Шаг 1. Регистрация интегратора
Настройка мастер-токенаMaster-Api-TokenМастер-токен для M2M-интеграций. Позволяет выполнять запросы от имени любого пользователя системы через заголовки Impersonated-User-Id. Получается через ESA с помощью сертификата интегратора. начинается с регистрации интегратора. Интегратор создаёт пару RSA-ключей и передаёт сертификат в HRlink. Служба заботы регистрирует сертификат, подтверждает iss и возвращает sub для JWT интегратора.
Обзор процесса → Шаг 1. Регистрация интегратора → Шаг 2. JWT интегратора
Результат шага
После регистрации у интегратора есть:
- приватный ключ
integrator_private.keyдля подписи JWT; - зарегистрированный в HRlink сертификат
integrator.crt; - подтверждённое значение
iss; - UUID интегратора для поля
sub.
Что нужно заранее
| Что нужно | Где получить |
|---|---|
tenantHost | Адрес тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. HRlink, например company.hr-link.ru |
| Имя интегратора | Определяет команда интеграции |
| OpenSSL | На машине, где генерируете ключ и сертификат |
| Контактный email | На стороне интегратора |
1.1. Сгенерировать ключ и сертификат
Создайте приватный ключ и самоподписанный сертификат:
openssl req -newkey rsa:2048 -nodes \
-keyout integrator_private.key \
-x509 -days 3650 \
-out integrator.crt
Команда создаст два файла:
integrator_private.key— приватный ключ. Храните его в защищённом хранилище и не передавайте в HRlink.integrator.crt— сертификат. Отправьте его в Службу заботы.
HRlink проверяет подпись JWT по сертификату. Если отправить публичный ключ вместо сертификата, API не сможет проверить подпись.
1.2. Передать данные для регистрации
Передайте в Службу заботы:
- ТенантTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов., например
company.hr-link.ru. - Имя интегратора, например
Company. - Значение
iss, которое будет указываться в JWT. - Сертификат
integrator.crtв формате PEM. - Контактный email.
Служба заботы зарегистрирует сертификат, подтвердит iss и вернёт sub — UUID интегратора в HRlink. После этого используйте приватный ключ, iss и sub на следующем шаге.
Обновление сертификата
- Сгенерируйте новый сертификат.
- Отправьте сертификат в Службу заботы.
- После подтверждения подписывайте JWT новым приватным ключом.
Следующий шаг — сформировать JWT интегратора.