Яндекс 360: вход через Яндекс ID и каталог организации
Для компаний, у которых почта и учётные записи сотрудников в Яндекс 360 для бизнеса. Подключаются две независимые вещи: вход сотрудников в Trialix через Яндекс ID и перенос сотрудников и отделов из каталога организации. Живой проверки на организации Яндекс 360 пока не было: инструкция по документации Яндекса (OAuth и API Яндекс 360).
Что понадобится
- Права администратора организации в Яндекс 360 для бизнеса (для каталога).
- Подтверждённый в Trialix домен почты компании: ЛК, «Вход в компанию», «Домены компании».
- Яндекс 360 входит во все тарифы Trialix.
Приложения на стороне Яндекса заводит Trialix. Компании создавать своё приложение в oauth.yandex.ru не нужно.
Вход через Яндекс ID
- ЛК, «Вход в компанию», «Правила входа».
- Отметьте «Вход через Яндекс ID для почты на подтверждённых доменах» и нажмите «Сохранить правила».
- На странице входа Trialix сотрудник вводит рабочую почту и нажимает «Войти через Яндекс». Яндекс спросит согласие на доступ к почте и имени.
Как это устроено:
| Что | Значение |
|---|---|
| Права (коды в oauth.yandex.ru) | login:email, login:info |
| Адрес возврата | https://app.trialix.ru/auth/yandex/callback |
| Протокол | OAuth 2.0 с кодом авторизации и PKCE (S256). Яндекс не поддерживает discovery и id_token, поэтому почту и имя Trialix берёт из https://login.yandex.ru/info |
Войти можно только с почтой на подтверждённом домене компании, у которой включён вход через Яндекс. Если учётной записи нет, она создаётся при первом входе только при включённом правиле «Создавать учётную запись при первом входе» и при свободном месте по лицензии. Иначе сотрудник увидит «Учётной записи с этой почтой нет. Попросите приглашение у администратора компании.»
Признак многофакторного входа Яндекс не передаёт: владелец и администраторы, входящие через Яндекс, подтверждают вход своим TOTP.
Каталог организации
- ЛК, «Вход в компанию», карточка «Яндекс 360», «Подключить Яндекс 360».
- Войдите в Яндекс учётной записью администратора организации и подтвердите доступ.
- Trialix сразу выполнит пробную синхронизацию без изменений. Сообщение «Яндекс 360 подключён. Проверьте, что будет создано, и запустите синхронизацию».
- Отметьте нужные правила:
- «Создавать учётные записи для новых сотрудников каталога (по правилам мест лицензии)»;
- «Деактивировать уволенных и отключённых в каталоге».
- «Проверить без изменений» показывает, сколько будет создано, обновлено, отключено и сколько новых отделов.
- «Синхронизировать» применяет изменения.
Права приложения каталога:
| Права (коды в oauth.yandex.ru) | Для чего |
|---|---|
directory:read_users, directory:read_departments, directory:read_groups | чтение сотрудников, отделов и групп |
cloud_api:disk.read, cloud_api:disk.write, cloud_api:disk.info | подключение Диска как источника знаний |
login:email | почта администратора, давшего согласие |
Адрес возврата: https://app.trialix.ru/connectors/yandex/callback.
Что читает Trialix из API Яндекс 360 (https://api360.yandex.net):
GET /directory/v1/org- организации, где пользователь токена администратор (оттуда ID организации);GET /directory/v1/org/{orgId}/users- сотрудники: почта, имя, отдел,isEnabled,isDismissed,isRobot;GET /directory/v1/org/{orgId}/departments- отделы;GET /directory/v1/org/{orgId}/groups- группы.
Страницы по 1000 записей. Токен и токен обновления хранятся зашифрованными ключом компании и в интерфейсе не показываются; за сутки до истечения токен обновляется автоматически. «Отключить» в карточке удаляет токены.
Правила синхронизации
- Отделы Яндекс 360 создаются в Trialix, переименования переносятся. Корневой отдел «Все сотрудники» не переносится.
- Роботы (
isRobot) не переносятся. Уволенные (isDismissed) и отключённые (isEnabled: false) деактивируются, если отмечено правило деактивации. - Сотрудники с почтой не на подтверждённом домене пропускаются.
- Новые учётные записи создаются по правилам мест лицензии: место докупается или сотрудник ждёт свободного места.
- Владелец компании и учётные записи с отметкой «Не трогать при синхронизации» не меняются.
- Защита: если каталог вдруг отдал на 30 % меньше активных сотрудников, чем было синхронизировано раньше (и раньше их было больше пяти), отключения не выполняются, а в результате появляется предупреждение «Каталог отдал N активных вместо M - отключение пропущено, проверьте источник».
- Синхронизация Яндекс 360 запускается кнопкой «Синхронизировать»; расписания у неё пока нет.
Общие правила и защита для всех источников - в разделе «Как работает синхронизация».
Диагностика
| Сообщение | Что сделать |
|---|---|
| «API Яндекс 360 отказал (403): нужен администратор организации и права directory:read_*» | согласие дал не администратор организации; нажмите «Переподключить» и войдите администратором |
| «Не удалось подключить: Учётная запись не администратор организации Яндекс 360» | то же |
| «API Яндекс 360 не отвечает» | временная недоступность API, повторите позже |
| «Домен почты не подтверждён ни одной компанией» (при входе) | подтвердите домен в «Вход в компанию» |
| «Вход через Яндекс для компании выключен» (при входе) | включите правило в «Правилах входа» |
| «Подключение Яндекс 360 временно недоступно» | приложение Яндекса на стороне Trialix не настроено, напишите в поддержку |
Обновлено 29.09.2026