Logowanie do Veloryna kontem Google — konfiguracja dla firmy
Zamiast osobnego hasła do Veloryna pracownik klika na ekranie logowania Zaloguj się przez Google i wchodzi swoim kontem firmowym. Konfiguracja to jednorazowa robota administratora: rejestracja aplikacji w Google Cloud Console i wklejenie dwóch wartości w panelu. Poniżej cały przebieg krok po kroku — razem z pułapką adresów powrotnych, na której wykłada się większość pierwszych podejść.
Trzy rzeczy z Google, które łatwo pomylić
Google występuje w Velorynie w trzech niezależnych rolach. Włączenie jednej nie włącza pozostałych, a każda ma inne miejsce konfiguracji.
| Do czego służy | Gdzie się to ustawia | Kto jest potrzebny |
|---|---|---|
| Logowanie do Veloryna kontem Google — temat tego artykułu | Ustawienia → Bezpieczeństwo → Uwierzytelnianie → Google | Super Administrator Veloryna + administrator Google Workspace |
| Kalendarz i kontakty Google — synchronizacja wydarzeń i kontaktów CRM | Ustawienia → Integracje → Google | Ten sam identyfikator klienta, ta sama rejestracja w Google Cloud Console |
| Skrzynka Gmail w module Poczta | Konto pocztowe przez IMAP i hasło aplikacji — bez OAuth | Pracownik, właściciel skrzynki |
Poczta to osobna drogaVeloryn świadomie nie łączy się ze skrzynkami Gmail przez konto Google. Wiadomości pobiera klasycznie, przez IMAP i SMTP z hasłem aplikacji — działa to tak samo z Gmailem, Outlookiem i dowolnym hostingiem. Jeśli szukasz podłączenia skrzynki, a nie logowania do systemu, przejdź do artykułu Skrzynka Gmail — połączenie przez IMAP z hasłem aplikacji. Konfiguracja opisana tutaj nie jest do tego potrzebna.
Co daje logowanie kontem Google
- Jedno hasło mniej. Pracownik nie zakłada ani nie pamięta hasła do Veloryna — tożsamość potwierdza Google, razem z firmową weryfikacją dwuetapową i kluczami sprzętowymi, jeśli je stosujecie.
- Kontrola w rękach administratora Workspace. Zablokowanie konta w panelu Google zamyka drogę wejścia do Veloryna tą metodą — bez czekania na to, aż ktoś pamięta o dezaktywacji użytkownika w systemie.
- Ograniczenie do domeny firmy. Możesz wymusić, by logowały się
wyłącznie konta z
@twojafirma.pl, a prywatne adresy Gmail odbijały się od drzwi. - Konta zakładane same przy pierwszym wejściu — opcjonalnie, z przypisaniem do wskazanej grupy uprawnień.
Zanim zaczniesz
- Dostęp do Google Cloud Console kontem, które ma prawo tworzyć projekty w Waszej organizacji Google Workspace.
- Rola Super Administratora w Velorynie — bez niej pozycja Uwierzytelnianie nie jest widoczna w ustawieniach.
- Adres, pod którym działa Wasz Veloryn. Nie musisz go szukać: podpowie go samo pole Redirect URI na ekranie konfiguracji, razem z przyciskiem Kopiuj.
Całość zajmuje kwadrans. Warto ją wykonać w dwóch oknach przeglądarki naraz — w jednym Google Cloud Console, w drugim panel Veloryna — bo wartości wędrują tam i z powrotem.
1Utwórz projekt w Google Cloud Console
Projekt to pojemnik na rejestrację aplikacji. Jeden na całą firmę w zupełności wystarczy — ta sama rejestracja obsłuży logowanie oraz kalendarz i kontakty.
- Otwórz console.cloud.google.com i zaloguj się kontem administratora.
- Na górnej belce kliknij listę projektów, a potem Nowy projekt.
- Nadaj nazwę, po której poznasz go za rok — np.
Veloryn — logowanie— i zatwierdź przyciskiem Utwórz. - Upewnij się, że po utworzeniu masz ten projekt wybrany na górnej belce. To najczęstsza pomyłka w kolejnych krokach: ustawienia trafiają do innego projektu niż ten, z którego potem kopiujesz identyfikatory.
Nie włączaj żadnych APISamo logowanie nie potrzebuje włączania usług w bibliotece API — dane o zalogowanej osobie (adres e-mail, imię i nazwisko) Google udostępnia bez tego. Gmail API, Calendar API i People API włączasz tylko wtedy, gdy dodatkowo uruchamiasz synchronizację kalendarza i kontaktów.
2Skonfiguruj ekran zgody
Ekran zgody to okno, które zobaczy pracownik przy pierwszym logowaniu. W menu wybierz Interfejsy API i usługi → Ekran zgody OAuth.
Najważniejsza decyzja to typ użytkownika:
| Typ | Kto może się zalogować | Konsekwencje |
|---|---|---|
| Wewnętrzny (Internal) | Wyłącznie konta z Waszej domeny Google Workspace | Zalecany dla firm. Działa od razu, bez weryfikacji przez Google i bez ostrzeżeń na ekranie zgody. Wymaga konta Workspace — nie jest dostępny dla zwykłych kont Gmail. |
| Zewnętrzny (External) | Dowolne konto Google | Konieczny, gdy nie macie Workspace. Dopóki aplikacja nie przejdzie weryfikacji, działa dla kont dopisanych ręcznie do listy testerów, a użytkownik widzi ostrzeżenie „Google nie zweryfikował tej aplikacji". |
W formularzu podaj nazwę aplikacji widoczną dla pracowników (np. Veloryn),
adres e-mail wsparcia i kontakt techniczny. Logo i strona domowa są opcjonalne.
Zakresy zostaw pusteDo logowania Veloryn prosi wyłącznie
o adres e-mail i podstawowe dane profilu (openid, email,
profile). Google klasyfikuje je jako nieczułe — nie wymagają dodawania zakresów
na ekranie zgody ani przechodzenia weryfikacji. To dlatego konfiguracja logowania jest
znacznie prostsza niż integracji z pocztą czy dyskiem.
3Utwórz identyfikator klienta OAuth
Przejdź do Interfejsy API i usługi → Dane logowania, kliknij Utwórz dane logowania → Identyfikator klienta OAuth i wybierz typ Aplikacja internetowa.
W sekcji Autoryzowane identyfikatory URI przekierowania dodaj dwa adresy — to miejsce, w którym najczęściej rodzi się późniejszy błąd logowania:
| Adres | Do czego służy |
|---|---|
https://adres-waszego-veloryna/api/auth/login/google/callback |
Logowanie do Veloryna — obowiązkowy dla tej instrukcji |
https://adres-waszego-veloryna/api/integrations/google/oauth/callback |
Kalendarz i kontakty Google — dodaj od razu, jeśli planujecie z nich korzystać |
Skąd wziąć właściwy adresPole
Redirect URI w panelu Veloryna (krok 4) podpowiada domyślnie adres
integracji, czyli ten drugi z tabeli. Samo logowanie chodzi zawsze po adresie
z /api/auth/login/google/callback, niezależnie od tego, co wpiszesz w polu.
Dlatego najpewniejsze jest dodanie w Google obu adresów naraz: skopiuj podpowiadany adres
przyciskiem Kopiuj, wklej go do Google, a potem wklej drugi raz
i podmień końcówkę /api/integrations/google/oauth/callback na
/api/auth/login/google/callback.
Adresy muszą się zgadzać co do znaku — łącznie z https, ewentualnym
fragmentem ścieżki (np. /backend) i brakiem ukośnika na końcu. Symbole
wieloznaczne nie działają, więc środowisko testowe i produkcyjne wpisuje się osobno.
Po kliknięciu Utwórz Google pokaże identyfikator klienta i tajny klucz klienta. Zostaw to okno otwarte — obie wartości wklejasz w następnym kroku.
Tajny klucz zobaczysz razGoogle pokazuje go w całości tylko przy tworzeniu. Jeśli go zgubisz, nie odczytasz go później — trzeba wygenerować nowy i podmienić w Velorynie. Nie przesyłaj go mailem ani komunikatorem.
4Wklej dane w Velorynie
W panelu przejdź do Ustawienia → Bezpieczeństwo → Uwierzytelnianie i otwórz zakładkę Google. Włącz przełącznik Włącz Google OAuth — dopiero wtedy pojawią się pozostałe pola.
- Client ID — wklej identyfikator klienta z Google.
Kończy się na
.apps.googleusercontent.com. - Client Secret — wklej tajny klucz. Veloryn zapisuje go zaszyfrowany i od tej pory pokazuje wyłącznie końcówkę; pole zostawione puste przy kolejnej edycji oznacza „nie zmieniaj klucza".
- Redirect URI — możesz zostawić puste. To pole dotyczy
integracji kalendarza i kontaktów; logowanie i tak korzysta z adresu
/api/auth/login/google/callback, który dodałeś w kroku 3. - Domena (opcjonalnie) — wpisz domenę firmy, np.
twojafirma.pl, jeśli chcesz wpuszczać wyłącznie konta służbowe. Osoba z prywatnym adresem Gmail zobaczy komunikat „Logowanie Google jest ograniczone do domeny twojafirma.pl". - Automatyczne tworzenie kont — włącz, jeśli każdy pracownik z firmowym kontem Google ma dostać konto w Velorynie przy pierwszym logowaniu. Zostaw wyłączone, jeśli konta zakładacie ręcznie i chcecie kontrolować, kto wchodzi do systemu.
Zapisz zmiany przyciskiem Zapisz w prawym górnym rogu, a potem kliknij Testuj połączenie.
5Sprawdź pierwsze logowanie
Wyloguj się albo otwórz Veloryna w oknie prywatnym. Pod formularzem logowania powinien pojawić się przycisk Zaloguj się przez Google.
Po kliknięciu Google zapyta, którego konta użyć (pytanie pada za każdym razem, więc osoby z kilkoma kontami nie wpadną przypadkiem na prywatne), poprosi o zgodę i odeśle z powrotem do Veloryna — już zalogowanego.
Jak Veloryn rozpoznaje pracownika
Po powrocie z Google system szuka właściciela konta w trzech krokach — w tej kolejności:
- Po wcześniejszym powiązaniu. Jeśli ta osoba logowała się już przez Google, wchodzi od razu na swoje konto.
- Po adresie e-mail. Gdy w Velorynie istnieje użytkownik z tym samym adresem, konto Google zostaje do niego dopięte — pracownik zachowuje wszystkie swoje dane, uprawnienia i historię. Wielkość liter nie ma znaczenia.
- Nowe konto — tylko przy włączonym automatycznym tworzeniu kont. Veloryn zakłada użytkownika na podstawie danych z Google (imię, nazwisko, adres) i dopisuje go do domyślnej grupy, jeśli taką wskazano w zakładce Ogólne.
Dwa przypadki, gdy drzwi zostają zamknięteKonto dezaktywowane w Velorynie nie zaloguje się przez Google — blokada w systemie jest silniejsza niż ważne konto Google. Nowych kont nie da się też zakładać ponad liczbę stanowisk wykupionych w licencji; osoba zobaczy wtedy komunikat o wyczerpanym limicie, a dotychczasowi użytkownicy logują się normalnie.
Najczęstsze problemy
Google pokazuje „Błąd 400: redirect_uri_mismatch"
Adres powrotny użyty przez Veloryna nie figuruje na liście w Google Cloud Console.
W komunikacie błędu Google pokazuje dokładny adres, którego próbowano użyć — rozwiń
szczegóły, skopiuj go i wklej do
Autoryzowane identyfikatory URI przekierowania.
Prawie zawsze chodzi o adres kończący się na /api/auth/login/google/callback,
dodany wcześniej tylko w wersji dla integracji. Zmiany w Google działają po chwili,
czasem po kilku minutach.
„Nie znaleziono użytkownika. Skontaktuj się z administratorem."
Logowanie się powiodło po stronie Google, ale w Velorynie nie ma konta z tym adresem e-mail, a automatyczne zakładanie kont jest wyłączone. Dwa wyjścia: załóż użytkownika ręcznie z dokładnie tym adresem albo włącz Automatyczne tworzenie kont.
„Logowanie Google jest ograniczone do domeny…"
Zadziałało ograniczenie z pola Domena. Pracownik użył konta spoza firmowej domeny — najczęściej prywatnego Gmaila zalogowanego w przeglądarce jako pierwszy. Wystarczy wybrać właściwe konto na ekranie Google.
„Google nie zweryfikował tej aplikacji"
Ekran zgody jest ustawiony jako Zewnętrzny i aplikacja nie przeszła weryfikacji. Jeśli macie Google Workspace, najprostszym rozwiązaniem jest przełączenie ekranu zgody na Wewnętrzny — ostrzeżenie znika, bo aplikacja nie wychodzi poza Waszą organizację. Bez Workspace pozostaje dopisanie kont do listy testerów albo przejście weryfikacji u Google.
Na ekranie logowania nie ma przycisku Google
Przycisk pojawia się dopiero, gdy zapisane są obie wartości — identyfikator klienta i tajny klucz — a przełącznik Włącz Google OAuth jest włączony. Wróć do zakładki Google i sprawdź, czy kafelek Google na górze ekranu pokazuje status aktywny. Odśwież też stronę logowania — jej ustawienia wczytują się raz, przy wejściu.
Logowanie działało, nagle przestało
Najczęściej ktoś wygenerował nowy tajny klucz w Google Cloud Console albo usunął identyfikator klienta. Utwórz nowy klucz i wklej go w zakładce Google — reszta ustawień pozostaje bez zmian. Warto też sprawdzić, czy nie zmienił się adres, pod którym działa Veloryn: po przeprowadzce na inną domenę adresy powrotne w Google trzeba dopisać na nowo.
Co dalej
Jeśli poza logowaniem chcecie korzystać z kalendarza Google i synchronizacji kontaktów CRM, użyjcie tej samej rejestracji: w Ustawienia → Integracje → Google wystarczy wskazać ten sam identyfikator klienta i tajny klucz, a w Google Cloud Console włączyć Google Calendar API i People API oraz mieć dodany drugi adres powrotny z kroku 3.