Skip to content

Организация и доступ к панели администратора

Чтобы самостоятельно регистрировать и настраивать OAuth-клиенты, вам нужна роль org-admin и своя организация. Получить их можно без участия глобального администратора SSO в ручном режиме — через самостоятельную заявку.


Шаг 1 — регистрация аккаунта

GET  /register
POST /register    { name, email, password, confirmPassword }

Обычная регистрация пользователя. Отдельного «режима администратора» на этом шаге нет — роль org-admin появится позже, на шаге 4.


Шаг 2 — заявка на организацию

GET  /account/org-requests/new
POST /account/org-requests
ПолеОбязательноОписание
orgNameНазвание организации, до 120 символов
descriptionЧем занимается организация, до 300 символов
reasonДля какого продукта/команды нужна организация, до 500 символов

Заявка попадает в очередь /admin/org-requests, доступную только глобальному администратору.

Когда заявку подать нельзя

СитуацияПричина отказа
Уже есть заявка в статусе pending«У вас уже есть заявка на рассмотрении.»
Уже есть одобренная заявка«У вас уже есть организация.»
Предыдущая заявка отклонена меньше 3 дней назад«Повторную заявку можно подать через N дн.»

Если вам действительно нужно администрировать несколько организаций — обсудите это с глобальным администратором SSO отдельно, self-service флоу для этого не подходит.


Шаг 3 — рассмотрение

Заявку видит глобальный администратор. Решение — одно из двух:

  • Одобрить — организация создаётся немедленно.
  • Отклонить — обязательно с указанием причины, которую вы увидите на /account/org-requests. После отказа действует cooldown 3 дня, прежде чем можно подать новую заявку.

Статус своей заявки можно проверить в любой момент на /account/org-requests.


Шаг 4 — что происходит при одобрении

Одним атомарным действием, без дополнительных шагов с вашей стороны:

  1. Создаётся организация с указанным вами названием и описанием, без ограничений в политике входа (loginPolicy: {}).
  2. Вы становитесь участником этой организации с role: "admin".
  3. Вам выдаётся роль org-admin (если её ещё не было).
  4. На указанный при регистрации email приходит письмо об одобрении.

С этого момента вы — администратор своей организации, ограниченный только её данными.


Шаг 5 — проверка, что доступ появился

Зайдите под своим аккаунтом — в верхнем меню должен появиться пункт ⚙️ Админ, ведущий на /admin. Панель показывает только пользователей, группы, клиентов и аудит-лог вашей организации — управление другими организациями и глобальные настройки вам недоступны. Полная матрица того, что видит org-admin, — appendix-admin-scope.


Что организация значит для будущих клиентов

Прежде чем регистрировать OAuth-клиент (следующий раздел, 02-client), важно понимать модель привязки:

Организация определяется по OAuth-клиенту, а не по пользователю. Поле organizationId задаётся на клиенте. Когда пользователь входит через клиент с заполненным organizationId, сервер проверяет членство в этой организации, применяет её политику входа (обязательный MFA, разрешённые домены email, время жизни сессии) и добавляет в выданные токены клейм org_id:

json
{ "org_id": "org_abc" }

Клейм присутствует в access token, ID token и ответе /userinfo.

Один клиент — одна организация. Если у вас несколько приложений с разной аудиторией или разной политикой входа — заводите отдельный OAuth-клиент под каждое, даже если все они принадлежат вашей организации. Клиент без заполненного organizationId работает как обычно, без изоляции и без политик — это полноценный режим, а не переходное состояние.

Подробное описание модели организаций и всех полей политики входа — appendix-organizations.md и appendix-login-policies.md.