SCIM: Okta
Автоматическое создание, изменение и отключение учётных записей Trialix из Okta по протоколу SCIM 2.0. Okta отправляет изменения в Trialix сама, коннектор не нужен. Настройка Okta описана по документации Okta; сервер SCIM Trialix покрыт автотестами по официальным сценариям проверки Okta, эти сценарии прогоняются на каждом выпуске Trialix.
Сервер SCIM Trialix
| Что | Значение |
|---|---|
| Адрес | https://api.trialix.ru/scim/v2 |
| Аутентификация | заголовок Authorization: Bearer trxs_… |
| Пользователи | /Users: фильтры userName eq, externalId eq, emails eq, startIndex и count; POST, GET, PUT, PATCH (add, replace, remove, active=false), DELETE |
| Группы | /Groups: фильтры displayName eq, externalId eq; POST, GET (в том числе excludedAttributes=members), PUT, PATCH участников, DELETE |
| Служебные | /ServiceProviderConfig, /ResourceTypes, /Schemas |
Группы SCIM становятся отделами Trialix. Новые учётные записи создаются по правилам мест лицензии, деактивация освобождает место, владелец компании не отключается. Больше max(5, 10 % сотрудников) деактиваций за час - дальше ответ 429 и письмо администраторам, пока администратор не нажмёт «Разрешить массовые отключения на час» в карточке «SCIM 2.0». userName должен быть почтой на домене, подтверждённом в ЛК, «Вход в компанию».
Токен в ЛК
- ЛК, «Каталоги», карточка «SCIM 2.0».
- Скопируйте «Адрес (Tenant URL)».
- «Выпустить токен», скопируйте значение из поля «Токен (показывается один раз)».

«Перевыпустить токен» - новый токен, прежний действует ещё сутки. «Отозвать» - доступ SCIM закрыт сразу.
Приложение в Okta
- Консоль администратора Okta, «Applications», «Applications», «Create App Integration».
- «Sign-in method»: SAML 2.0 (если вход в Trialix будет через Okta по SAML) или SWA (если вход настроен иначе). В App Integration Wizard SCIM добавляется к таким приложениям.
- Для SAML: «Single sign-on URL» -
https://app.trialix.ru/auth/sso/saml/acs, «Audience URI (SP Entity ID)» - Entity ID из мастера Trialix, «Name ID format» - EmailAddress, «Application username» - Email. Включите подпись ответа и утверждения, атрибут групп -groups. В Trialix выберите провайдера «Другой SAML 2.0». - Вкладка «General», «App Settings», «Edit»: «Provisioning» - SCIM. «Save».
Подключение SCIM
Вкладка «Provisioning», «Integration», «Edit»:
| Поле | Значение |
|---|---|
| SCIM connector base URL | https://api.trialix.ru/scim/v2 |
| Unique identifier field for users | userName |
| Supported provisioning actions | Push New Users, Push Profile Updates, Push Groups; по желанию Import New Users and Profile Updates |
| Authentication Mode | HTTP Header |
| Authorization | токен trxs_… (Okta сама подставит Bearer) |
«Test Connector Configuration»: должны быть отмечены найденные возможности (Create Users, Update User Attributes, Push Groups). «Save».
Вкладка «Provisioning», «To App», «Edit»: включите «Create Users», «Update User Attributes», «Deactivate Users». «Save».
В «To App», «Attribute Mappings» проверьте, что userName берётся из почты пользователя (user.email или user.login, если логин Okta совпадает с рабочей почтой), а email, givenName, familyName сопоставлены.
Назначение и группы
- Вкладка «Assignments», «Assign», «Assign to Groups»: группы сотрудников, которым нужен Trialix. Okta создаст их учётные записи в Trialix.
- Вкладка «Push Groups», «Push Groups», «Find groups by name»: группы, которые должны стать отделами Trialix. Состав групп Okta будет поддерживать сама.
Отключение пользователя в Okta или снятие назначения отправляет в Trialix active=false: учётная запись деактивируется, место освобождается.
Проверка
- Okta, «Reports», «System Log» (фильтр по приложению): успешные операции создания и обновления.
- Trialix, ЛК, «Сотрудники» и «Отделы»: новые сотрудники с источником «каталог» и отделы из Push Groups.
Ошибки
| Что видно | Что сделать |
|---|---|
401 Invalid or missing bearer token | токен неверный, отозван или перевыпущен больше суток назад; выпустите новый в ЛК |
400 userName must be an email address | в userName уходит не почта; поправьте сопоставление |
400 Domain of … is not verified for this company in Trialix | подтвердите домен в ЛК, «Вход в компанию» |
409 userName is used by another organization | почта занята в другой компании Trialix |
429 Too many deactivations within an hour (more than N); allow them in Trialix admin console | сработала защита от массового отключения; проверьте список и нажмите «Разрешить массовые отключения на час», затем повторите задачи в Okta («Dashboard», «Tasks») |
| Сотрудник «ожидает места» | закончились места лицензии, добавьте их на странице «Лицензия и тариф» |
400 The company owner cannot be deactivated | так и задумано: владельца через SCIM не отключить |
Обновлено 29.09.2026