Appearance
Организация и доступ к панели администратора
Чтобы самостоятельно регистрировать и настраивать OAuth-клиенты, вам нужна роль org-admin и своя организация. Получить их можно без участия глобального администратора SSO в ручном режиме — через самостоятельную заявку.
Шаг 1 — регистрация аккаунта
GET /register
POST /register { name, email, password, confirmPassword }Обычная регистрация пользователя. Отдельного «режима администратора» на этом шаге нет — роль org-admin появится позже, на шаге 4.
Шаг 2 — заявка на организацию
GET /account/org-requests/new
POST /account/org-requests| Поле | Обязательно | Описание |
|---|---|---|
orgName | ✓ | Название организации, до 120 символов |
description | — | Чем занимается организация, до 300 символов |
reason | ✓ | Для какого продукта/команды нужна организация, до 500 символов |
Заявка попадает в очередь /admin/org-requests, доступную только глобальному администратору.
Когда заявку подать нельзя
| Ситуация | Причина отказа |
|---|---|
Уже есть заявка в статусе pending | «У вас уже есть заявка на рассмотрении.» |
| Уже есть одобренная заявка | «У вас уже есть организация.» |
| Предыдущая заявка отклонена меньше 3 дней назад | «Повторную заявку можно подать через N дн.» |
Если вам действительно нужно администрировать несколько организаций — обсудите это с глобальным администратором SSO отдельно, self-service флоу для этого не подходит.
Шаг 3 — рассмотрение
Заявку видит глобальный администратор. Решение — одно из двух:
- Одобрить — организация создаётся немедленно.
- Отклонить — обязательно с указанием причины, которую вы увидите на
/account/org-requests. После отказа действует cooldown 3 дня, прежде чем можно подать новую заявку.
Статус своей заявки можно проверить в любой момент на /account/org-requests.
Шаг 4 — что происходит при одобрении
Одним атомарным действием, без дополнительных шагов с вашей стороны:
- Создаётся организация с указанным вами названием и описанием, без ограничений в политике входа (
loginPolicy: {}). - Вы становитесь участником этой организации с
role: "admin". - Вам выдаётся роль
org-admin(если её ещё не было). - На указанный при регистрации email приходит письмо об одобрении.
С этого момента вы — администратор своей организации, ограниченный только её данными.
Шаг 5 — проверка, что доступ появился
Зайдите под своим аккаунтом — в верхнем меню должен появиться пункт ⚙️ Админ, ведущий на /admin. Панель показывает только пользователей, группы, клиентов и аудит-лог вашей организации — управление другими организациями и глобальные настройки вам недоступны. Полная матрица того, что видит org-admin, — appendix-admin-scope.
Что организация значит для будущих клиентов
Прежде чем регистрировать OAuth-клиент (следующий раздел, 02-client), важно понимать модель привязки:
Организация определяется по OAuth-клиенту, а не по пользователю. Поле organizationId задаётся на клиенте. Когда пользователь входит через клиент с заполненным organizationId, сервер проверяет членство в этой организации, применяет её политику входа (обязательный MFA, разрешённые домены email, время жизни сессии) и добавляет в выданные токены клейм org_id:
json
{ "org_id": "org_abc" }Клейм присутствует в access token, ID token и ответе /userinfo.
Один клиент — одна организация. Если у вас несколько приложений с разной аудиторией или разной политикой входа — заводите отдельный OAuth-клиент под каждое, даже если все они принадлежат вашей организации. Клиент без заполненного organizationId работает как обычно, без изоляции и без политик — это полноценный режим, а не переходное состояние.
Подробное описание модели организаций и всех полей политики входа — appendix-organizations.md и appendix-login-policies.md.