение UnSpot внутри портала Битрикс24 | Открывает вкладку UnSpot в портале и оказывается внутри системы — отдельный вход не требуется | Приложение из магазина Битрикс24 и однократная привязка портала к рабочему пространству UnSpot |
| Кнопка Битрикс24 на странице входа UnSpot | На странице авторизации UnSpot появляется кнопка входа через Битрикс24; сотрудник нажимает её, подтверждает вход в портале и возвращается в UnSpot | Карточка Bitrix24 в разделе «Настройка → Интеграции → Способы входа / SSO» |
Различия, которые важны на практике. Большая часть статей про SSO описывает поведение кнопки на входе; у приложения в портале оно местами другое.
| Что происходит | Приложение в портале | Кнопка на странице входа |
|---|---|---|
| Если в Битрикс24 не заполнены имя и фамилия | В имя и фамилию попадёт адрес электронной почты целиком | В имя попадёт часть адреса до символа @, в фамилию — доменная часть после него |
| Обновление имени и фамилии при каждом входе (настройка «Синхронизировать данные пользователей») | Не выполняется | Выполняется, если настройка включена |
| Срок действия ссылки на вход | Ограничения нет | 15 минут, ссылка одноразовая |
| Что видит сотрудник при неудаче | Обычная страница входа UnSpot | Сообщение «Некорректные учетные данные» без разбора причины |
Пароль сотрудника UnSpot не получает и не хранит ни в одном из путей: портал лишь подтверждает, что человек в нём авторизован, и отдаёт минимальные данные профиля. Механики при этом разные. Кнопка на странице входа работает по протоколу OAuth 2.0. Приложение в портале — штатный механизм приложений Битрикс24: портал сам передаёт UnSpot подтверждение входа, отдельного обмена кодами там нет.
Как UnSpot узнаёт сотрудника
Единственный признак, по которому UnSpot связывает учётную запись Битрикс24 со своей, — адрес электронной почты. Идентификатор пользователя в портале не запоминается, поэтому смена почты в Битрикс24 разрывает связь: при следующем входе система будет искать уже другого пользователя.
Дальше возможны четыре исхода.
| Ситуация | Что произойдёт |
|---|---|
| Пользователь с такой почтой есть в UnSpot и активен | Вход выполняется. Если включена настройка «Синхронизировать данные пользователей», имя и фамилия перезаписываются значениями из Битрикс24 — но только при входе кнопкой; вход из приложения в портале профиль не обновляет |
| Пользователя нет, но домен его почты добавлен в разрешённые домены компании | Учётная запись создаётся автоматически с ролью сотрудника и попадает в группу доступа по умолчанию. Приветственное письмо не отправляется |
| Пользователя нет, домен не разрешён, но включён запрос доступа | Создаётся заявка на доступ, сотрудник видит страницу ожидания. Дальше решение принимает администратор |
| Пользователя нет, домен не разрешён, запрос доступа выключен | Вход отклоняется |
| Сотрудник когда-то был в UnSpot, а потом его перевели в архив | По почте он не находится, поэтому попадает в ветку автосоздания: учётная запись восстанавливается из архива с ролью сотрудника |
Отдельный случай — деактивированный пользователь: для него вход отклоняется независимо от доменов и заявок.
Что передаётся из Битрикс24, а что нет
UnSpot запрашивает у портала базовый профиль и читает из него ровно три поля.
- Адрес электронной почты — обязателен. Если у сотрудника в Битрикс24 почта не заполнена, вход невозможен: связывать учётные записи будет не по чему.
- Имя. Если поле пустое, при входе кнопкой UnSpot подставит часть адреса до символа @, а при входе из приложения в портале — адрес целиком.
- Фамилия. Если поле пустое, при входе кнопкой в фамилию попадёт доменная часть адреса, а при входе из портала — имя сотрудника или, если и оно не заполнено, снова адрес почты. Выглядит это неаккуратно, поэтому имя и фамилию в портале лучше заполнить заранее.
Больше UnSpot ничего не сохраняет. Портал отдаёт профиль целиком, но UnSpot берёт из него только эти три поля, а остальные отбрасывает: должность, подразделение, телефон, руководитель, фотография и оргструктура в UnSpot не попадают — ни при первом входе, ни при последующих. Если эти данные нужны, их заполняют вручную или настраивают отдельную синхронизацию пользователей из другого источника.
Срок действия сессии
В карточке настройки есть переключатель «Применять срок действия авторизации как в SSO». Он решает, чьими правилами живёт сессия сотрудника после входа.
| Положение переключателя | Как ведёт себя сессия |
|---|---|
| Выключен (по умолчанию) | Сессия живёт по правилам UnSpot. После входа система с Битрикс24 больше не сверяется |
| Включён | При продлении сессии UnSpot обращается к порталу и сверяет почту сотрудника: если портал недоступен, доступ отозван или почта изменилась — сотрудника разлогинит. Из ответа портала берётся срок действия текущего доступа, а продлевается сессия по правилам UnSpot |
Что переключатель даёт и чего не даёт. Он нужен, чтобы отключение сотрудника в Битрикс24 быстро отражалось на его доступе в UnSpot: каждое продление сессии подтверждается порталом. Но длительность сессии он не сокращает — пока портал продлевает авторизацию, сессия живёт, а собственное ограничение срока UnSpot в этом режиме не применяется. И обратная сторона: любая недоступность портала оборачивается разлогином.
Ограничения
- Один портал Битрикс24 на рабочее пространство UnSpot. Подключить второй портал нельзя: и приложение, и настройка входа рассчитаны на одно окружение.
- Название кнопки на странице входа фиксировано — «Bitrix 24» со стандартной иконкой. Переименовать её или подставить свой логотип нельзя.
- Только облачный Битрикс24. Для Битрикс, развёрнутого на своём сервере, вход через SSO недоступен — подробности и полная таблица различий в статье про облако и свой сервер.
- Страница подтверждения в портале не должна висеть долго — при входе кнопкой. Ссылка авторизации действует 15 минут и одноразова: если сотрудник открыл вход, отвлёкся и вернулся позже, попытку нужно начать заново. На вход из приложения в портале это ограничение не распространяется.
Если вход не удался
| Что видит сотрудник | Что за этим стоит | Что делать |
|---|---|---|
| Сообщение «Некорректные учетные данные» | Так выглядит любая неудача входа кнопкой: деактивированная учётная запись, неразрешённый домен, сбой на стороне портала. Разбор причины UnSpot на странице входа не показывает — та же строка появляется и при неверном пароле | Проверить, активна ли учётная запись и входит ли домен почты в список разрешённых. Точную причину администратор смотрит в истории входов: Настройка → Интеграции → Способы входа / SSO → История входов |
| Вместо UnSpot открылась обычная страница входа | Не удался автоматический вход из приложения в портале: у сотрудника не заполнена почта, портал не ответил или доступ не разрешён | Проверить почту сотрудника в портале и список разрешённых доменов. Если домен не разрешён, а «Запрос доступа» включён, сотрудник вместо этого попадёт на страницу заявки |
| Открылась страница заявки на доступ | Домен почты не в списке разрешённых, но включён «Запрос доступа» | Обработать заявку в разделе запросов либо добавить домен, чтобы сотрудники заводились автоматически |
| Вместо страницы — техническое сообщение вида {“message”:”Bad state”} | Ссылка входа просрочена (больше 15 минут) или использована повторно | Начать вход заново со страницы UnSpot |
| «Попытка запуска приложения вне среды Битрикс24» | Служебный адрес приложения открыт напрямую в браузере | Открывать UnSpot из портала Битрикс24, а не по прямой ссылке |
Сотрудник, который просто хочет войти и не разбирается в настройках, найдёт короткую инструкцию в статье «Вход в UnSpot через Битрикс24 (для сотрудника)».