К содержанию
Trialix

Единый вход через Google Workspace

Настройка единого входа в Trialix через Google Workspace по OpenID Connect. Живой проверки с Google Workspace пока не было: инструкция по документации Google. Протокол OIDC в Trialix тот же, что проверяется автотестом с Keycloak на каждом выпуске. Общие правила - в разделе «Вход в компанию и Яндекс 360».

Перед началом

  • Лицензия с единым входом (Бизнес, Корпорация), подтверждённый домен почты Google Workspace в ЛК, «Вход в компанию», «Домены компании».
  • Доступ к Google Cloud Console с правом создавать проекты в организации.

Клиент OAuth

  1. Google Cloud Console, выберите или создайте проект, например «Trialix SSO».
  2. «APIs & Services», «OAuth consent screen» (в новой консоли - «Google Auth Platform», «Branding» и «Audience»). «User type» - Internal: войти смогут только пользователи вашей организации Google Workspace.
  3. «Data access» или «Scopes»: openid, .../auth/userinfo.email, .../auth/userinfo.profile.
  4. «Credentials», «Create credentials», «OAuth client ID», тип «Web application».
  5. «Authorized redirect URIs»: https://app.trialix.ru/auth/sso/callback. «Create».
  6. Скопируйте «Client ID» и «Client secret».

Параметры в ЛК

ЛК, «Вход в компанию», карточка «Единый вход (SSO)»:

ПолеЗначение
ПровайдерGoogle Workspace
Discovery URL или issuerhttps://accounts.google.com/.well-known/openid-configuration
Client IDClient ID
Client secretClient secret
Scopeopenid email profile
Утверждение с группамиоставьте пустым или groups

«Сохранить параметры».

Группы и отделы

По OIDC Google группы в токен не передаёт. Отделы сотрудникам назначаются в Trialix: вручную, приглашением в отдел или по каталогу. Сопоставление «группа = отдел» в «Правилах входа» для Google не сработает.

Если группы нужны при входе, используйте SAML-приложение Google Workspace и профиль «Другой SAML 2.0»:

  1. Консоль администратора Google, «Apps», «Web and mobile apps», «Add app», «Add custom SAML app».
  2. На шаге «Google Identity Provider details» скопируйте «SSO URL», «Entity ID» и «Certificate».
  3. «Service provider details»: «ACS URL» - https://app.trialix.ru/auth/sso/saml/acs, «Entity ID» - адрес из мастера Trialix, «Name ID format» - EMAIL, «Name ID» - Basic Information, Primary email. Отметьте «Signed response».
  4. «Attribute mapping»: «Group membership», выберите группы, «App attribute» - groups.
  5. Включите приложение для нужных подразделений («User access», ON for everyone или для отдельных OU).

Признак MFA

Google обычно не передаёт признак многофакторного входа в токене. Владелец и администраторы Trialix подтверждают вход своим TOTP, даже если в Google включена двухэтапная аутентификация. Отключить это можно правилом «Требовать TOTP для администраторов даже при SSO», но мы не советуем.

Проверочный вход и включение

  1. «Проверить вход», вход учётной записью Google Workspace на подтверждённом домене.
  2. «Проверка пройдена: провайдер вернул …».
  3. «Включить SSO для сотрудников».

Обновлено 29.09.2026