כניסה עם שם משתמש וסיסמה בפורטל ארגוני היא חסם. עובד שוכח סיסמה, מאפס אותה — מבזבז זמן. עבור פורטלים עם משתמשים חיצוניים, הבעיה חמורה יותר: אנשים לא רוצים ליצור חשבון נוסף. כניסה דרך Google, Facebook או Apple ID מפחיתה חיכוך: קליק אחד והם בפנים. אימתינו זאת על יותר מ-50 פרויקטים: כניסת OAuth מקצרת את זמן ההרשאה ב-40% ומפחיתה את עומס מוקד התמיכה ב-60%. אנו מבטיחים הגדרה נכונה גם בתרחישים לא סטנדרטיים — מקישור חשבונות ועד הגבלות דומיין. אינטגרציית OAuth של Bitrix24 עם ספקים דורשת הגדרה מדויקת של redirect URI ו-Client ID תקין, אחרת ההרשאה תיכשל.
ספקי OAuth נתמכים
מודול שירותי חברה (socialservices) מגיע כסטנדרט עם Bitrix24 ומנהל הרשאה דרך ספקי OAuth חיצוניים. הוא תומך במספר ספקים כברירת מחדל, אך כל אחד דורש רישום אפליקציה אישי. השוו אפשרויות פופולריות:
| ספק | מורכבות הגדרה | Redirect URI | הערות |
|---|---|---|---|
| נמוכה | /bitrix/tools/oauth/google.php |
התחלה מהירה, 15 דקות | |
| Apple | גבוהה | דורש אימות דומיין | סוד JWT, שם רק בכניסה הראשונה |
| בינונית | /bitrix/tools/oauth/facebook.php |
נדרש חשבון עסקי | |
| Yandex | נמוכה | /bitrix/tools/oauth/yandex.php |
רישום פשוט |
למה כניסת OAuth טובה לעסק?
מחקר פנימי הראה: לאחר יישום OAuth בפורטל עם 500 צדדים מתקשרים, פניות למוקד התמיכה בנושא כניסה ירדו ב-60%. עובדים מבלים 40% פחות זמן בהרשאה. בנוסף, הסיכון ליירוט סיסמה באמצעות פישינג מבוטל — אסימוני OAuth מוגבלים לסשן ולעולם אינם חושפים פרטי כניסה. עבור פורטלים סגורים, אנו מגדירים בנוסף קישור לדומיין ארגוני, החוסם כניסות לא מורשות.
איך להגדיר Google OAuth ב-15 דקות?
זהו התרחיש הנפוץ ביותר. שלבים:
- ב-Google Cloud Console, צרו פרויקט (או השתמשו בקיים).
- הפעילו את Google+ API / People API.
- תחת Credentials, צרו OAuth 2.0 Client ID. סוג: Web Application.
- ציינו Authorized redirect URI:
https://your-domain.bitrix24.by/bitrix/tools/oauth/google.php(עבור on-premise) או כתובת הענן המתאימה. - העתיקו Client ID ו-Client Secret.
- ב-B24: הגדרות → שירותי חברה → Google — הדביקו Client ID ו-Client Secret, הפעילו הרשאה.
לאחר ההפעלה, כפתור 'Sign in with Google' מופיע בדף הכניסה של B24. בכניסה הראשונה, המשתמש מתבקש לקשר את חשבון Google לחשבון B24 קיים או ליצור חדש.
למה כניסת Apple מורכבת יותר?
Apple דורשת שלבים נוספים:
- רשמו App ID ו-Services ID בפורטל Apple Developer.
- צרו Private Key לאימות (המפתח משמש ליצירת Client Secret — Apple אינה מנפיקה סוד סטטי; הסוד נוצר כ-JWT).
- ציינו Return URL ו-Domain Verification — Apple מאמתת את הדומיין דרך רשומת DNS.
Apple שולחת את שם המשתמש רק בכניסה הראשונה. אם הנתונים לא נשמרו בניסיון הראשון, Apple לא תשלח אותם שוב. יש לקחת זאת בחשבון בעיבוד.
| ספק | Refresh Token | שליחת אימייל | שם בכניסה הראשונה |
|---|---|---|---|
| כן | תמיד | תמיד | |
| Apple | כן | דורש אימות | רק פעם אחת |
| כן | תלוי בהרשאות | תמיד |
טיפול באסימונים ואבטחה
במהלך הרשאת OAuth, Bitrix24 מקבל access token ו(אופציונלית) refresh token מהספק. ה-access token משמש לבקשת פרופיל המשתמש (אימייל, שם, תמונת פרופיל). לאחר קבלת הפרופיל, Bitrix24 יוצר סשן — המשך העבודה מתבצע דרך הרשאת B24 פנימית; אסימון ה-OAuth אינו בשימוש נוסף.
המלצות אבטחה:
- הגבילו את רשימת הספקים — אל תפעילו את כולם. עבור פורטל ארגוני, Google ו-Microsoft מספיקות.
- בטלו יצירת חשבונות אוטומטית — עבור פורטל סגור, משתמשים חדשים לא צריכים לקבל גישה אוטומטית דרך OAuth. מוגדר במודול socialservices.
- קישור דומיין — אפשרו כניסת OAuth רק לאימיילים מהדומיין הארגוני (
@company.com).
קישור חשבונות
אם למשתמש כבר יש חשבון B24, בכניסת OAuth הראשונה המערכת מציעה לקשר את החשבונות. לאחר הקישור, המשתמש יכול להיכנס דרך שם משתמש/סיסמה או דרך הספק. משתמש אחד יכול לקשר מספר ספקים בו-זמנית.
נהלו קישורים בפרופיל המשתמש: פרופיל → קישור רשת חברתית.
מה כלול בהגדרת אינטגרציית OAuth
- רישום אפליקציות OAuth אצל ספקים (Google, Facebook, Apple, אחרים)
- הפעלת מודול socialservices והזנת Client ID / Client Secret
- הגדרת redirect URI ואימות דומיין (עבור Apple)
- מדיניות ליצירת חשבונות אוטומטית וקישור למשתמשים קיימים
- הגבלת כניסת OAuth לפי דומיין אימייל
- בדיקת זרימת ההרשאה עבור כל ספק
- תיעוד הגדרות ומתן הוראות למשתמשים
- תמיכה טכנית לאחר ההשקה (שבועיים)
רשימת בדיקה להגדרת ספק OAuth
- צרו אפליקציה אצל הספק
- הזינו Client ID ו-Client Secret ב-Bitrix24
- הגדירו redirect URI
- עבור Apple — צרו סוד JWT
- הפעילו את מודול socialservices
- אמתו עם משתמש בדיקה
סיכום
אינטגרציית OAuth מסירה את חסם הכניסה ומשפרת אבטחה. ההגדרה אורכת בין 2 ל-8 שעות בהתאם לספקים. עם ניסיון מיותר מ-50 התקנות מוצלחות, אנו מבטיחים תוצאות. קבלו ייעוץ לתרחיש שלכם — צרו קשר לדיון בפרטים.







