К содержанию
Trialix

SCIM: Okta

Автоматическое создание, изменение и отключение учётных записей Trialix из Okta по протоколу SCIM 2.0. Okta отправляет изменения в Trialix сама, коннектор не нужен. Настройка Okta описана по документации Okta; сервер SCIM Trialix покрыт автотестами по официальным сценариям проверки Okta, эти сценарии прогоняются на каждом выпуске Trialix.

Сервер SCIM Trialix

ЧтоЗначение
Адресhttps://api.trialix.ru/scim/v2
Аутентификациязаголовок Authorization: Bearer trxs_…
Пользователи/Users: фильтры userName eq, externalId eq, emails eq, startIndex и count; POST, GET, PUT, PATCH (add, replace, remove, active=false), DELETE
Группы/Groups: фильтры displayName eq, externalId eq; POST, GET (в том числе excludedAttributes=members), PUT, PATCH участников, DELETE
Служебные/ServiceProviderConfig, /ResourceTypes, /Schemas

Группы SCIM становятся отделами Trialix. Новые учётные записи создаются по правилам мест лицензии, деактивация освобождает место, владелец компании не отключается. Больше max(5, 10 % сотрудников) деактиваций за час - дальше ответ 429 и письмо администраторам, пока администратор не нажмёт «Разрешить массовые отключения на час» в карточке «SCIM 2.0». userName должен быть почтой на домене, подтверждённом в ЛК, «Вход в компанию».

Токен в ЛК

  1. ЛК, «Каталоги», карточка «SCIM 2.0».
  2. Скопируйте «Адрес (Tenant URL)».
  3. «Выпустить токен», скопируйте значение из поля «Токен (показывается один раз)».

Карточка «SCIM 2.0»: адрес и токен

«Перевыпустить токен» - новый токен, прежний действует ещё сутки. «Отозвать» - доступ SCIM закрыт сразу.

Приложение в Okta

  1. Консоль администратора Okta, «Applications», «Applications», «Create App Integration».
  2. «Sign-in method»: SAML 2.0 (если вход в Trialix будет через Okta по SAML) или SWA (если вход настроен иначе). В App Integration Wizard SCIM добавляется к таким приложениям.
  3. Для SAML: «Single sign-on URL» - https://app.trialix.ru/auth/sso/saml/acs, «Audience URI (SP Entity ID)» - Entity ID из мастера Trialix, «Name ID format» - EmailAddress, «Application username» - Email. Включите подпись ответа и утверждения, атрибут групп - groups. В Trialix выберите провайдера «Другой SAML 2.0».
  4. Вкладка «General», «App Settings», «Edit»: «Provisioning» - SCIM. «Save».

Подключение SCIM

Вкладка «Provisioning», «Integration», «Edit»:

ПолеЗначение
SCIM connector base URLhttps://api.trialix.ru/scim/v2
Unique identifier field for usersuserName
Supported provisioning actionsPush New Users, Push Profile Updates, Push Groups; по желанию Import New Users and Profile Updates
Authentication ModeHTTP Header
Authorizationтокен trxs_… (Okta сама подставит Bearer)

«Test Connector Configuration»: должны быть отмечены найденные возможности (Create Users, Update User Attributes, Push Groups). «Save».

Вкладка «Provisioning», «To App», «Edit»: включите «Create Users», «Update User Attributes», «Deactivate Users». «Save».

В «To App», «Attribute Mappings» проверьте, что userName берётся из почты пользователя (user.email или user.login, если логин Okta совпадает с рабочей почтой), а email, givenName, familyName сопоставлены.

Назначение и группы

  1. Вкладка «Assignments», «Assign», «Assign to Groups»: группы сотрудников, которым нужен Trialix. Okta создаст их учётные записи в Trialix.
  2. Вкладка «Push Groups», «Push Groups», «Find groups by name»: группы, которые должны стать отделами Trialix. Состав групп Okta будет поддерживать сама.

Отключение пользователя в Okta или снятие назначения отправляет в Trialix active=false: учётная запись деактивируется, место освобождается.

Проверка

  • Okta, «Reports», «System Log» (фильтр по приложению): успешные операции создания и обновления.
  • Trialix, ЛК, «Сотрудники» и «Отделы»: новые сотрудники с источником «каталог» и отделы из Push Groups.

Ошибки

Что видноЧто сделать
401 Invalid or missing bearer tokenтокен неверный, отозван или перевыпущен больше суток назад; выпустите новый в ЛК
400 userName must be an email addressв userName уходит не почта; поправьте сопоставление
400 Domain of … is not verified for this company in Trialixподтвердите домен в ЛК, «Вход в компанию»
409 userName is used by another organizationпочта занята в другой компании Trialix
429 Too many deactivations within an hour (more than N); allow them in Trialix admin consoleсработала защита от массового отключения; проверьте список и нажмите «Разрешить массовые отключения на час», затем повторите задачи в Okta («Dashboard», «Tasks»)
Сотрудник «ожидает места»закончились места лицензии, добавьте их на странице «Лицензия и тариф»
400 The company owner cannot be deactivatedтак и задумано: владельца через SCIM не отключить

Обновлено 29.09.2026