К содержанию
Trialix

Яндекс 360: вход через Яндекс ID и каталог организации

Для компаний, у которых почта и учётные записи сотрудников в Яндекс 360 для бизнеса. Подключаются две независимые вещи: вход сотрудников в Trialix через Яндекс ID и перенос сотрудников и отделов из каталога организации. Живой проверки на организации Яндекс 360 пока не было: инструкция по документации Яндекса (OAuth и API Яндекс 360).

Что понадобится

  • Права администратора организации в Яндекс 360 для бизнеса (для каталога).
  • Подтверждённый в Trialix домен почты компании: ЛК, «Вход в компанию», «Домены компании».
  • Яндекс 360 входит во все тарифы Trialix.

Приложения на стороне Яндекса заводит Trialix. Компании создавать своё приложение в oauth.yandex.ru не нужно.

Вход через Яндекс ID

  1. ЛК, «Вход в компанию», «Правила входа».
  2. Отметьте «Вход через Яндекс ID для почты на подтверждённых доменах» и нажмите «Сохранить правила».
  3. На странице входа Trialix сотрудник вводит рабочую почту и нажимает «Войти через Яндекс». Яндекс спросит согласие на доступ к почте и имени.

Как это устроено:

ЧтоЗначение
Права (коды в oauth.yandex.ru)login:email, login:info
Адрес возвратаhttps://app.trialix.ru/auth/yandex/callback
ПротоколOAuth 2.0 с кодом авторизации и PKCE (S256). Яндекс не поддерживает discovery и id_token, поэтому почту и имя Trialix берёт из https://login.yandex.ru/info

Войти можно только с почтой на подтверждённом домене компании, у которой включён вход через Яндекс. Если учётной записи нет, она создаётся при первом входе только при включённом правиле «Создавать учётную запись при первом входе» и при свободном месте по лицензии. Иначе сотрудник увидит «Учётной записи с этой почтой нет. Попросите приглашение у администратора компании.»

Признак многофакторного входа Яндекс не передаёт: владелец и администраторы, входящие через Яндекс, подтверждают вход своим TOTP.

Каталог организации

  1. ЛК, «Вход в компанию», карточка «Яндекс 360», «Подключить Яндекс 360».
  2. Войдите в Яндекс учётной записью администратора организации и подтвердите доступ.
  3. Trialix сразу выполнит пробную синхронизацию без изменений. Сообщение «Яндекс 360 подключён. Проверьте, что будет создано, и запустите синхронизацию».
  4. Отметьте нужные правила:
    • «Создавать учётные записи для новых сотрудников каталога (по правилам мест лицензии)»;
    • «Деактивировать уволенных и отключённых в каталоге».
  5. «Проверить без изменений» показывает, сколько будет создано, обновлено, отключено и сколько новых отделов.
  6. «Синхронизировать» применяет изменения.

Права приложения каталога:

Права (коды в oauth.yandex.ru)Для чего
directory:read_users, directory:read_departments, directory:read_groupsчтение сотрудников, отделов и групп
cloud_api:disk.read, cloud_api:disk.write, cloud_api:disk.infoподключение Диска как источника знаний
login:emailпочта администратора, давшего согласие

Адрес возврата: https://app.trialix.ru/connectors/yandex/callback.

Что читает Trialix из API Яндекс 360 (https://api360.yandex.net):

  • GET /directory/v1/org - организации, где пользователь токена администратор (оттуда ID организации);
  • GET /directory/v1/org/{orgId}/users - сотрудники: почта, имя, отдел, isEnabled, isDismissed, isRobot;
  • GET /directory/v1/org/{orgId}/departments - отделы;
  • GET /directory/v1/org/{orgId}/groups - группы.

Страницы по 1000 записей. Токен и токен обновления хранятся зашифрованными ключом компании и в интерфейсе не показываются; за сутки до истечения токен обновляется автоматически. «Отключить» в карточке удаляет токены.

Правила синхронизации

  • Отделы Яндекс 360 создаются в Trialix, переименования переносятся. Корневой отдел «Все сотрудники» не переносится.
  • Роботы (isRobot) не переносятся. Уволенные (isDismissed) и отключённые (isEnabled: false) деактивируются, если отмечено правило деактивации.
  • Сотрудники с почтой не на подтверждённом домене пропускаются.
  • Новые учётные записи создаются по правилам мест лицензии: место докупается или сотрудник ждёт свободного места.
  • Владелец компании и учётные записи с отметкой «Не трогать при синхронизации» не меняются.
  • Защита: если каталог вдруг отдал на 30 % меньше активных сотрудников, чем было синхронизировано раньше (и раньше их было больше пяти), отключения не выполняются, а в результате появляется предупреждение «Каталог отдал N активных вместо M - отключение пропущено, проверьте источник».
  • Синхронизация Яндекс 360 запускается кнопкой «Синхронизировать»; расписания у неё пока нет.

Общие правила и защита для всех источников - в разделе «Как работает синхронизация».

Диагностика

СообщениеЧто сделать
«API Яндекс 360 отказал (403): нужен администратор организации и права directory:read_*»согласие дал не администратор организации; нажмите «Переподключить» и войдите администратором
«Не удалось подключить: Учётная запись не администратор организации Яндекс 360»то же
«API Яндекс 360 не отвечает»временная недоступность API, повторите позже
«Домен почты не подтверждён ни одной компанией» (при входе)подтвердите домен в «Вход в компанию»
«Вход через Яндекс для компании выключен» (при входе)включите правило в «Правилах входа»
«Подключение Яндекс 360 временно недоступно»приложение Яндекса на стороне Trialix не настроено, напишите в поддержку

Обновлено 29.09.2026