К содержанию
Trialix

Единый вход через Blitz Identity Provider

Настройка единого входа в Trialix через Blitz Identity Provider (Реаксофт) по OpenID Connect. Живой проверки с Blitz пока не было: инструкция по документации поставщика. Протокол OIDC в Trialix тот же, что проверяется автотестом с Keycloak на каждом выпуске. Названия пунктов консоли Blitz зависят от версии, сверяйтесь с документацией вашей версии. Общие правила - в разделе «Вход в компанию и Яндекс 360».

Перед началом

  • Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
  • Серверы Trialix обращаются к Blitz напрямую (discovery, token endpoint, ключи JWKS): эти адреса должны быть доступны из интернета по HTTPS с сертификатом, которому доверяют публичные браузеры.

Приложение в Blitz

  1. Консоль управления Blitz, раздел «Приложения», «Добавить приложение».
  2. Идентификатор приложения (он же Client ID): например trialix. Название: Trialix. Домен приложения: https://app.trialix.ru.
  3. Настройки протокола OIDC:
    • секрет приложения (client_secret) - сгенерируйте и скопируйте;
    • разрешённый адрес возврата - https://app.trialix.ru/auth/sso/callback;
    • разрешённые scope - openid, email, profile;
    • поток - Authorization Code; Trialix передаёт PKCE (S256) и секрет в теле запроса к token endpoint (client_secret_post).
  4. Выдача атрибутов: в ID-токен должны попадать email, given_name и family_name (или name). Для отделов настройте выдачу списка групп пользователя в утверждение groups или укажите в Trialix своё имя утверждения.

Параметры в ЛК

ПолеЗначение
ПровайдерBlitz Identity Provider
Discovery URL или issuerhttps://idp.company.ru/blitz/.well-known/openid-configuration (адрес вашей инсталляции)
Client IDидентификатор приложения
Client secretсекрет приложения
Scopeopenid email profile
Утверждение с группамиgroups

Blitz поддерживает и SAML 2.0. Для SAML выберите в Trialix «Другой SAML 2.0» и зарегистрируйте в Blitz поставщика услуг по метаданным из мастера: ACS https://app.trialix.ru/auth/sso/saml/acs (HTTP-POST), NameID - почта, подпись ответа и утверждения обязательна.

Признак MFA

Если Blitz передаёт в ID-токене amr со значениями otp, mfa, sms, hwk, swk, fido, totp или acr со значением 2, 3, aal2, aal3, loa2, loa3, Trialix не спрашивает у администраторов TOTP повторно. Проверить, распознан ли признак, можно по сообщению после проверочного входа: «MFA подтверждена провайдером».

Проверочный вход и включение

  1. «Проверить вход» в карточке «Единый вход (SSO)», вход учётной записью сотрудника на подтверждённом домене.
  2. «Проверка пройдена: провайдер вернул …, группы: …».
  3. «Включить SSO для сотрудников», сопоставление групп и отделов в «Правилах входа».

Обновлено 29.09.2026