Единый вход через Blitz Identity Provider
Настройка единого входа в Trialix через Blitz Identity Provider (Реаксофт) по OpenID Connect. Живой проверки с Blitz пока не было: инструкция по документации поставщика. Протокол OIDC в Trialix тот же, что проверяется автотестом с Keycloak на каждом выпуске. Названия пунктов консоли Blitz зависят от версии, сверяйтесь с документацией вашей версии. Общие правила - в разделе «Вход в компанию и Яндекс 360».
Перед началом
- Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
- Серверы Trialix обращаются к Blitz напрямую (discovery, token endpoint, ключи JWKS): эти адреса должны быть доступны из интернета по HTTPS с сертификатом, которому доверяют публичные браузеры.
Приложение в Blitz
- Консоль управления Blitz, раздел «Приложения», «Добавить приложение».
- Идентификатор приложения (он же Client ID): например
trialix. Название: Trialix. Домен приложения:https://app.trialix.ru. - Настройки протокола OIDC:
- секрет приложения (client_secret) - сгенерируйте и скопируйте;
- разрешённый адрес возврата -
https://app.trialix.ru/auth/sso/callback; - разрешённые scope -
openid,email,profile; - поток - Authorization Code; Trialix передаёт PKCE (S256) и секрет в теле запроса к token endpoint (
client_secret_post).
- Выдача атрибутов: в ID-токен должны попадать
email,given_nameиfamily_name(илиname). Для отделов настройте выдачу списка групп пользователя в утверждениеgroupsили укажите в Trialix своё имя утверждения.
Параметры в ЛК
| Поле | Значение |
|---|---|
| Провайдер | Blitz Identity Provider |
| Discovery URL или issuer | https://idp.company.ru/blitz/.well-known/openid-configuration (адрес вашей инсталляции) |
| Client ID | идентификатор приложения |
| Client secret | секрет приложения |
| Scope | openid email profile |
| Утверждение с группами | groups |
Blitz поддерживает и SAML 2.0. Для SAML выберите в Trialix «Другой SAML 2.0» и зарегистрируйте в Blitz поставщика услуг по метаданным из мастера: ACS https://app.trialix.ru/auth/sso/saml/acs (HTTP-POST), NameID - почта, подпись ответа и утверждения обязательна.
Признак MFA
Если Blitz передаёт в ID-токене amr со значениями otp, mfa, sms, hwk, swk, fido, totp или acr со значением 2, 3, aal2, aal3, loa2, loa3, Trialix не спрашивает у администраторов TOTP повторно. Проверить, распознан ли признак, можно по сообщению после проверочного входа: «MFA подтверждена провайдером».
Проверочный вход и включение
- «Проверить вход» в карточке «Единый вход (SSO)», вход учётной записью сотрудника на подтверждённом домене.
- «Проверка пройдена: провайдер вернул …, группы: …».
- «Включить SSO для сотрудников», сопоставление групп и отделов в «Правилах входа».
Обновлено 29.09.2026