Vercel Passport в GA: корпоративный вход на деплой и identity в коде

Vercel Passport доступен в GA: закрытые деплои пускают только после входа через ваш IdP — Okta, Microsoft Entra ID или любой OIDC-провайдер. После аутентификации Vercel передаёт в приложение подписанный токен, и код видит уже проверенную личность посетителя — без своего OAuth-слоя на превью.
Как читать личность в коде
Хелпер getIdentity() из @vercel/passport достаёт посетителя из контекста запроса. Vercel сбрасывает клиентский заголовок x-vercel-oidc-passport-token и подставляет свой токен только после проверки сессии Passport.
- subject — стабильный ID в рамках команды и Connect-приложения
- externalSubject — ID посетителя в провайдере
- без сессии —
nullи редирект на IdP до вашего кода - локально — настраиваемая dev-личность без реального IdP
Группы, бэкенды и автоматизация
Из провайдера в токен можно тащить claims — например, группы через scope groups в Vercel Connect. Токен на бэкенд пересылают как bearer и проверяют через verifyIdentity() с @vercel/passport 1.0.0; сервисы не на JavaScript валидируют JWT через опубликованный JWKS.
Каждый успешный вход пишет passport-access-granted в Activity Log и Audit Logs. Вебхуки, cron и CI проходят через Protection Bypass for Automation — секрет в x-vercel-protection-bypass или query-параметре должен быть в исходном запросе, и тогда getIdentity() вернёт null. Trusted Sources даёт обход без общего секрета — через короткоживущие OIDC-токены от авторизованных проектов и внешних сервисов.
Staging и qa получают тот же IdP-вход, что preview и production. Passport доступен на тарифе Enterprise; настройка — в документации Passport или через Vercel API.
Источник: Vercel Passport is now generally available.