Перейти к основному содержимому

Шаг 1. Регистрация интегратора

Настройка мастер-токенаMaster-Api-TokenМастер-токен для M2M-интеграций. Позволяет выполнять запросы от имени любого пользователя системы через заголовки Impersonated-User-Id. Получается через ESA с помощью сертификата интегратора. начинается с регистрации интегратора. Интегратор создаёт пару RSA-ключей и передаёт сертификат в HRlink. Служба заботы регистрирует сертификат, подтверждает iss и возвращает sub для JWT интегратора.

Обзор процессаШаг 1. Регистрация интегратораШаг 2. JWT интегратора

Результат шага

После регистрации у интегратора есть:

  • приватный ключ integrator_private.key для подписи JWT;
  • зарегистрированный в HRlink сертификат integrator.crt;
  • подтверждённое значение iss;
  • UUID интегратора для поля sub.

Что нужно заранее

Что нужноГде получить
tenantHostАдрес тенантаTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов. HRlink, например company.hr-link.ru
Имя интегратораОпределяет команда интеграции
OpenSSLНа машине, где генерируете ключ и сертификат
Контактный emailНа стороне интегратора

1.1. Сгенерировать ключ и сертификат

Создайте приватный ключ и самоподписанный сертификат:

openssl req -newkey rsa:2048 -nodes \
-keyout integrator_private.key \
-x509 -days 3650 \
-out integrator.crt

Команда создаст два файла:

  • integrator_private.key — приватный ключ. Храните его в защищённом хранилище и не передавайте в HRlink.
  • integrator.crt — сертификат. Отправьте его в Службу заботы.
Отправляйте сертификат, а не публичный ключ

HRlink проверяет подпись JWT по сертификату. Если отправить публичный ключ вместо сертификата, API не сможет проверить подпись.

1.2. Передать данные для регистрации

Передайте в Службу заботы:

  1. ТенантTenantЭкземпляр системы HRlink на отдельном домене (например, company.hr-link.ru). Внутри одного тенанта может быть несколько пространств клиентов., например company.hr-link.ru.
  2. Имя интегратора, например Company.
  3. Значение iss, которое будет указываться в JWT.
  4. Сертификат integrator.crt в формате PEM.
  5. Контактный email.

Служба заботы зарегистрирует сертификат, подтвердит iss и вернёт sub — UUID интегратора в HRlink. После этого используйте приватный ключ, iss и sub на следующем шаге.

Обновление сертификата

  1. Сгенерируйте новый сертификат.
  2. Отправьте сертификат в Службу заботы.
  3. После подтверждения подписывайте JWT новым приватным ключом.

Следующий шаг — сформировать JWT интегратора.