К содержанию
Trialix

Единый вход через Avanpost FAM

Настройка единого входа в Trialix через Avanpost FAM по OpenID Connect. Живой проверки с Avanpost FAM пока не было: инструкция по документации поставщика. Протокол OIDC в Trialix тот же, что проверяется автотестом с Keycloak на каждом выпуске. Названия пунктов консоли зависят от версии Avanpost FAM, сверяйтесь с документацией вашей версии. Общие правила - в разделе «Вход в компанию и Яндекс 360».

Перед началом

  • Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
  • Серверы Trialix обращаются к Avanpost FAM напрямую (discovery, token endpoint, ключи JWKS): эти адреса должны быть доступны из интернета по HTTPS с сертификатом, которому доверяют публичные браузеры.

Приложение в Avanpost FAM

  1. Консоль администратора Avanpost FAM, раздел «Приложения», добавьте приложение с протоколом OpenID Connect.
  2. Идентификатор клиента (Client ID): например trialix. Сгенерируйте секрет клиента и скопируйте его.
  3. Redirect URI: https://app.trialix.ru/auth/sso/callback.
  4. Тип потока - Authorization Code. Trialix передаёт PKCE (S256) и секрет в теле запроса к token endpoint (client_secret_post).
  5. Scope: openid, email, profile.
  6. Атрибуты в ID-токене: email, given_name, family_name (или name). Для отделов настройте выдачу групп пользователя в claim groups.
  7. Назначьте приложение нужным пользователям или группам.

Параметры в ЛК

ПолеЗначение
ПровайдерAvanpost FAM
Discovery URL или issuerадрес discovery вашей инсталляции, например https://fam.company.ru/oauth2/.well-known/openid-configuration
Client IDидентификатор клиента
Client secretсекрет клиента
Scopeopenid email profile
Утверждение с группамиgroups

Точный адрес discovery показан в консоли Avanpost FAM или в документации вашей версии; он должен отдавать JSON с полями issuer, authorization_endpoint, token_endpoint и jwks_uri. Trialix проверяет это при нажатии «Сохранить параметры».

Avanpost FAM поддерживает и SAML 2.0. Для SAML выберите в Trialix «Другой SAML 2.0» и зарегистрируйте поставщика услуг по метаданным из мастера: ACS https://app.trialix.ru/auth/sso/saml/acs (HTTP-POST), NameID - почта, подпись ответа и утверждения обязательна.

Признак MFA

Если Avanpost FAM передаёт многофакторный вход в amr (otp, mfa, sms, hwk, swk, fido, totp) или acr со значением 2, 3, aal2, aal3, loa2, loa3, Trialix не спрашивает у администраторов TOTP повторно. Результат виден по сообщению после проверочного входа: «MFA подтверждена провайдером».

Проверочный вход и включение

  1. «Проверить вход» в карточке «Единый вход (SSO)».
  2. «Проверка пройдена: провайдер вернул …, группы: …».
  3. «Включить SSO для сотрудников», сопоставление групп и отделов в «Правилах входа».

Обновлено 29.09.2026