Навигация

MOD-INT-IDP — Каталог учётных записей

Лицензия: Платный

Модуль отвечает на один вопрос: кто в каких группах внешнего каталога состоит. Он не решает, какие права из этого следуют, — это дело оргструктуры. Здесь только транспорт: учётные данные сервисного приложения, получение токена и вызовы каталога.

Такое разделение не формальность. Оргструктура — единственный владелец правил «группа даёт роль» и единственное место, где принимается решение об отзыве прав. Если бы коннектор умел выдавать роли сам, появился бы второй путь к правам в обход проверок, а разъехавшиеся копии правил рано или поздно начали бы давать разным людям разный доступ.

Подключений может быть несколько: разные тенанты, тестовый контур и рабочий. У каждого свой секрет приложения, и хранится он в базе модуля, а не в настройках: настройки — это единственный набор значений на модуль, а подключений много. Наружу секрет не отдаётся никогда — ни в списке подключений, ни в ответах на чтение.

Поддержаны два вида каталогов. Microsoft Entra читается через Graph: сервисное приложение получает токен по client_credentials и запрашивает группы и их состав. Keycloak читается через admin API, где областью учётных записей служит realm.

Отказ каталога — всегда ошибка, а не пустой ответ. Это принципиально: пустой список групп на стороне оргструктуры выглядит как «никто ни в каких группах не состоит» и при снятой защите обернулся бы массовым снятием прав у всех сотрудников разом.

Возможности

  • Подключения к внешним каталогам: код, вид, адрес, тенант или realm, учётные данные приложения
  • Секрет приложения хранится в базе модуля и наружу не отдаётся
  • Microsoft Entra через Graph: группы и их состав
  • Keycloak через admin API: группы realm и их состав
  • Токен запрашивается один раз на прогон, а не на каждый вызов
  • Чтение групп и членства в единой форме, одинаковой с другими коннекторами платформы
  • Отказ каталога и отказ выдачи токена возвращаются ошибкой, а не пустым списком

Ключевые MCP-инструменты

ИнструментНазначение
int-idp__idp.connection.upsertЗавести или изменить подключение к каталогу
int-idp__idp.connection.listПодключения без секретов приложений
int-idp__idp.entity.listПрочитать группы (idp_group) или членство (idp_group_user)

Блоки холста

Модуль служебный и собственных блоков холста не отдаёт: его данные попадают на холсты через оргструктуру.

Связанные модули

  • MOD-ORG — оргструктура: сопоставляет группы каталога ролям и выдаёт права
  • MOD-INT-B24 — второй источник членства: рабочие группы Битрикс24
Открыть чат-бот