Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1C-OIDC-AUTH-FAILED 1С:Предприятие и СУБД

1С: Ошибка аутентификации OpenID Connect (OIDC / Keycloak / ESIA)

Обновлено: 21.08.2026 · Официальная документация ↗

Архитектура федеративной аутентификации 1С через OpenID Connect (OIDC)

Платформа 1С:Предприятие 8.3 поддерживает федеративную аутентификацию по протоколам OpenID Connect (OIDC) / OAuth 2.0 для интеграции с корпоративными провайдерами идентификации (Identity Provider, IdP): Keycloak, Active Directory Federation Services (ADFS), ЕСИА (Госуслуги), Яндекс 360. При попытке входа в тонком или веб-клиенте после редиректа на IdP возвращается ошибка:

«Ошибка аутентификации OpenID Connect / Не удалось выполнить проверку подлинности у провайтеля / Invalid redirect_uri / Authorization code expired / Invalid issuer»

Бизнес-риски

Полная блокировка доступа удаленных сотрудников к корпоративным базам 1С через Web и Тонкий клиент, компрометация учетных записей при использовании небезопасных fallback-механизмов.

Ключевые эндпоинты протокола OpenID Connect

Эндпоинт IdPURL / ПутьНазначение
Discovery Endpoint/.well-known/openid-configurationАвтоматическое получение метаданных и публичных ключей JWKS.
Authorization Endpoint/protocol/openid-connect/authРедирект пользователя для ввода логина/пароля/MFA.
Token Endpoint/protocol/openid-connect/tokenОбмен кода авторизации (Authorization Code) на токены ID Token и Access Token.

Регламент диагностики и устранения сбоев OpenID Connect в 1С

Сценарий 1: Проверка и регистрация Redirect URI в Identity Provider (Keycloak)

Самая частая ошибка «Invalid parameter: redirect_uri» вызвана несовпадением адреса возврата в настройках клиента IdP:

  1. В панели управления Keycloak перейдите в Clients $\rightarrow$ [Ваш Client ID 1C].
  2. В поле Valid Redirect URIs укажите точный базовый адрес публикации базы: https://1c.corp.local/trade/* (символ * обязателен для обработки подпутей OIDC-хэндлера).
  3. В поле Web Origins укажите: + или https://1c.corp.local.

Сценарий 2: Добавление корневого CA сертификата IdP в доверенное хранилище 1С

Сервер 1С связывается с Token Endpoint провайдера по защищенному протоколу HTTPS. Если SSL-сертификат IdP выпущен внутренним корпоративным CA:

# Добавление корневого CA сертификата в доверенные хранилища Linux-сервера 1С
sudo cp corp-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

# Добавление сертификата в хранилище доверенных сертификатов JVM / 1C cacerts (если применимо):
openssl s_client -showcerts -connect idp.corp.local:443 </dev/null

Сценарий 3: Настройка параметров OpenID Connect в файле default.vrd публикации базы

Проверьте корректность секции <openidConnect> в файле default.vrd веб-публикации:

<?xml version="1.0" encoding="UTF-8"?>
<point xmlns="http://v8.1c.ru/8.2/virtual-resource-system"
       xmlns:xs="http://www.w3.org/2001/XMLSchema"
       xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
       base="/trade"
       ib="Srvr=&quot;app-1c&quot;;Ref=&quot;trade&quot;;">
    <openidConnect>
        <provider url="https://idp.corp.local/realms/corp/.well-known/openid-configuration"
                  clientId="1c-enterprise"
                  clientSecret="v9X8sD7...SecretKey..."
                  scope="openid profile email"
                  userIdentifier="preferred_username"/>
    </openidConnect>
</point>

Типовые ошибки администраторов

  • Несоответствие идентификатора пользователя (User Identifier Claim): В Keycloak логин лежит в claim preferred_username, а в 1С по умолчанию ожидается sub или email. Несовпадение приводит к ошибке «Пользователь не найден».
  • Использование самоподписанных сертификатов без флага trust: 1С мгновенно разрывает связь с IdP при непроверенной SSL-цепочке.
Требуется настроить сквозной вход SSO через Keycloak, ЕСИА или Telegram в 1С?
Инженеры ITSTM выполнят профессиональную интеграцию 1С:Предприятие с любыми OIDC/OAuth2 провайдерами, настроят сопоставление ролей и MFA.
💡 Практика специалистов: При публикации базы 1С за обратным прокси-сервером (Reverse Proxy Nginx/HAProxy) обязательно настройте проброс заголовков X-Forwarded-Proto https и X-Forwarded-Host. Без них 1С генерирует некорректный redirect_uri с префиксом http://, что отвергается провайдером Keycloak.

Частые вопросы (FAQ)

Может ли тонкий клиент 1С работать через OpenID Connect?

Да, тонкий клиент открывает встроенное диалоговое окно браузера (на базе WebKit/Chromium Embedded) для прохождения аутентификации на стороне IdP.

В чем разница между OpenID 2.0 и OpenID Connect в 1С?

OpenID 2.0 — устаревший протокол на базе XML/URL-параметров. OpenID Connect — современный стандарт поверх OAuth 2.0, использующий токены JWT в формате JSON и криптографическую подпись RS256.

Как сопоставляются пользователи IdP с пользователями в базе 1С?

Через поле 'Имя' или 'Имя OpenID' в карточке пользователя информационной базы 1С. Значение должно совпадать с claim, указанным в userIdentifier.

Что делать, если токен авторизации истекает слишком быстро?

Увеличьте параметр 'Access Token Lifespan' и 'SSO Session Idle' в настройках Realm провайдера Keycloak (рекомендуется от 30 минут до 8 часов).

Полезные материалы
Рекомендуем