К содержанию
Trialix

Установка Trialix Connector на Linux

Коннектор для Linux - статический исполняемый файл без зависимостей, пакеты deb и rpm для x86_64 и ARM64. Пакет ставит службу systemd trialix-connector. Как устроена безопасность коннектора, описано в разделе «Trialix Connector: архитектура и безопасность».

Поддерживаемые системы

СистемаПакетКак проверено
Debian 12debвживую: установка пакета, служба, удаление
Rocky Linux 9rpmвживую: установка пакета, служба, удаление
Альт p11rpm (apt-rpm)вживую: установка пакета, служба, удаление
Astra Linuxdebпо документации, пакет тот же, что для Debian
РЕД ОСrpmпо документации, пакет тот же, что для Rocky
Ubuntudebпо документации, пакет тот же, что для Debian
RHEL, AlmaLinux, Oracle Linuxrpmпо документации, пакет тот же, что для Rocky

Нужен systemd. Машине нужны исходящий HTTPS (443) к api.trialix.ru и доступ к серверу каталога по порту 636 (LDAPS) или 389 (LDAP со StartTLS).

Astra Linux в режиме замкнутой программной среды. Если на машине включена ЗПС, система запускает только файлы, подписанные доверенным ключом. Сборки коннектора подписаны ключом Trialix (Ed25519), а не ключом, который принимает ЗПС Astra. Для такой машины согласуйте с ИБ подпись файла своим ключом или поставьте коннектор на машину без ЗПС.

Шаг 1. Получите код подключения

  1. ЛК, «Каталоги», карточка «Добавить коннектор».
  2. Введите название и нажмите «Добавить коннектор».
  3. Скопируйте код XXXX-XXXX-XXXX. Код показывается один раз и действует час. Новый код - ссылка «Новый код подключения» в карточке коннектора.

Карточка «Добавить коннектор»: код подключения и команды установки

Шаг 2. Скачайте и проверьте пакет

VER=0.1.0
BASE=https://api.trialix.ru/v1/connector/download
# выберите свой пакет
curl -fLO $BASE/trialix-connector_${VER}_amd64.deb          # Debian, Ubuntu, Astra, x86_64
curl -fLO $BASE/trialix-connector_${VER}_arm64.deb          # то же, ARM64
curl -fLO $BASE/trialix-connector-${VER}-1.x86_64.rpm       # РЕД ОС, Альт, RHEL, Rocky, x86_64
curl -fLO $BASE/trialix-connector-${VER}-1.aarch64.rpm      # то же, ARM64
curl -fLO $BASE/SHA256SUMS
sha256sum --ignore-missing -c SHA256SUMS

Ожидаемый результат - OK у скачанного файла. Подпись самого SHA256SUMS проверяется командами из раздела «Обновления». Через прокси: curl -x http://proxy.company.local:3128 ….

Без пакета можно взять исполняемый файл trialix-connector-${VER}-linux-amd64 (или -linux-arm64), положить в /usr/bin/trialix-connector с правами 0755 и установить службу командой trialix-connector service install.

Шаг 3. Установите пакет

sudo apt install ./trialix-connector_${VER}_amd64.deb         # Debian, Ubuntu, Astra Linux
sudo dnf install ./trialix-connector-${VER}-1.x86_64.rpm      # РЕД ОС, RHEL, Rocky, AlmaLinux
sudo apt-get install ./trialix-connector-${VER}-1.x86_64.rpm  # Альт (apt-rpm)

Пакет кладёт:

ПутьЧто
/usr/bin/trialix-connectorисполняемый файл
/lib/systemd/system/trialix-connector.serviceслужба systemd
/etc/trialix-connector (0700)конфигурация и зашифрованные секреты
/var/log/trialix-connector (0750)журнал

Служба после установки не включается: сначала регистрация и настройка.

Шаг 4. Зарегистрируйте коннектор

sudo trialix-connector enroll XXXX-XXXX-XXXX --url https://api.trialix.ru
# через прокси
sudo trialix-connector enroll XXXX-XXXX-XXXX --url https://api.trialix.ru --proxy http://proxy.company.local:3128

Ответ при успехе: «Коннектор зарегистрирован в компании «…». Дальше: trialix-connector setup, затем trialix-connector service install.»

Шаг 5. Настройте подключение к каталогу

Мастер

sudo trialix-connector setup
ВопросПример ответа
Адрес Trialixhttps://api.trialix.ru
Прокси (http://proxy:3128, пусто - без прокси)пусто
Каталог: ad, samba, freeipa, openldap, customsamba
Адрес каталога (ldaps://dc.company.local:636)ldaps://dc1.company.local:636
StartTLS (да/нет)спрашивается только для ldap://
Файл сертификата CA (пусто - системные)/etc/ssl/certs/company-ca.pem
Базовый DN (DC=company,DC=local)DC=company,DC=local
Вход: simple или kerberossimple
Сервисная учётка (DN или user@domain)svc-trialix@company.local
Парольпароль сервисной учётной записи

Пароль при вводе в мастере виден на экране. На общем экране или при записи сеанса используйте настройку без вопросов.

После сохранения мастер сразу запускает проверку.

Без вопросов (Ansible, скрипт)

Пароль передаётся только через переменную окружения. Чтобы он не попал в историю команд, читайте его с клавиатуры:

sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile ad --url ldaps://dc1.company.local:636 \
  --base-dn DC=company,DC=local --bind-dn svc-trialix@company.local \
  --password-env SVC_PW --ca-file /etc/ssl/certs/company-ca.pem
unset SVC_PW

В Ansible передайте пароль из Vault через environment: задачи и имя переменной в --password-env.

ФлагЗначение
--profilead, samba, freeipa, openldap, custom
--urlldaps://host:636 или ldap://host:389
--starttlsStartTLS для ldap://
--ca-fileкорневой сертификат каталога, PEM
--base-dnбазовый DN
--user-base-dn, --group-base-dnотдельные ветки для сотрудников и групп
--bind-dnсервисная учётная запись (DN или user@domain)
--password-envимя переменной окружения с паролем
--kerberos, --keytab, --principalвход по Kerberos, см. ниже
--user-filter, --group-filterсвои LDAP-фильтры
--attr ключ=атрибутсвои атрибуты для профиля custom
--trialix-url, --proxyадрес Trialix и прокси
--insecureбез проверки сертификата каталога, только для стенда

Каждый вызов setup с флагами меняет только названные параметры.

Шаг 6. Проверьте

sudo trialix-connector doctor
sudo trialix-connector preview          # сколько сотрудников и групп видно
sudo trialix-connector preview --json   # снимок в том виде, в каком он уходит в Trialix

Все строки doctor должны быть [ok]. Разбор строк [!!] - в разделе «Диагностика ошибок».

Шаг 7. Включите службу

sudo systemctl enable --now trialix-connector
systemctl status --no-pager trialix-connector

Команда sudo trialix-connector service install делает то же самое: записывает службу в /etc/systemd/system, включает и запускает её. Без пакета используйте именно её.

Служба работает от root с ограничениями systemd (NoNewPrivileges, ProtectSystem=full, ProtectHome, PrivateTmp), запись разрешена только в /etc/trialix-connector и /var/log/trialix-connector. При сбое служба перезапускается через 10 секунд.

Через минуту в ЛК в карточке коннектора появится «в сети». Дальше - «Обновить список групп» и привязка групп к отделам, см. «Каталоги и Trialix Connector».

Kerberos по keytab

Вместо пароля коннектор может входить в каталог по keytab сервисной учётной записи. Пароль в конфигурации тогда не хранится.

  1. Выпустите keytab (команды для своего каталога - в разделах Samba AD, FreeIPA, Active Directory).
  2. Положите его в /etc/trialix-connector/svc.keytab с правами 0600, владелец root.
  3. В /etc/krb5.conf должна быть описана область (realm) домена. Проверка: kinit -kt /etc/trialix-connector/svc.keytab svc-trialix@COMPANY.LOCAL.
  4. Настройте:
sudo trialix-connector setup --profile ad --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
  --kerberos --keytab /etc/trialix-connector/svc.keytab --principal svc-trialix@COMPANY.LOCAL

Principal указывается в виде имя@ОБЛАСТЬ. Адрес каталога - имя сервера (FQDN), не IP: коннектор запрашивает билет для ldap/<имя из адреса>. Часы машины должны совпадать с KDC (Kerberos допускает расхождение до 5 минут).

Журнал и состояние

journalctl -u trialix-connector -n 100 --no-pager
tail -n 100 /var/log/trialix-connector/connector.log
sudo trialix-connector status      # JSON: online, последний пульс, последнее задание, последняя ошибка
sudo trialix-connector             # экран состояния в терминале

На экране состояния: 1 - мастер настройки, 2 - проверка соединений, 3 - предпросмотр каталога, 4 - журнал, q - выход.

Обновление

sudo trialix-connector update
sudo systemctl restart trialix-connector

Или скачайте новый пакет и установите его поверх старого той же командой, что в шаге 3. Настройки в /etc/trialix-connector сохраняются.

Удаление

sudo apt remove trialix-connector    # Debian, Ubuntu, Astra
sudo dnf remove trialix-connector    # РЕД ОС, RHEL, Rocky
sudo apt-get remove trialix-connector  # Альт
sudo rm -rf /etc/trialix-connector /var/log/trialix-connector

Перед удалением пакет останавливает и выключает службу. Затем удалите коннектор в ЛК («Удалить коннектор»), чтобы его токен перестал действовать.

Обновлено 29.09.2026