Единый вход через Microsoft Entra ID
Настройка единого входа в Trialix через Microsoft Entra ID (бывший Azure AD) по OpenID Connect или SAML 2.0. Живой проверки с Entra ID пока не было: инструкция по документации Microsoft. Протоколы OIDC и SAML в Trialix те же, что проверяются автотестом с Keycloak на каждом выпуске. Автоматическое создание и отключение учётных записей из Entra - раздел «SCIM: Microsoft Entra ID».
Перед началом
- Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты в ЛК, «Вход в компанию», «Домены компании».
- Роль «Application Administrator» или «Cloud Application Administrator» в Entra.
Адреса Trialix
| Что | Значение |
|---|---|
| Redirect URI (OIDC) | https://app.trialix.ru/auth/sso/callback |
| Identifier (Entity ID) для SAML | https://app.trialix.ru/auth/sso/saml/metadata/<ID компании>, точный адрес в мастере |
| Reply URL (ACS) для SAML | https://app.trialix.ru/auth/sso/saml/acs |
Вариант 1. OpenID Connect
Регистрация приложения
- Центр администрирования Entra, «Applications», «App registrations», «New registration».
- «Name»: Trialix. «Supported account types»: «Accounts in this organizational directory only».
- «Redirect URI»: платформа «Web», адрес
https://app.trialix.ru/auth/sso/callback. «Register». - На странице «Overview» скопируйте «Application (client) ID» и «Directory (tenant) ID».
- «Certificates & secrets», «Client secrets», «New client secret». Скопируйте «Value». Запишите срок действия: после него вход перестанет работать, пока не вставите новый секрет в ЛК.
Утверждения
- «Token configuration», «Add optional claim», тип «ID», отметьте
email,given_name,family_name. Если Entra предложит добавить разрешение Microsoft Graphemail, согласитесь. - «Add groups claim»: «Security groups» (или «Groups assigned to the application»), для ID-токена - «Group ID».
Entra передаёт группы идентификаторами объектов (GUID), а не названиями. В «Правилах входа» Trialix пишите строки вида 8c5d…-…-… = Юридический отдел, идентификатор группы берётся на странице группы в Entra. Если пользователь состоит больше чем в 200 группах, Entra не кладёт список в токен; выберите «Groups assigned to the application», чтобы передавать только назначенные приложению группы.
Если optional claim email пуст (у пользователя нет почтового ящика), Trialix возьмёт preferred_username, то есть UPN. Это сработает, если UPN совпадает с рабочей почтой.
Кто может входить
«Enterprise applications», Trialix, «Properties», «Assignment required?» - Yes. Затем «Users and groups», «Add user/group» - назначьте сотрудников или группы.
Параметры в ЛК
| Поле | Значение |
|---|---|
| Провайдер | Microsoft Entra ID |
| Discovery URL или issuer | https://login.microsoftonline.com/<tenant-id>/v2.0/.well-known/openid-configuration |
| Client ID | Application (client) ID |
| Client secret | Value секрета |
| Scope | openid email profile |
| Утверждение с группами | groups |
Вариант 2. SAML 2.0
- «Enterprise applications», «New application», «Create your own application», «Integrate any other application you don't find in the gallery (Non-gallery)». Имя: Trialix.
- «Single sign-on», «SAML».
- «Basic SAML Configuration»: «Identifier (Entity ID)» - Entity ID из мастера Trialix, «Reply URL (Assertion Consumer Service URL)» -
https://app.trialix.ru/auth/sso/saml/acs. - «Attributes & Claims»: «Unique User Identifier (Name ID)» - формат «Email address», источник
user.mail. «Add a group claim»: «Security groups», в «Advanced options» отметьте «Customize the name of the group claim» и задайте имяgroups. - «SAML Certificates», «Edit»: «Signing Option» - «Sign SAML response and assertion». Скачайте «Certificate (Base64)».
- «Users and groups»: назначьте сотрудников.
Параметры в ЛК (провайдер «Другой SAML 2.0»):
| Поле | Значение |
|---|---|
| Адрес входа IdP (SSO URL) | «Login URL» из блока «Set up Trialix» |
| Entity ID провайдера | «Microsoft Entra Identifier» |
| Сертификат подписи IdP (PEM) | содержимое скачанного «Certificate (Base64)» |
| Атрибут с группами | groups |
Признак MFA
Если в политике условного доступа для Trialix требуется MFA, Trialix не спрашивает у администраторов TOTP повторно, когда распознаёт признак в amr или acr. Распознан ли он, видно по сообщению после проверочного входа: «MFA подтверждена провайдером». Если нет, администраторы подтверждают вход своим TOTP.
Проверочный вход и включение
- «Проверить вход» в карточке «Единый вход (SSO)», вход учётной записью сотрудника, назначенной приложению.
- «Проверка пройдена: провайдер вернул …, группы: …».
- «Включить SSO для сотрудников». Сопоставьте группы и отделы в «Правилах входа».
Обновлено 29.09.2026