> ## Documentation Index
> Fetch the complete documentation index at: https://veriqa.app/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Shopify, Wix и другие SaaS-конструкторы

> Можно ли подключить Veriqa внешним провайдером входа к SaaS-платформе и что для этого нужно: scope email, публичный адрес и настройки SSO на стороне платформы.

Да, можно. SaaS-конструкторы принимают внешний OpenID Connect провайдер в собственных
**настройках SSO**, поэтому плагин не нужен: Veriqa подключается как обычный OIDC-провайдер.

## Что нужно

1. **Scope `email`.** Shopify и Wix используют почтовый адрес как ключ учётной записи покупателя
   или участника сайта, поэтому платформе нужен claim `email`. Разрешите `email` в `AllowedScopes`
   клиента. Адрес приезжает с канала Email — Telegram, WhatsApp и MAX почтового адреса не отдают,
   так что для такого клиента пользователь входит через канал Email. Что даёт каждый канал — в
   [каталоге каналов](/docs/ru/guides/supported-channels).
2. **Публичный HTTPS-адрес Veriqa с валидным сертификатом.** Платформа обращается к discovery,
   token и userinfo со своих серверов, поэтому локальный стенд не подойдёт.
3. **Настройки SSO на стороне платформы:** `Client ID`, `Client Secret` и адрес discovery Veriqa.
   Callback-адрес платформа генерирует сама — добавьте его в разрешённые redirect URI клиента.

## Shopify

Функция называется «connect your own identity provider to customer accounts» и работает по OIDC.
Требования Shopify к внешнему провайдеру и то, как их выполняет Veriqa (проверено полным
authorization code flow на канале Email):

| Требование Shopify | Veriqa |
| - | - |
| Discovery-эндпоинт | есть |
| JWKS-эндпоинт | есть |
| Только authorization code flow | `response_types_supported: ["code"]` |
| PKCE `S256` для public-клиентов | поддерживается |
| Подпись RS/ES/PS/EdDSA, HS256 запрещён | `RS256` |
| `sub`, `iss`, `aud`, `nonce` в `id_token` | все на месте, `nonce` совпадает |
| `email` в `id_token` | приезжает по scope `email` на канале Email |
| `email_verified` равен `true` | JSON boolean `true` |
| Refresh-токены (сессии до 90 дней) | грант `refresh_token` по scope `offline_access` |
| Ответ discovery / token / userinfo быстрее секунды | 0,26–0,29 с на локальной установке |
| RP-Initiated Logout (`end_session_endpoint`) | **не поддерживается** |

<Warning>
  RP-Initiated Logout в Veriqa нет: выход покупателя из магазина не завершает сессию на стороне
  Veriqa. `revocation_endpoint` (RFC 7009) отзывает токены — это другая операция, и это требование
  Shopify она не закрывает. Полный список того, что поддерживается и чего нет, — в
  [Поддержке OIDC и OAuth 2.0](/docs/ru/reference/oidc-capabilities).
</Warning>

<Note>
  У Shopify есть и legacy-механизмы (Multipass, Storefront API token flow), но его собственная
  документация рекомендует уходить с них на внешний IdP — строить на них не стоит.
</Note>

## Wix

Wix тоже принимает внешний провайдер по OIDC и тоже без плагина: в настройках SSO вводятся
`Client ID`, `Client Secret` и **Config URL** — адрес discovery Veriqa, остальное платформа
подтягивает сама.

Сопоставление полей в Wix настраиваемое. Если участники сайта идентифицируются по почте,
запрашивайте scope `email` так же, как для Shopify.

## Если нужна подтверждённая заявка, а не вход

Если задача не «личный кабинет на платформе», а «подтверждённая заявка», настройки SSO не нужны
вовсе: достаточно небольшого серверного обработчика рядом с формой, см.
[Подтверждённая заявка без входа](/docs/ru/integrations/confirmed-form).


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.