MOD-INT-IDP — Каталог учётных записей
Лицензия: Платный
Модуль отвечает на один вопрос: кто в каких группах внешнего каталога состоит. Он не решает, какие права из этого следуют, — это дело оргструктуры. Здесь только транспорт: учётные данные сервисного приложения, получение токена и вызовы каталога.
Такое разделение не формальность. Оргструктура — единственный владелец правил «группа даёт роль» и единственное место, где принимается решение об отзыве прав. Если бы коннектор умел выдавать роли сам, появился бы второй путь к правам в обход проверок, а разъехавшиеся копии правил рано или поздно начали бы давать разным людям разный доступ.
Подключений может быть несколько: разные тенанты, тестовый контур и рабочий. У каждого свой секрет приложения, и хранится он в базе модуля, а не в настройках: настройки — это единственный набор значений на модуль, а подключений много. Наружу секрет не отдаётся никогда — ни в списке подключений, ни в ответах на чтение.
Поддержаны два вида каталогов. Microsoft Entra читается через Graph: сервисное приложение получает токен по client_credentials и запрашивает группы и их состав. Keycloak читается через admin API, где областью учётных записей служит realm.
Отказ каталога — всегда ошибка, а не пустой ответ. Это принципиально: пустой список групп на стороне оргструктуры выглядит как «никто ни в каких группах не состоит» и при снятой защите обернулся бы массовым снятием прав у всех сотрудников разом.
Возможности
- Подключения к внешним каталогам: код, вид, адрес, тенант или realm, учётные данные приложения
- Секрет приложения хранится в базе модуля и наружу не отдаётся
- Microsoft Entra через Graph: группы и их состав
- Keycloak через admin API: группы realm и их состав
- Токен запрашивается один раз на прогон, а не на каждый вызов
- Чтение групп и членства в единой форме, одинаковой с другими коннекторами платформы
- Отказ каталога и отказ выдачи токена возвращаются ошибкой, а не пустым списком
Ключевые MCP-инструменты
| Инструмент | Назначение |
|---|---|
int-idp__idp.connection.upsert | Завести или изменить подключение к каталогу |
int-idp__idp.connection.list | Подключения без секретов приложений |
int-idp__idp.entity.list | Прочитать группы (idp_group) или членство (idp_group_user) |
Блоки холста
Модуль служебный и собственных блоков холста не отдаёт: его данные попадают на холсты через оргструктуру.
Связанные модули
- MOD-ORG — оргструктура: сопоставляет группы каталога ролям и выдаёт права
- MOD-INT-B24 — второй источник членства: рабочие группы Битрикс24