К содержанию
Trialix

Единый вход через Microsoft ADFS

Настройка единого входа в Trialix через Active Directory Federation Services (AD FS 2016 и новее) по OpenID Connect или SAML 2.0. Живой проверки с ADFS пока не было: инструкция по документации Microsoft. Протоколы OIDC и SAML в Trialix те же, что проверяются автотестом с Keycloak на каждом выпуске. Общие правила - в разделе «Вход в компанию и Яндекс 360».

Перед началом

  • Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
  • У пользователей AD заполнен атрибут mail на подтверждённом домене, либо UPN совпадает с почтой.
  • Для OIDC серверы Trialix обращаются к ADFS напрямую (discovery, token endpoint, ключи): ADFS должен быть опубликован в интернет, обычно через Web Application Proxy, с сертификатом публичного УЦ. Для SAML достаточно доступа браузера сотрудника.

Адреса Trialix

ЧтоЗначение
Redirect URI (OIDC)https://app.trialix.ru/auth/sso/callback
Метаданные SP и Entity ID (SAML)https://app.trialix.ru/auth/sso/saml/metadata/<ID компании>, точный адрес в мастере
ACS (SAML, HTTP-POST)https://app.trialix.ru/auth/sso/saml/acs

Вариант 1. OpenID Connect

Группа приложений

  1. «AD FS Management», «Application Groups», «Add Application Group».
  2. Шаблон «Server application accessing a web API». Имя: Trialix.
  3. «Server application»: скопируйте «Client Identifier», в «Redirect URI» добавьте https://app.trialix.ru/auth/sso/callback.
  4. «Configure Application Credentials»: «Generate a shared secret», скопируйте секрет.
  5. «Configure Web API»: в «Identifier» вставьте тот же Client Identifier.
  6. «Choose Access Control Policy»: например «Permit everyone» или политика с MFA.
  7. «Configure Application Permissions»: разрешите scope openid, email, profile и allatclaims. Без allatclaims ADFS не кладёт в ID-токен утверждения из правил ниже.

Почта и группы

Свойства Web API, «Issuance Transform Rules», «Add Rule», «Send LDAP Attributes as Claims», хранилище Active Directory:

LDAP AttributeOutgoing Claim Type (ввести вручную)
E-Mail-Addressesemail
Given-Namegiven_name
Surnamefamily_name
Token-Groups - Unqualified Namesgroups

Если почту не передать, Trialix возьмёт upn: это сработает, только когда UPN совпадает с рабочей почтой.

Параметры в ЛК

ПолеЗначение
ПровайдерMicrosoft ADFS
Discovery URL или issuerhttps://adfs.company.ru/adfs/.well-known/openid-configuration
Client IDClient Identifier
Client secretобщий секрет
Scopeopenid email profile allatclaims
Утверждение с группамиgroups

Вариант 2. SAML 2.0

  1. «AD FS Management», «Relying Party Trusts», «Add Relying Party Trust», «Claims aware».
  2. «Import data about the relying party published online»: адрес метаданных из мастера Trialix (https://app.trialix.ru/auth/sso/saml/metadata/<ID компании>).
  3. Политика доступа - по требованиям ИБ.
  4. Правила выдачи («Edit Claim Issuance Policy»):
    • «Send LDAP Attributes as Claims»: E-Mail-Addresses в «E-Mail Address», Given-Name в «Given Name», Surname в «Surname», Token-Groups - Unqualified Names в тип groups (ввести вручную);
    • «Transform an Incoming Claim»: «E-Mail Address» в «Name ID», формат «Email».
  5. Включите подпись и ответа, и утверждения (по умолчанию ADFS подписывает только утверждение):
Set-AdfsRelyingPartyTrust -TargetName "Trialix" -SamlResponseSignature MessageAndAssertion

Параметры в ЛК (провайдер «Другой SAML 2.0»):

ПолеЗначение
Адрес входа IdP (SSO URL)https://adfs.company.ru/adfs/ls/
Entity ID провайдераhttp://adfs.company.ru/adfs/services/trust (значение «Federation Service Identifier»)
Сертификат подписи IdP (PEM)«Service», «Certificates», «Token-signing», «View Certificate», «Copy to File», формат Base-64
Атрибут с группамиgroups

При смене сертификата подписи ADFS (автоматический rollover) вставьте в ЛК новый сертификат, иначе вход перестанет работать с ошибкой подписи.

Признак MFA

Trialix не спрашивает у администраторов TOTP, если провайдер передал многофакторный вход в amr или acr (OIDC) или в контексте аутентификации SAML со значением MultiFactor. После проверочного входа сообщение «MFA подтверждена провайдером» означает, что признак распознан. Если его нет, администраторы будут подтверждать вход своим TOTP, это безопасное поведение по умолчанию.

Проверочный вход и включение

  1. «Проверить вход» в карточке «Единый вход (SSO)».
  2. Вход учётной записью сотрудника с почтой на подтверждённом домене.
  3. «Проверка пройдена: провайдер вернул …, группы: …». Имена групп Token-Groups приходят без домена, например Trialix-Lawyers.
  4. «Включить SSO для сотрудников», затем сопоставление групп и отделов в «Правилах входа».

Обновлено 29.09.2026