К содержанию
Trialix

Как работает синхронизация каталога

Что делает Trialix Connector, что делает Trialix и почему синхронизация не потеряет учётные записи. Правила мест лицензии, владелец компании и отметка «Не трогать при синхронизации» одинаковы для всех источников: Trialix Connector (AD, Samba, FreeIPA, OpenLDAP), SCIM и Яндекс 360.

Кто за что отвечает

  • Коннектор стоит в вашей сети, читает каталог и отправляет в Trialix снимок: сотрудники (белый список атрибутов) и группы. Он ходит только наружу по HTTPS, входящих портов нет. Раз в минуту коннектор отправляет пульс и забирает задания: обновить список групп, предпросмотр, синхронизация.
  • Trialix хранит расписание, привязки групп к отделам и пороги, сравнивает снимок с учётными записями компании и применяет изменения по правилам мест лицензии.
  • SCIM (Entra ID, Okta, Keycloak) работает наоборот: изменения присылает сам провайдер, по одному сотруднику или группе за запрос. Снимков и предпросмотра там нет, защиту даёт ограничение на число отключений в час.
  • Яндекс 360 Trialix читает сам через API организации, коннектор не нужен.

ЛК «Каталоги»: коннектор, группы каталога и отделы

Расписание

В карточке коннектора, поле «Расписание»: «Только вручную», «Каждый час», «Каждые 6 часов», «Раз в сутки» (с выбором времени по Москве). Задание уходит коннектору с ближайшим пульсом, то есть в течение минуты. Вручную: «Обновить список групп», «Предпросмотр», «Синхронизировать сейчас».

Привязки групп

Администратор в ЛК, «Каталоги», привязывает группы каталога к отделам Trialix: к существующему или новому («Новый отдел «…»»). Привязка хранит неизменяемый идентификатор группы, DN и имя.

  • Сотрудник из нескольких привязанных групп попадает в несколько отделов: основной - по первой группе, остальные - дополнительные. Политики применяются по всем его отделам.
  • Вложенные группы учитываются до 5 уровней: состав группы «Все сотрудники», куда вложены «Продажи», включает продажников.
  • В синхронизацию попадают только сотрудники привязанных групп. Остальные записи каталога Trialix не трогает.

Порядок применения

  1. Новые сотрудники привязанных групп получают учётные записи с источником «каталог», если включено «Создавать учётные записи для новых сотрудников». Если свободных мест нет, действует режим лицензии: место докупается или сотрудник получает статус «ожидает места», синхронизация продолжается для остальных.
  2. Вышедшие из всех привязанных групп, отключённые и удалённые в каталоге деактивируются. Место освобождается тем же прогоном и в режиме очереди сразу переходит первому ожидающему («Место передано» в отчёте).
  3. Имя, почта и отделы обновляются по каталогу. Ручные правки этих полей в Trialix перезаписываются при следующем прогоне.
  4. Вернувшийся в группу деактивированный сотрудник восстанавливается, пока его данные не удалены.
  5. Ручные учётные записи не меняются. Если в каталоге есть сотрудник с той же почтой, он попадает в список «Можно связать с каталогом»: администратор нажимает «Связать с каталогом» в меню сотрудника, и дальше учётная запись живёт по правилам синхронизации. Отметка «Не трогать при синхронизации» исключает учётную запись из синхронизации совсем.
  6. Сотрудники без почты и с почтой на домене, который не добавлен в «Вход в компанию», пропускаются с причиной в отчёте.
  7. Владелец компании не деактивируется ни одним источником.

Защита от потери учётных записей

Слой 1. Сопоставление. Сотрудник каталога ищется по неизменяемому идентификатору (objectGUID, ipaUniqueID, entryUUID). Если не найден - по objectSid, затем DN, логину и почте. В отчёте видно, по какому признаку совпало («совпало по id», «по dn» и так далее). Переименование, перенос между OU и смена почты не создают дубликатов.

Слой 2. Привязки групп. Если у привязанной группы пропал идентификатор, а группа с тем же DN или именем есть (группу пересоздали), привязка переходит в состояние «группа пересоздана - подтвердить». По ней не выполняется ни одно отключение, остальные привязки работают. Администраторы получают письмо «Группа каталога требует подтверждения», подтверждение переносит привязку на новую группу. Если группа пропала совсем - «пропала из каталога - снять привязку».

Слой 3. Тормоз. Порог отключений - большее из двух чисел: «Остановить, если отключений больше, человек» (по умолчанию 5) и «или больше, % сотрудников» (по умолчанию 10 % активных сотрудников). Прогон, который собирается отключить больше порога, останавливается со статусом «остановлен: нужно подтверждение», показывает список и ждёт кнопки «Подтвердить и применить». Администраторы получают письмо «Синхронизация каталога остановлена».

Отмена без изменений. Прогон отменяется целиком, ничего не меняется, если:

  • каталог вернул пустой список сотрудников;
  • ответ неполный (ошибка на одной из страниц постраничного запроса);
  • часы машины коннектора расходятся с Trialix больше чем на 5 минут;
  • коннектор не смог подключиться к каталогу.

Первый прогон и каждая новая привязка - всегда предпросмотр с отчётом «что изменится», применение отдельной кнопкой «Применить». Если с предпросмотра прошло больше 30 минут, «Применить» запускает новый прогон с применением («Предпросмотр устарел - новый прогон с применением отправлен коннектору»).

Отчёт прогона предпросмотра: создать, обновить, отключить

Каждый прогон хранит снимок и полный список изменений: «Создать», «Обновить», «Отключить», «Восстановить», «Ждут места», «Пропущено», «Можно связать с каталогом». Деактивированного можно восстановить в течение срока хранения данных (по умолчанию 30 дней, настраивается от 7 до 365 дней).

SCIM. Если за час приходит больше отключений, чем max(5, 10 % сотрудников), следующие отключения получают ответ 429, администраторы - письмо, пока администратор не нажмёт «Разрешить массовые отключения на час».

Яндекс 360. Если каталог отдал на 30 % меньше активных сотрудников, чем было синхронизировано, отключения пропускаются, в результате появляется предупреждение.

Приглашения

Кто отправляет письма новым сотрудникам из каталога - настройка коннектора «Кто отправляет приглашения новым сотрудникам»:

  • Администратор пакетно из ЛК - по умолчанию. После прогона в карточке видно «Не приглашены: N» и кнопка «Отправить приглашения», чтобы случайно не разослать сотни писем.
  • Автоматически при появлении - доступно после первого подтверждённого прогона.
  • Руководитель отдела своим сотрудникам - руководитель получает письмо о новых людях отдела и приглашает их сам из «Мой отдел».

При включённом едином входе письмо - приветствие со ссылкой на портал без кода: сотрудник входит корпоративной учётной записью.

Письма администраторам

ПисьмоКогда
«Синхронизация каталога остановлена»сработал тормоз
«Группа каталога требует подтверждения»привязанную группу пересоздали или она пропала
«Включённые места закончились»после применения есть сотрудники, ожидающие места
«Итог синхронизации каталога»прогон докупил места
«Коннектор Trialix не в сети больше суток»один раз, пока коннектор снова не выйдет на связь

Что мы взяли у других

ПродуктРешениеКак у нас
Microsoft Entra Connectпорог удаления по умолчанию 500 объектов, прогон останавливается до ручного подтверждения; сопоставление по sourceAnchor (ms-DS-ConsistencyGuid или objectGUID)тормоз по числу и проценту (порог ниже - компании меньше), якорь - неизменяемый идентификатор, каскад на вторичные признаки
Okta AD Agentагент только с исходящими соединениями, импорт с предпросмотромисходящее подключение, предпросмотр первого прогона и новых привязок, расписание в ЛК
Google Cloud Directory Syncсимулированный прогон перед применением, лимиты удаления«Предпросмотр», тормоз, отмена при неполном ответе
JumpCloud AD Integrationпривязка групп каталога к группам сервиса, отключение при удалении из группыпривязка групп к отделам, деактивация при выходе из всех привязанных групп
Slack и Atlassianадминистратор решает, когда отправлять приглашения; при SSO - приветствие без паролятри режима приглашений, пакетная отправка по умолчанию, приветствие при SSO

Обновлено 29.09.2026