Единый вход через Google Workspace
Настройка единого входа в Trialix через Google Workspace по OpenID Connect. Живой проверки с Google Workspace пока не было: инструкция по документации Google. Протокол OIDC в Trialix тот же, что проверяется автотестом с Keycloak на каждом выпуске. Общие правила - в разделе «Вход в компанию и Яндекс 360».
Перед началом
- Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты Google Workspace в ЛК, «Вход в компанию», «Домены компании».
- Доступ к Google Cloud Console с правом создавать проекты в организации.
Клиент OAuth
- Google Cloud Console, выберите или создайте проект, например «Trialix SSO».
- «APIs & Services», «OAuth consent screen» (в новой консоли - «Google Auth Platform», «Branding» и «Audience»). «User type» - Internal: войти смогут только пользователи вашей организации Google Workspace.
- «Data access» или «Scopes»:
openid,.../auth/userinfo.email,.../auth/userinfo.profile. - «Credentials», «Create credentials», «OAuth client ID», тип «Web application».
- «Authorized redirect URIs»:
https://app.trialix.ru/auth/sso/callback. «Create». - Скопируйте «Client ID» и «Client secret».
Параметры в ЛК
ЛК, «Вход в компанию», карточка «Единый вход (SSO)»:
| Поле | Значение |
|---|---|
| Провайдер | Google Workspace |
| Discovery URL или issuer | https://accounts.google.com/.well-known/openid-configuration |
| Client ID | Client ID |
| Client secret | Client secret |
| Scope | openid email profile |
| Утверждение с группами | оставьте пустым или groups |
«Сохранить параметры».
Группы и отделы
По OIDC Google группы в токен не передаёт. Отделы сотрудникам назначаются в Trialix: вручную, приглашением в отдел или по каталогу. Сопоставление «группа = отдел» в «Правилах входа» для Google не сработает.
Если группы нужны при входе, используйте SAML-приложение Google Workspace и профиль «Другой SAML 2.0»:
- Консоль администратора Google, «Apps», «Web and mobile apps», «Add app», «Add custom SAML app».
- На шаге «Google Identity Provider details» скопируйте «SSO URL», «Entity ID» и «Certificate».
- «Service provider details»: «ACS URL» -
https://app.trialix.ru/auth/sso/saml/acs, «Entity ID» - адрес из мастера Trialix, «Name ID format» - EMAIL, «Name ID» - Basic Information, Primary email. Отметьте «Signed response». - «Attribute mapping»: «Group membership», выберите группы, «App attribute» -
groups. - Включите приложение для нужных подразделений («User access», ON for everyone или для отдельных OU).
Признак MFA
Google обычно не передаёт признак многофакторного входа в токене. Владелец и администраторы Trialix подтверждают вход своим TOTP, даже если в Google включена двухэтапная аутентификация. Отключить это можно правилом «Требовать TOTP для администраторов даже при SSO», но мы не советуем.
Проверочный вход и включение
- «Проверить вход», вход учётной записью Google Workspace на подтверждённом домене.
- «Проверка пройдена: провайдер вернул …».
- «Включить SSO для сотрудников».
Обновлено 29.09.2026