Единый вход через Avanpost FAM
Настройка единого входа в Trialix через Avanpost FAM по OpenID Connect. Живой проверки с Avanpost FAM пока не было: инструкция по документации поставщика. Протокол OIDC в Trialix тот же, что проверяется автотестом с Keycloak на каждом выпуске. Названия пунктов консоли зависят от версии Avanpost FAM, сверяйтесь с документацией вашей версии. Общие правила - в разделе «Вход в компанию и Яндекс 360».
Перед началом
- Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
- Серверы Trialix обращаются к Avanpost FAM напрямую (discovery, token endpoint, ключи JWKS): эти адреса должны быть доступны из интернета по HTTPS с сертификатом, которому доверяют публичные браузеры.
Приложение в Avanpost FAM
- Консоль администратора Avanpost FAM, раздел «Приложения», добавьте приложение с протоколом OpenID Connect.
- Идентификатор клиента (Client ID): например
trialix. Сгенерируйте секрет клиента и скопируйте его. - Redirect URI:
https://app.trialix.ru/auth/sso/callback. - Тип потока - Authorization Code. Trialix передаёт PKCE (S256) и секрет в теле запроса к token endpoint (
client_secret_post). - Scope:
openid,email,profile. - Атрибуты в ID-токене:
email,given_name,family_name(илиname). Для отделов настройте выдачу групп пользователя в claimgroups. - Назначьте приложение нужным пользователям или группам.
Параметры в ЛК
| Поле | Значение |
|---|---|
| Провайдер | Avanpost FAM |
| Discovery URL или issuer | адрес discovery вашей инсталляции, например https://fam.company.ru/oauth2/.well-known/openid-configuration |
| Client ID | идентификатор клиента |
| Client secret | секрет клиента |
| Scope | openid email profile |
| Утверждение с группами | groups |
Точный адрес discovery показан в консоли Avanpost FAM или в документации вашей версии; он должен отдавать JSON с полями issuer, authorization_endpoint, token_endpoint и jwks_uri. Trialix проверяет это при нажатии «Сохранить параметры».
Avanpost FAM поддерживает и SAML 2.0. Для SAML выберите в Trialix «Другой SAML 2.0» и зарегистрируйте поставщика услуг по метаданным из мастера: ACS https://app.trialix.ru/auth/sso/saml/acs (HTTP-POST), NameID - почта, подпись ответа и утверждения обязательна.
Признак MFA
Если Avanpost FAM передаёт многофакторный вход в amr (otp, mfa, sms, hwk, swk, fido, totp) или acr со значением 2, 3, aal2, aal3, loa2, loa3, Trialix не спрашивает у администраторов TOTP повторно. Результат виден по сообщению после проверочного входа: «MFA подтверждена провайдером».
Проверочный вход и включение
- «Проверить вход» в карточке «Единый вход (SSO)».
- «Проверка пройдена: провайдер вернул …, группы: …».
- «Включить SSO для сотрудников», сопоставление групп и отделов в «Правилах входа».
Обновлено 29.09.2026