К содержанию
Trialix

Единый вход через Microsoft Entra ID

Настройка единого входа в Trialix через Microsoft Entra ID (бывший Azure AD) по OpenID Connect или SAML 2.0. Живой проверки с Entra ID пока не было: инструкция по документации Microsoft. Протоколы OIDC и SAML в Trialix те же, что проверяются автотестом с Keycloak на каждом выпуске. Автоматическое создание и отключение учётных записей из Entra - раздел «SCIM: Microsoft Entra ID».

Перед началом

  • Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
  • Роль «Application Administrator» или «Cloud Application Administrator» в Entra.

Адреса Trialix

ЧтоЗначение
Redirect URI (OIDC)https://app.trialix.ru/auth/sso/callback
Identifier (Entity ID) для SAMLhttps://app.trialix.ru/auth/sso/saml/metadata/<ID компании>, точный адрес в мастере
Reply URL (ACS) для SAMLhttps://app.trialix.ru/auth/sso/saml/acs

Вариант 1. OpenID Connect

Регистрация приложения

  1. Центр администрирования Entra, «Applications», «App registrations», «New registration».
  2. «Name»: Trialix. «Supported account types»: «Accounts in this organizational directory only».
  3. «Redirect URI»: платформа «Web», адрес https://app.trialix.ru/auth/sso/callback. «Register».
  4. На странице «Overview» скопируйте «Application (client) ID» и «Directory (tenant) ID».
  5. «Certificates & secrets», «Client secrets», «New client secret». Скопируйте «Value». Запишите срок действия: после него вход перестанет работать, пока не вставите новый секрет в ЛК.

Утверждения

  1. «Token configuration», «Add optional claim», тип «ID», отметьте email, given_name, family_name. Если Entra предложит добавить разрешение Microsoft Graph email, согласитесь.
  2. «Add groups claim»: «Security groups» (или «Groups assigned to the application»), для ID-токена - «Group ID».

Entra передаёт группы идентификаторами объектов (GUID), а не названиями. В «Правилах входа» Trialix пишите строки вида 8c5d…-…-… = Юридический отдел, идентификатор группы берётся на странице группы в Entra. Если пользователь состоит больше чем в 200 группах, Entra не кладёт список в токен; выберите «Groups assigned to the application», чтобы передавать только назначенные приложению группы.

Если optional claim email пуст (у пользователя нет почтового ящика), Trialix возьмёт preferred_username, то есть UPN. Это сработает, если UPN совпадает с рабочей почтой.

Кто может входить

«Enterprise applications», Trialix, «Properties», «Assignment required?» - Yes. Затем «Users and groups», «Add user/group» - назначьте сотрудников или группы.

Параметры в ЛК

ПолеЗначение
ПровайдерMicrosoft Entra ID
Discovery URL или issuerhttps://login.microsoftonline.com/<tenant-id>/v2.0/.well-known/openid-configuration
Client IDApplication (client) ID
Client secretValue секрета
Scopeopenid email profile
Утверждение с группамиgroups

Вариант 2. SAML 2.0

  1. «Enterprise applications», «New application», «Create your own application», «Integrate any other application you don't find in the gallery (Non-gallery)». Имя: Trialix.
  2. «Single sign-on», «SAML».
  3. «Basic SAML Configuration»: «Identifier (Entity ID)» - Entity ID из мастера Trialix, «Reply URL (Assertion Consumer Service URL)» - https://app.trialix.ru/auth/sso/saml/acs.
  4. «Attributes & Claims»: «Unique User Identifier (Name ID)» - формат «Email address», источник user.mail. «Add a group claim»: «Security groups», в «Advanced options» отметьте «Customize the name of the group claim» и задайте имя groups.
  5. «SAML Certificates», «Edit»: «Signing Option» - «Sign SAML response and assertion». Скачайте «Certificate (Base64)».
  6. «Users and groups»: назначьте сотрудников.

Параметры в ЛК (провайдер «Другой SAML 2.0»):

ПолеЗначение
Адрес входа IdP (SSO URL)«Login URL» из блока «Set up Trialix»
Entity ID провайдера«Microsoft Entra Identifier»
Сертификат подписи IdP (PEM)содержимое скачанного «Certificate (Base64)»
Атрибут с группамиgroups

Признак MFA

Если в политике условного доступа для Trialix требуется MFA, Trialix не спрашивает у администраторов TOTP повторно, когда распознаёт признак в amr или acr. Распознан ли он, видно по сообщению после проверочного входа: «MFA подтверждена провайдером». Если нет, администраторы подтверждают вход своим TOTP.

Проверочный вход и включение

  1. «Проверить вход» в карточке «Единый вход (SSO)», вход учётной записью сотрудника, назначенной приложению.
  2. «Проверка пройдена: провайдер вернул …, группы: …».
  3. «Включить SSO для сотрудников». Сопоставьте группы и отделы в «Правилах входа».

Обновлено 29.09.2026