SCIM: Microsoft Entra ID
Автоматическое создание, изменение и отключение учётных записей Trialix из Microsoft Entra ID по протоколу SCIM 2.0. Entra сам отправляет изменения в Trialix по расписанию, коннектор в сети компании не нужен. Настройка Entra описана по документации Microsoft; сервер SCIM Trialix покрыт автотестами по официальным сценариям проверки Entra, эти сценарии прогоняются на каждом выпуске Trialix. Вход сотрудников настраивается отдельно: «Единый вход через Microsoft Entra ID».
Сервер SCIM Trialix
| Что | Значение |
|---|---|
| Адрес | https://api.trialix.ru/scim/v2 |
| Аутентификация | заголовок Authorization: Bearer trxs_… |
| Пользователи | /Users: список с фильтрами userName eq, externalId eq, emails eq, постранично (startIndex, count); создание, чтение, PUT, PATCH (add, replace, remove, в том числе active=false), DELETE |
| Группы | /Groups: фильтры displayName eq, externalId eq; создание, чтение (в том числе excludedAttributes=members), PUT, PATCH участников (add, remove), DELETE |
| Служебные | /ServiceProviderConfig, /ResourceTypes, /Schemas |
Правила Trialix:
- Группа SCIM - это отдел Trialix.
DELETEгруппы удаляет отдел, сотрудники остаются в компании. - Создание учётной записи идёт через места лицензии: при нехватке мест место докупается или сотрудник ждёт свободного места, по режиму лицензии.
userName- почта сотрудника на подтверждённом домене компании.DELETEпользователя иactive=falseдеактивируют учётную запись: сессии закрываются, личный ключ API отзывается, место освобождается. Данные хранятся заданный срок, в течение него сотрудника можно восстановить.- Владелец компании через SCIM не отключается.
- Защита от массового отключения: если за час приходит больше деактиваций, чем большее из двух чисел - 5 или 10 % сотрудников, следующие запросы на отключение получают ответ
429, а администраторы компании - письмо. Отключения возобновятся, когда администратор нажмёт «Разрешить массовые отключения на час» в карточке «SCIM 2.0». Entra повторит отложенные запросы сам.
Токен в ЛК
- ЛК, «Каталоги», карточка «SCIM 2.0».
- Скопируйте «Адрес (Tenant URL)».
- Нажмите «Выпустить токен». Поле «Токен (показывается один раз)» покажет значение вида
trxs_…. Скопируйте его сразу: повторно токен не показывается.

«Перевыпустить токен» выдаёт новый токен, прежний действует ещё сутки: за это время вставьте новый токен в Entra. «Отозвать» закрывает доступ SCIM сразу, в том числе для прежнего токена. Под кнопками видно состояние: «Токен trxs_…, выпущен …, последний запрос …».
Настройка в Entra
Приложение
- Центр администрирования Entra, «Enterprise applications». Если приложение Trialix для единого входа уже создано, откройте его. Иначе «New application», «Create your own application», «Integrate any other application you don't find in the gallery (Non-gallery)», имя Trialix.
- «Provisioning», «Get started» (или «New configuration»).
- «Provisioning Mode»: Automatic.
- «Admin Credentials»: «Tenant URL» -
https://api.trialix.ru/scim/v2, «Secret Token» - токенtrxs_…из ЛК. - «Test Connection». Ожидаемый ответ: «The supplied credentials are authorized to enable provisioning». «Save».
Сопоставление атрибутов
«Mappings», «Provision Microsoft Entra ID Users». Проверьте, что включены и сопоставлены:
| Атрибут Entra | Атрибут SCIM | Примечание |
|---|---|---|
userPrincipalName | userName | сопоставление по нему (Matching precedence 1). Если UPN не совпадает с рабочей почтой, укажите здесь mail |
Switch([IsSoftDeleted], , "False", "True", "True", "False") | active | стандартное выражение Entra |
mail | emails[type eq "work"].value | рабочая почта на подтверждённом домене |
givenName | name.givenName | |
surname | name.familyName | |
displayName | displayName | |
mailNickname или objectId | externalId | |
jobTitle | title | по желанию |
telephoneNumber | phoneNumbers[type eq "work"].value | по желанию |
manager | urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:manager | по желанию |
userName должен быть почтой на домене, подтверждённом в ЛК, «Вход в компанию». Остальные атрибуты стандартного сопоставления (адреса, язык и другие) Trialix принимает без ошибки и не хранит.
«Provision Microsoft Entra ID Groups»: displayName в displayName, objectId в externalId, members в members. Если отделы в Trialix ведёте вручную, выключите сопоставление групп («Enabled» - No).
Область и запуск
- «Settings», «Scope»: «Sync only assigned users and groups».
- «Users and groups» приложения: назначьте группы сотрудников, которым нужен Trialix. Назначенные группы появятся в Trialix отделами.
- «Settings», «Send an email notification when a failure occurs» - укажите почту ИТ.
- «Provisioning Status»: On. «Save».
Первый цикл обрабатывает всех назначенных пользователей и может занять время; дальше Entra запускает цикл примерно каждые 40 минут. Проверить отдельного сотрудника сразу можно кнопкой «Provision on demand».
Проверка
- Entra, «Provisioning logs»: записи со статусом Success для созданных пользователей и групп.
- Trialix, ЛК, «Сотрудники»: у новых сотрудников источник «каталог». «Отделы»: назначенные группы.
- Отключите тестового пользователя в Entra («Block sign in») или снимите назначение: в ближайший цикл его учётная запись в Trialix будет деактивирована.
Ошибки
| Что видно | Причина и что сделать |
|---|---|
401 Invalid or missing bearer token | токен скопирован не полностью, отозван или перевыпущен больше суток назад; выпустите новый в ЛК |
403 SCIM is not included in the company license | SCIM не входит в лицензию компании (входит в Бизнес и Корпорацию) |
400 userName must be an email address | в userName не почта; сопоставьте userName с mail или UPN, совпадающим с почтой |
400 Domain of … is not verified for this company in Trialix | домен почты не подтверждён в ЛК, «Вход в компанию», «Домены компании» |
409 userName is used by another organization | почта занята учётной записью другой компании Trialix |
409 Group with this displayName already exists | отдел с таким названием уже есть; Entra обычно находит его по displayName сам, иначе переименуйте отдел |
400 The company owner cannot be deactivated | так и задумано: владельца через SCIM отключить нельзя |
429 Too many deactivations within an hour (more than N); allow them in Trialix admin console | сработала защита от массового отключения, администраторы получили письмо «SCIM: массовое отключение остановлено»; проверьте, что отключения ожидаемые, и нажмите в ЛК «Разрешить массовые отключения на час» |
| Сотрудник создан, но «ожидает места» | закончились места лицензии; добавьте места на странице «Лицензия и тариф» |
Одновременно с SCIM из Entra не подключайте к тем же сотрудникам Trialix Connector с каталогом Active Directory: два источника будут спорить за одни учётные записи.
Обновлено 29.09.2026