К содержанию
Trialix

Вход в компанию и Яндекс 360

Настройка в ЛК: «Вход в компанию». Там домены компании, единый вход через корпоративного провайдера (SSO), правила входа и каталог Яндекс 360.

Домены

  1. Добавьте домен почты компании, например company.ru.
  2. В DNS этого домена создайте TXT-запись со значением, которое показал Trialix: trialix-verify=….
  3. В меню строки домена нажмите «Проверить». Обновление DNS занимает от нескольких минут до нескольких часов.

Домены компании и TXT-записи

Без подтверждённого домена не включаются единый вход, вход через Яндекс и автосоздание учётных записей: по домену почты Trialix понимает, к какой компании относится сотрудник. Общие почтовые домены (yandex.ru, mail.ru, gmail.com) подтвердить нельзя.

Единый вход (SSO)

Поддерживаются OpenID Connect (код авторизации с PKCE, discovery, проверка подписи токена, nonce и state) и SAML 2.0 (вход по инициативе Trialix, подпись ответа и утверждения обязательна). Готовые подсказки есть для Keycloak, Microsoft ADFS, Microsoft Entra ID, Google Workspace, Blitz Identity Provider, Avanpost FAM, «другого OIDC» и «другого SAML».

Пошаговые инструкции: Keycloak, Microsoft ADFS, Microsoft Entra ID, Google Workspace, Blitz Identity Provider, Avanpost FAM.

Адреса Trialix для провайдера:

ЧтоЗначение
Redirect URI (OIDC)https://app.trialix.ru/auth/sso/callback
Метаданные SP и Entity ID (SAML)https://app.trialix.ru/auth/sso/saml/metadata/<ID компании>, точный адрес в мастере
ACS (SAML, HTTP-POST)https://app.trialix.ru/auth/sso/saml/acs

Почту Trialix берёт из утверждения email, при его отсутствии из preferred_username или upn (SAML: атрибут email, mail или NameID с почтой), имя - из name или given_name и family_name.

Мастер «Единый вход (SSO)»: провайдер и адреса для него

Мастер из трёх шагов:

  1. Провайдер. Выберите профиль, прочитайте подсказку: что создать на стороне провайдера.
  2. Параметры. OIDC: адрес discovery, Client ID, секрет, scope и имя утверждения с группами; адрес возврата для провайдера показан в мастере. SAML: адрес входа IdP, сертификат подписи и Entity ID; метаданные Trialix для IdP доступны по ссылке в мастере.
  3. Проверка входа. «Проверить вход» открывает провайдера: войдите учётной записью сотрудника с почтой на подтверждённом домене. Учётная запись в Trialix при этом не создаётся. Только после успешной проверки появляется кнопка «Включить SSO для сотрудников».

Любое изменение параметров снимает отметку проверки: SSO включается снова только после новой проверки.

Как сотрудник входит

На странице входа сотрудник вводит рабочую почту. Если домен подтверждён и SSO включён, появляется кнопка «Войти через SSO компании»; если включён вход через Яндекс - «Войти через Яндекс».

Важно. Выход из Trialix не завершает сеанс у провайдера. Чтобы выйти везде, выйдите и у провайдера (на общем компьютере - обязательно).

Правила входа

  • Только SSO. Вход кодом на почту отключается для всех, кроме владельца. У владельца остаётся аварийный вход: код на почту и подтверждение TOTP.
  • Создавать учётную запись при первом входе. Если сотрудника ещё нет в Trialix, учётная запись создаётся при первом входе через SSO или Яндекс, если есть свободное место по лицензии. Иначе сотрудник видит «Ждём свободного места».
  • Требовать TOTP для администраторов даже при SSO. Включено по умолчанию. Если провайдер передаёт признак многофакторной проверки (утверждения amr или acr), TOTP не спрашивается: проверку уже сделал провайдер.
  • Группы и отделы. Строки вида «группа = название отдела»: при каждом входе сотрудник попадает в отдел первой подходящей группы из утверждения провайдера.

Яндекс 360

Вход через Яндекс ID и каталог организации Яндекс 360 - два разных согласия. Подробная инструкция с правами и адресами - «Яндекс 360: вход через Яндекс ID и каталог организации».

  • Вход через Яндекс. Включается в «Правилах входа». Сотрудник нажимает «Войти через Яндекс», Яндекс запрашивает доступ к почте и имени. Войти можно только с почтой на подтверждённом домене компании.
  • Каталог. «Подключить Яндекс 360» проходит администратор организации Яндекс 360. Trialix запрашивает чтение сотрудников, отделов и групп и доступ к Диску (для будущего подключения Диска как источника знаний). Токен хранится в зашифрованном виде и в интерфейсе не показывается.

После подключения нажмите «Проверить без изменений»: Trialix покажет, сколько учётных записей создаст, обновит и отключит. «Синхронизировать» применяет изменения:

  • отделы Яндекс 360 создаются в Trialix, переименования переносятся;
  • новые сотрудники получают учётные записи с источником «каталог» (по правилам мест лицензии), если включено;
  • уволенные и отключённые в каталоге деактивируются, если включено; владелец и учётные записи с отметкой «Не трогать при синхронизации» не меняются;
  • если каталог вдруг отдал на 30 % меньше активных сотрудников, чем было, отключение не выполняется, а в отчёте появляется предупреждение.

Обновлено 29.09.2026