Centralizovaná autorizácia a aplikačná platforma
Jedno prihlásenie, jedna správa používateľov a práv pre všetky interné aj zákaznícke aplikácie Atrea. Postavili sme centrálnu platformu nad Zitadelom s vlastným prihlasovaním, podporou viacerých brandov, jemne nastaviteľnými právami a notifikáciami.
- Client
- Atrea s.r.o
- Year
- 2026
- Technologies
TypeScript Node.js Express PostgreSQL TypeORM Zitadel OpenID Connect Next.js Vue.js Web Push Docker
Zadanie
Atrea prevádzkuje rad webových aplikácií pre zamestnancov, obchodných partnerov aj zákazníkov. Každá z nich si doteraz riešila prihlasovanie, používateľov a oprávnenia po svojom. To znamenalo niekoľko účtov pre jedného človeka, roztrieštenú správu práv a zakaždým nanovo programovanú logiku prístupov.
Cieľom bolo vytvoriť jednu spoločnú platformu, ktorú môže použiť každá nová aj existujúca aplikácia, s jednotným prihlásením, centrálnou správou práv a zdieľanými službami, ako sú notifikácie alebo spätná väzba od používateľov.
Riešenie
Jednotné prihlásenie (SSO)
Ako poskytovateľa identity sme zvolili open-source IAM platformu Zitadel. Prihlasovacie obrazovky sme však napísali vlastné (Next.js nad Session API v2), takže registrácia, reset hesla aj viacfázové overenie (MFA) vyzerajú a spracúvajú sa presne podľa potrieb Atrey. Zamestnanci sa prihlásia svojím firemným Microsoft účtom, externí používatelia e-mailom a heslom.
Viac brandov na jednej platforme
Jedna inštalácia obsluhuje viac značiek a organizácií. Každý brand má vlastný vzhľad prihlásenia, vlastnú doménu, e-mailové šablóny aj odosielací SMTP server. Brand sa určuje centrálne podľa aplikácie a callbacku, takže používateľ sa nikdy ocitne v nesprávnom prostredí.
Práva na jednom mieste
Aplikácie už samy nič nepočítajú, všetka logika oprávnení žije v centrálnej službe:
- role v rámci každej aplikácie a automatické priradenie role podľa e-mailovej domény,
- binárne aj stupňované práva (zakázané / zobrazenie / editácia) v stromovej štruktúre,
- práva na konkrétne záznamy (napr. zdieľanie jedného projektu s kolegom),
- aplikační administrátori a superadministrátori s auditným logom všetkých zmien.
Role a práva sa pri prihlásení vkladajú priamo do prístupového tokenu (JWT). Frontend tak vie, čo má používateľ vidieť, bez ďalších dopytov. Backendy ostatných aplikácií si oprávnenie overia jedným volaním API.
Zdieľané služby pre všetky aplikácie
- Notifikácie cez e-mail a Web Push, so šablónami pre každý typ správy, hromadným rozosielaním a používateľským nastavením odberu.
- Viacjazyčnosť s centrálnym registrom jazykov, záložnými jazykmi a automatickým prekladom šablón.
- Spätná väzba a podpora priamo z aplikácií, vrátane príloh a notifikácií o zmene stavu.
- Používateľské profily a preferencie zdieľané naprieč aplikáciami.
Administrácia
Pre správcov sme postavili administračný panel vo Vue 3. Sú v ňom používatelia, role a práva, aplikácie a ich OIDC klienti, brandy, e-mailové nastavenia, notifikačné šablóny, podpora aj audit. K platforme patrí tiež vývojárska dokumentácia (VitePress) s verziou upravenou pre AI asistentov, podľa ktorej nové aplikácie pripoja vývojári rýchlo a jednotne.
Výsledok
- Jeden účet pre všetky aplikácie Atrea a firemné SSO cez Microsoft.
- Nová aplikácia sa napojí za pár dní namiesto týždňov vývoja vlastného prihlasovania a správy práv.
- Správa prístupov na jednom mieste, vrátane okamžitého zablokovania používateľa naprieč celou platformou.
- Pripravené na viac značiek a trhov vďaka podpore viacerých brandov a jazykov.
- Platforma už obsluhuje produkčné aplikácie Atrea a ďalšie sa na ňu postupne prevádzajú.
