Как работает синхронизация каталога
Что делает Trialix Connector, что делает Trialix и почему синхронизация не потеряет учётные записи. Правила мест лицензии, владелец компании и отметка «Не трогать при синхронизации» одинаковы для всех источников: Trialix Connector (AD, Samba, FreeIPA, OpenLDAP), SCIM и Яндекс 360.
Кто за что отвечает
- Коннектор стоит в вашей сети, читает каталог и отправляет в Trialix снимок: сотрудники (белый список атрибутов) и группы. Он ходит только наружу по HTTPS, входящих портов нет. Раз в минуту коннектор отправляет пульс и забирает задания: обновить список групп, предпросмотр, синхронизация.
- Trialix хранит расписание, привязки групп к отделам и пороги, сравнивает снимок с учётными записями компании и применяет изменения по правилам мест лицензии.
- SCIM (Entra ID, Okta, Keycloak) работает наоборот: изменения присылает сам провайдер, по одному сотруднику или группе за запрос. Снимков и предпросмотра там нет, защиту даёт ограничение на число отключений в час.
- Яндекс 360 Trialix читает сам через API организации, коннектор не нужен.

Расписание
В карточке коннектора, поле «Расписание»: «Только вручную», «Каждый час», «Каждые 6 часов», «Раз в сутки» (с выбором времени по Москве). Задание уходит коннектору с ближайшим пульсом, то есть в течение минуты. Вручную: «Обновить список групп», «Предпросмотр», «Синхронизировать сейчас».
Привязки групп
Администратор в ЛК, «Каталоги», привязывает группы каталога к отделам Trialix: к существующему или новому («Новый отдел «…»»). Привязка хранит неизменяемый идентификатор группы, DN и имя.
- Сотрудник из нескольких привязанных групп попадает в несколько отделов: основной - по первой группе, остальные - дополнительные. Политики применяются по всем его отделам.
- Вложенные группы учитываются до 5 уровней: состав группы «Все сотрудники», куда вложены «Продажи», включает продажников.
- В синхронизацию попадают только сотрудники привязанных групп. Остальные записи каталога Trialix не трогает.
Порядок применения
- Новые сотрудники привязанных групп получают учётные записи с источником «каталог», если включено «Создавать учётные записи для новых сотрудников». Если свободных мест нет, действует режим лицензии: место докупается или сотрудник получает статус «ожидает места», синхронизация продолжается для остальных.
- Вышедшие из всех привязанных групп, отключённые и удалённые в каталоге деактивируются. Место освобождается тем же прогоном и в режиме очереди сразу переходит первому ожидающему («Место передано» в отчёте).
- Имя, почта и отделы обновляются по каталогу. Ручные правки этих полей в Trialix перезаписываются при следующем прогоне.
- Вернувшийся в группу деактивированный сотрудник восстанавливается, пока его данные не удалены.
- Ручные учётные записи не меняются. Если в каталоге есть сотрудник с той же почтой, он попадает в список «Можно связать с каталогом»: администратор нажимает «Связать с каталогом» в меню сотрудника, и дальше учётная запись живёт по правилам синхронизации. Отметка «Не трогать при синхронизации» исключает учётную запись из синхронизации совсем.
- Сотрудники без почты и с почтой на домене, который не добавлен в «Вход в компанию», пропускаются с причиной в отчёте.
- Владелец компании не деактивируется ни одним источником.
Защита от потери учётных записей
Слой 1. Сопоставление. Сотрудник каталога ищется по неизменяемому идентификатору (objectGUID, ipaUniqueID, entryUUID). Если не найден - по objectSid, затем DN, логину и почте. В отчёте видно, по какому признаку совпало («совпало по id», «по dn» и так далее). Переименование, перенос между OU и смена почты не создают дубликатов.
Слой 2. Привязки групп. Если у привязанной группы пропал идентификатор, а группа с тем же DN или именем есть (группу пересоздали), привязка переходит в состояние «группа пересоздана - подтвердить». По ней не выполняется ни одно отключение, остальные привязки работают. Администраторы получают письмо «Группа каталога требует подтверждения», подтверждение переносит привязку на новую группу. Если группа пропала совсем - «пропала из каталога - снять привязку».
Слой 3. Тормоз. Порог отключений - большее из двух чисел: «Остановить, если отключений больше, человек» (по умолчанию 5) и «или больше, % сотрудников» (по умолчанию 10 % активных сотрудников). Прогон, который собирается отключить больше порога, останавливается со статусом «остановлен: нужно подтверждение», показывает список и ждёт кнопки «Подтвердить и применить». Администраторы получают письмо «Синхронизация каталога остановлена».
Отмена без изменений. Прогон отменяется целиком, ничего не меняется, если:
- каталог вернул пустой список сотрудников;
- ответ неполный (ошибка на одной из страниц постраничного запроса);
- часы машины коннектора расходятся с Trialix больше чем на 5 минут;
- коннектор не смог подключиться к каталогу.
Первый прогон и каждая новая привязка - всегда предпросмотр с отчётом «что изменится», применение отдельной кнопкой «Применить». Если с предпросмотра прошло больше 30 минут, «Применить» запускает новый прогон с применением («Предпросмотр устарел - новый прогон с применением отправлен коннектору»).

Каждый прогон хранит снимок и полный список изменений: «Создать», «Обновить», «Отключить», «Восстановить», «Ждут места», «Пропущено», «Можно связать с каталогом». Деактивированного можно восстановить в течение срока хранения данных (по умолчанию 30 дней, настраивается от 7 до 365 дней).
SCIM. Если за час приходит больше отключений, чем max(5, 10 % сотрудников), следующие отключения получают ответ 429, администраторы - письмо, пока администратор не нажмёт «Разрешить массовые отключения на час».
Яндекс 360. Если каталог отдал на 30 % меньше активных сотрудников, чем было синхронизировано, отключения пропускаются, в результате появляется предупреждение.
Приглашения
Кто отправляет письма новым сотрудникам из каталога - настройка коннектора «Кто отправляет приглашения новым сотрудникам»:
- Администратор пакетно из ЛК - по умолчанию. После прогона в карточке видно «Не приглашены: N» и кнопка «Отправить приглашения», чтобы случайно не разослать сотни писем.
- Автоматически при появлении - доступно после первого подтверждённого прогона.
- Руководитель отдела своим сотрудникам - руководитель получает письмо о новых людях отдела и приглашает их сам из «Мой отдел».
При включённом едином входе письмо - приветствие со ссылкой на портал без кода: сотрудник входит корпоративной учётной записью.
Письма администраторам
| Письмо | Когда |
|---|---|
| «Синхронизация каталога остановлена» | сработал тормоз |
| «Группа каталога требует подтверждения» | привязанную группу пересоздали или она пропала |
| «Включённые места закончились» | после применения есть сотрудники, ожидающие места |
| «Итог синхронизации каталога» | прогон докупил места |
| «Коннектор Trialix не в сети больше суток» | один раз, пока коннектор снова не выйдет на связь |
Что мы взяли у других
| Продукт | Решение | Как у нас |
|---|---|---|
| Microsoft Entra Connect | порог удаления по умолчанию 500 объектов, прогон останавливается до ручного подтверждения; сопоставление по sourceAnchor (ms-DS-ConsistencyGuid или objectGUID) | тормоз по числу и проценту (порог ниже - компании меньше), якорь - неизменяемый идентификатор, каскад на вторичные признаки |
| Okta AD Agent | агент только с исходящими соединениями, импорт с предпросмотром | исходящее подключение, предпросмотр первого прогона и новых привязок, расписание в ЛК |
| Google Cloud Directory Sync | симулированный прогон перед применением, лимиты удаления | «Предпросмотр», тормоз, отмена при неполном ответе |
| JumpCloud AD Integration | привязка групп каталога к группам сервиса, отключение при удалении из группы | привязка групп к отделам, деактивация при выходе из всех привязанных групп |
| Slack и Atlassian | администратор решает, когда отправлять приглашения; при SSO - приветствие без пароля | три режима приглашений, пакетная отправка по умолчанию, приветствие при SSO |
Обновлено 29.09.2026