Разработка локальных приложений Битрикс24 под ключ
Нам часто звонят с одной и той же болью: нужно срочно связать Битрикс24 с внутренней системой — 1С, складом или собственной CRM, а публиковать в Маркете смысла нет. Лицензия ограничена одним порталом, доступ извне частично закрыт. Мы предлагаем решение: локальное приложение — оно настраивается за 15 минут и даёт полный доступ к REST API без бюрократии. Опыт наших инженеров — более 10 лет в экосистеме Битрикс, поэтому гарантируем надёжность и производительность даже на высоконагруженных порталах.
Локальное приложение — самый быстрый способ начать интеграцию: не нужно проходить модерацию Маркета, не нужен публичный домен на старте (используем ngrok), не нужно регистрироваться как разработчик. Всё настраивается прямо в настройках портала. Получите консультацию по вашему проекту — мы оценим объём и предложим оптимальную архитектуру.
Регистрация локального приложения
Путь в портале: Приложения → Разработчикам → Другое → Локальное приложение.
Параметры при создании:
- Тип авторизации:
Серверное приложение(OAuth) илиJavaScript-приложение(JS SDK без серверной части) - Handler URL: адрес вашего приложения, куда Битрикс24 откроет iframe при запуске
- Start URL: URL для старта приложения из меню (может совпадать с Handler URL)
- Права: набор скоупов —
crm,task,user,disk,catalogи т.д.
После создания получаете client_id и client_secret. Для JavaScript-типа секрет не нужен — токен генерируется на портале и передаётся в iframe через параметры запроса.
Как работает OAuth в локальных приложениях?
В серверном типе используется стандартный протокол OAuth 2.0 с Authorization Code. При первом открытии приложения Битрикс24 передаёт в Query параметры AUTH_ID, REFRESH_ID и AUTH_EXPIRES. Сервер сохраняет access token, а при истечении — обновляет через refresh token, отправляя POST-запрос на https://{domain}/oauth/token/. Access token живёт 3600 секунд, refresh token — 30 дней, так что нужно предусмотреть циклическое обновление. Библиотека клиента (например, bitrix24-api) делает это автоматически. Подробнее о протоколе — в Wikipedia. Дополнительную информацию можно найти в официальной документации Битрикс24.
Разница между JavaScript и серверным типом
| Параметр | JavaScript-приложение | Серверное приложение |
|---|---|---|
| Авторизация | Токен из параметров URL/postMessage | OAuth 2.0 Authorization Code |
| Серверная часть | Не требуется | Обязательна |
| Хранение секрета | Нет секрета | client_secret на сервере |
| Фоновая работа | Нет | Да (cron, очереди) |
| Подписка на события | Через BX24.js | Через event.bind REST |
| Когда использовать | UI-виджеты, дашборды | Синхронизация, автоматизация |
JavaScript-тип подходит для MVP за 1–3 дня, серверный — для корпоративных интеграций, которые могут занимать 1–3 недели. Локальное приложение стартует в 2–3 раза быстрее тиражного, потому что не требует модерации.
Разработка JavaScript-типа локального приложения
Минимальный рабочий пример:
<!DOCTYPE html>
<html>
<head>
<script src="//api.bitrix24.com/api/v1/"></script>
</head>
<body>
<div id="app"></div>
<script>
BX24.init(function() {
var auth = BX24.getAuth();
// auth.domain — домен портала
// auth.access_token — токен для REST-запросов
BX24.callMethod('user.current', {}, function(result) {
if (result.error()) {
document.getElementById('app').innerHTML = 'Ошибка: ' + result.error();
return;
}
var user = result.data();
document.getElementById('app').innerHTML =
'Привет, ' + user.NAME + '!';
});
BX24.fitWindow();
});
</script>
</body>
</html>
Файл //api.bitrix24.com/api/v1/ — это Bitrix24 JS SDK, загружается с CDN Bitrix. Подключать напрямую с портала не нужно.
Разработка серверного типа
Для серверного локального приложения нужен HTTPS-endpoint (для разработки подойдёт ngrok). Пошаговая инструкция:
- Установите ngrok и запустите туннель:
ngrok http 3000
# Получаем: https://abc123.ngrok.io
- Зарегистрируйте локальное приложение, указав этот URL как Handler URL.
- Реализуйте обработку OAuth callback.
Обработка OAuth callback на Node.js:
const express = require('express');
const axios = require('axios');
const app = express();
// Handler URL — точка входа
app.get('/', (req, res) => {
const { AUTH_ID, REFRESH_ID, AUTH_EXPIRES, DOMAIN, PLACEMENT } = req.query;
// Сохраняем токены
saveTokens({
domain: DOMAIN,
accessToken: AUTH_ID,
refreshToken: REFRESH_ID,
expiresIn: parseInt(AUTH_EXPIRES)
});
res.sendFile(__dirname + '/public/index.html');
});
// Refresh token endpoint
app.post('/refresh', async (req, res) => {
const { refresh_token, domain } = req.body;
const response = await axios.post(
`https://${domain}/oauth/token/`,
new URLSearchParams({
grant_type: 'refresh_token',
client_id: process.env.CLIENT_ID,
client_secret: process.env.CLIENT_SECRET,
refresh_token
})
);
res.json(response.data);
});
Что такое скоупы и как их выбирать?
Права доступа (скоупы) определяют, какие данные приложение может читать или менять. Локальные приложения запрашивают их при установке. Если после регистрации нужно добавить новый скоуп — пользователь должен переустановить приложение (нажать кнопку обновления прав). Это важный UX-момент: планируйте права заранее, особенно если приложение уже в продакшне.
Полный список скоупов
crm — сделки, лиды, контакты, компании
task — задачи и проекты
user — пользователи портала
disk — файлы и папки
calendar — события календаря
sonet_group — группы и рабочие пространства
catalog — товарный каталог
sale — магазин и заказы
telephony — звонки и телефония
Ограничения локальных приложений
- Работают только на одном портале
- Нельзя опубликовать в Маркете
- При смене домена портала нужна переконфигурация
- Нет поддержки нескольких redirect_uri
Для большинства внутрикорпоративных интеграций эти ограничения несущественны. Если в будущем понадобится масштабирование — код локального приложения переносится в тиражное без кардинальной переработки.
Что входит в работу
Мы разрабатываем локальное приложение под ключ. В состав работ входит:
- Анализ текущих процессов портала и внешних систем
- Проектирование архитектуры (микросервисы или монолит)
- Реализация REST-методов для синхронизации
- Подключение вебхуков для событийной обработки
- Настройка OAuth и хранения refresh токенов
- Тестирование на боевом портале
- Передача документации с описанием API и схемы прав
- Обучение администраторов портала работе с приложением
- Гарантийная поддержка в течение 3 месяцев
Типичные ошибки при разработке
Одна из распространённых проблем — забыть про refresh токен. Если не обновлять access token, через час приложение перестанет работать. Другая — неправильный выбор скоупов: не хватает прав на запись, и синхронизация падает. Мы используем единообразный подход: все вызовы REST обёрнуты в обработчик, который автоматически продлевает токен и логирует ошибки. Благодаря этому время поиска багов сокращается на 60%.
Сроки разработки
| Задача | Срок |
|---|---|
| Настройка локального приложения + базовая авторизация | 0,5–1 день |
| Простой виджет (только чтение данных CRM) | 1–3 дня |
| Интеграция с внутренней системой (двусторонняя) | 1–3 недели |
| Полноценное корпоративное приложение | 1–2 месяца |
Свяжитесь с нами для оценки вашего проекта — мы подберём оптимальное решение и реализуем его в оговорённые сроки.







