Установка Trialix Connector на Linux
Коннектор для Linux - статический исполняемый файл без зависимостей, пакеты deb и rpm для x86_64 и ARM64. Пакет ставит службу systemd trialix-connector. Как устроена безопасность коннектора, описано в разделе «Trialix Connector: архитектура и безопасность».
Поддерживаемые системы
| Система | Пакет | Как проверено |
|---|---|---|
| Debian 12 | deb | вживую: установка пакета, служба, удаление |
| Rocky Linux 9 | rpm | вживую: установка пакета, служба, удаление |
| Альт p11 | rpm (apt-rpm) | вживую: установка пакета, служба, удаление |
| Astra Linux | deb | по документации, пакет тот же, что для Debian |
| РЕД ОС | rpm | по документации, пакет тот же, что для Rocky |
| Ubuntu | deb | по документации, пакет тот же, что для Debian |
| RHEL, AlmaLinux, Oracle Linux | rpm | по документации, пакет тот же, что для Rocky |
Нужен systemd. Машине нужны исходящий HTTPS (443) к api.trialix.ru и доступ к серверу каталога по порту 636 (LDAPS) или 389 (LDAP со StartTLS).
Astra Linux в режиме замкнутой программной среды. Если на машине включена ЗПС, система запускает только файлы, подписанные доверенным ключом. Сборки коннектора подписаны ключом Trialix (Ed25519), а не ключом, который принимает ЗПС Astra. Для такой машины согласуйте с ИБ подпись файла своим ключом или поставьте коннектор на машину без ЗПС.
Шаг 1. Получите код подключения
- ЛК, «Каталоги», карточка «Добавить коннектор».
- Введите название и нажмите «Добавить коннектор».
- Скопируйте код
XXXX-XXXX-XXXX. Код показывается один раз и действует час. Новый код - ссылка «Новый код подключения» в карточке коннектора.

Шаг 2. Скачайте и проверьте пакет
VER=0.1.0
BASE=https://api.trialix.ru/v1/connector/download
# выберите свой пакет
curl -fLO $BASE/trialix-connector_${VER}_amd64.deb # Debian, Ubuntu, Astra, x86_64
curl -fLO $BASE/trialix-connector_${VER}_arm64.deb # то же, ARM64
curl -fLO $BASE/trialix-connector-${VER}-1.x86_64.rpm # РЕД ОС, Альт, RHEL, Rocky, x86_64
curl -fLO $BASE/trialix-connector-${VER}-1.aarch64.rpm # то же, ARM64
curl -fLO $BASE/SHA256SUMS
sha256sum --ignore-missing -c SHA256SUMS
Ожидаемый результат - OK у скачанного файла. Подпись самого SHA256SUMS проверяется командами из раздела «Обновления». Через прокси: curl -x http://proxy.company.local:3128 ….
Без пакета можно взять исполняемый файл trialix-connector-${VER}-linux-amd64 (или -linux-arm64), положить в /usr/bin/trialix-connector с правами 0755 и установить службу командой trialix-connector service install.
Шаг 3. Установите пакет
sudo apt install ./trialix-connector_${VER}_amd64.deb # Debian, Ubuntu, Astra Linux
sudo dnf install ./trialix-connector-${VER}-1.x86_64.rpm # РЕД ОС, RHEL, Rocky, AlmaLinux
sudo apt-get install ./trialix-connector-${VER}-1.x86_64.rpm # Альт (apt-rpm)
Пакет кладёт:
| Путь | Что |
|---|---|
/usr/bin/trialix-connector | исполняемый файл |
/lib/systemd/system/trialix-connector.service | служба systemd |
/etc/trialix-connector (0700) | конфигурация и зашифрованные секреты |
/var/log/trialix-connector (0750) | журнал |
Служба после установки не включается: сначала регистрация и настройка.
Шаг 4. Зарегистрируйте коннектор
sudo trialix-connector enroll XXXX-XXXX-XXXX --url https://api.trialix.ru
# через прокси
sudo trialix-connector enroll XXXX-XXXX-XXXX --url https://api.trialix.ru --proxy http://proxy.company.local:3128
Ответ при успехе: «Коннектор зарегистрирован в компании «…». Дальше: trialix-connector setup, затем trialix-connector service install.»
Шаг 5. Настройте подключение к каталогу
Мастер
sudo trialix-connector setup
| Вопрос | Пример ответа |
|---|---|
| Адрес Trialix | https://api.trialix.ru |
| Прокси (http://proxy:3128, пусто - без прокси) | пусто |
| Каталог: ad, samba, freeipa, openldap, custom | samba |
| Адрес каталога (ldaps://dc.company.local:636) | ldaps://dc1.company.local:636 |
| StartTLS (да/нет) | спрашивается только для ldap:// |
| Файл сертификата CA (пусто - системные) | /etc/ssl/certs/company-ca.pem |
| Базовый DN (DC=company,DC=local) | DC=company,DC=local |
| Вход: simple или kerberos | simple |
| Сервисная учётка (DN или user@domain) | svc-trialix@company.local |
| Пароль | пароль сервисной учётной записи |
Пароль при вводе в мастере виден на экране. На общем экране или при записи сеанса используйте настройку без вопросов.
После сохранения мастер сразу запускает проверку.
Без вопросов (Ansible, скрипт)
Пароль передаётся только через переменную окружения. Чтобы он не попал в историю команд, читайте его с клавиатуры:
sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile ad --url ldaps://dc1.company.local:636 \
--base-dn DC=company,DC=local --bind-dn svc-trialix@company.local \
--password-env SVC_PW --ca-file /etc/ssl/certs/company-ca.pem
unset SVC_PW
В Ansible передайте пароль из Vault через environment: задачи и имя переменной в --password-env.
| Флаг | Значение |
|---|---|
--profile | ad, samba, freeipa, openldap, custom |
--url | ldaps://host:636 или ldap://host:389 |
--starttls | StartTLS для ldap:// |
--ca-file | корневой сертификат каталога, PEM |
--base-dn | базовый DN |
--user-base-dn, --group-base-dn | отдельные ветки для сотрудников и групп |
--bind-dn | сервисная учётная запись (DN или user@domain) |
--password-env | имя переменной окружения с паролем |
--kerberos, --keytab, --principal | вход по Kerberos, см. ниже |
--user-filter, --group-filter | свои LDAP-фильтры |
--attr ключ=атрибут | свои атрибуты для профиля custom |
--trialix-url, --proxy | адрес Trialix и прокси |
--insecure | без проверки сертификата каталога, только для стенда |
Каждый вызов setup с флагами меняет только названные параметры.
Шаг 6. Проверьте
sudo trialix-connector doctor
sudo trialix-connector preview # сколько сотрудников и групп видно
sudo trialix-connector preview --json # снимок в том виде, в каком он уходит в Trialix
Все строки doctor должны быть [ok]. Разбор строк [!!] - в разделе «Диагностика ошибок».
Шаг 7. Включите службу
sudo systemctl enable --now trialix-connector
systemctl status --no-pager trialix-connector
Команда sudo trialix-connector service install делает то же самое: записывает службу в /etc/systemd/system, включает и запускает её. Без пакета используйте именно её.
Служба работает от root с ограничениями systemd (NoNewPrivileges, ProtectSystem=full, ProtectHome, PrivateTmp), запись разрешена только в /etc/trialix-connector и /var/log/trialix-connector. При сбое служба перезапускается через 10 секунд.
Через минуту в ЛК в карточке коннектора появится «в сети». Дальше - «Обновить список групп» и привязка групп к отделам, см. «Каталоги и Trialix Connector».
Kerberos по keytab
Вместо пароля коннектор может входить в каталог по keytab сервисной учётной записи. Пароль в конфигурации тогда не хранится.
- Выпустите keytab (команды для своего каталога - в разделах Samba AD, FreeIPA, Active Directory).
- Положите его в
/etc/trialix-connector/svc.keytabс правами 0600, владелец root. - В
/etc/krb5.confдолжна быть описана область (realm) домена. Проверка:kinit -kt /etc/trialix-connector/svc.keytab svc-trialix@COMPANY.LOCAL. - Настройте:
sudo trialix-connector setup --profile ad --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
--kerberos --keytab /etc/trialix-connector/svc.keytab --principal svc-trialix@COMPANY.LOCAL
Principal указывается в виде имя@ОБЛАСТЬ. Адрес каталога - имя сервера (FQDN), не IP: коннектор запрашивает билет для ldap/<имя из адреса>. Часы машины должны совпадать с KDC (Kerberos допускает расхождение до 5 минут).
Журнал и состояние
journalctl -u trialix-connector -n 100 --no-pager
tail -n 100 /var/log/trialix-connector/connector.log
sudo trialix-connector status # JSON: online, последний пульс, последнее задание, последняя ошибка
sudo trialix-connector # экран состояния в терминале
На экране состояния: 1 - мастер настройки, 2 - проверка соединений, 3 - предпросмотр каталога, 4 - журнал, q - выход.
Обновление
sudo trialix-connector update
sudo systemctl restart trialix-connector
Или скачайте новый пакет и установите его поверх старого той же командой, что в шаге 3. Настройки в /etc/trialix-connector сохраняются.
Удаление
sudo apt remove trialix-connector # Debian, Ubuntu, Astra
sudo dnf remove trialix-connector # РЕД ОС, RHEL, Rocky
sudo apt-get remove trialix-connector # Альт
sudo rm -rf /etc/trialix-connector /var/log/trialix-connector
Перед удалением пакет останавливает и выключает службу. Затем удалите коннектор в ЛК («Удалить коннектор»), чтобы его токен перестал действовать.
Обновлено 29.09.2026