Личный кабинет без Google Sign-In: что должен сделать бизнес до отключения внешнего входа
Отказ от Google Sign-In в личном кабинете обычно попадает в бэклог как небольшая доработка. В ней есть кнопка, интеграция и новый способ авторизации. Но для бизнеса реальный объём определяется не количеством экранов. Важно, сколько действующих клиентов смогут вернуться в кабинет после релиза, получить код и пройти восстановление доступа.
Требования к авторизации пользователей на российских ресурсах закреплены в законодательстве. В частности, Федеральный закон № 406-ФЗ от 31.07.2023 изменил закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
Шаг 1. Найти все зависимости от внешнего ID
Список обычно шире, чем кажется. Помимо основной кнопки Google или Apple ID, внешний идентификатор может участвовать в регистрации, восстановлении доступа, связке веба и приложения, SSO для партнёров, оплате подписки или приглашении сотрудника в B2B-кабинет.
Проверьте код, интерфейсы и документацию поддержки. Затем составьте перечень учётных записей: у каких есть пароль, подтверждённый номер и альтернативный способ входа. Это позволит оценить объём миграции и не обнаружить проблему в день релиза.
Шаг 2. Разделить сценарии по риску
Вход в каталог и изменение реквизитов в личном кабинете — разные действия. Первому может хватить обычного подтверждения, второму может потребоваться более строгая проверка. Риски нужно определять для каждой операции, а не копировать один механизм на весь продукт.
На этом же этапе выбирают основной способ входа. Авторизация по номеру телефона с одноразовым кодом подходит для многих веб-сервисов и приложений. В зависимости от требований продукта можно использовать и другие допустимые методы. Решение о конкретном методе принимают после юридической оценки.
Шаг 3. Спроектировать доставку кода
Пользователь оценивает авторизацию по простому критерию: получилось войти или нет. Поэтому сценарий доставки кода нужно описать до интеграции: первый канал, таймер, повторная отправка, лимиты, резервный вариант, текст ошибки и путь в поддержку.
SMS остаётся привычным каналом для кода. Для резервной проверки i-Digital использует VoiceCode, FlashCall и PUSH. Эти механики можно объединить в каскад. Он помогает продолжить тот же сценарий через другой канал, когда первый вариант не сработал. Настройки зависят от аудитории и технических условий: например, PUSH доступен только пользователю с приложением и разрешёнными уведомлениями.
Шаг 4. Перевести действующую базу
Лучшее время добавить запасной вход — когда пользователь уже авторизован. Предложите привязать номер телефона на следующем посещении, объясните пользу в одном предложении и не мешайте основной задаче человека. Массовое принуждение без переходного периода может создать поток обращений в поддержку.
Отдельно подготовьте маршрут для пользователей, которые не могут войти старым способом или потеряли доступ к номеру. В нём нужны условия проверки, понятные сроки и ответственные со стороны поддержки. Не стоит обещать автоматическое восстановление, если команда ещё не утвердила процедуру.
Шаг 5. Подготовить запуск
Перед публикацией проверьте полный набор тестов: регистрация, повторный вход, смена устройства, сброс доступа, истёкший и неверный код, отсутствие основного канала, переход на резервный вариант. После релиза следите за успешным завершением входа, количеством повторных отправок, ошибками и темами обращений в поддержку.
Для компании это не разовая замена кнопки, а настройка управляемого процесса доступа. Чем раньше команда соберёт карту сценариев и миграцию действующих аккаунтов, тем меньше вероятность, что пользователь встретит проблему у входа в личный кабинет.
