OpenID Connect: заведение пользователей при первом входе
В UnSpot есть настройка, которая заводит сотрудника автоматически — в тот момент, когда он впервые входит через корпоративную учётную запись, и при условии, что домен его почты внесён в список доверенных. Вторая половина той же настройки обновляет карточку сотрудника при каждом следующем входе. Настройка называется OpenID Connect и не зависит от того, каким именно способом входа пользуется компания.
Это не синхронизация справочника, и путать их не стоит: в UnSpot попадают только те, кто хотя бы раз вошёл, а уволенные не отключаются сами. Что именно происходит и где проходит граница — ниже. Если вы выбираете способ наполнить справочник целиком, начните с обзора Как выбрать способ синхронизации пользователей.
Что делает эта настройка
Настройка состоит из двух независимых переключателей. Включать можно любой из них — или оба сразу.
| Переключатель | Что он делает | Что нужно указать |
|---|---|---|
| Добавлять новых пользователей | Сотрудник, который входит первый раз и почта которого относится к доверенному домену, получает карточку в вашей организации автоматически — без участия администратора | список доверенных корпоративных доменов |
| Синхронизировать данные пользователей | Выбранные поля карточки обновляются данными провайдера при повторных входах. На заведение карточки этот список не влияет — при первом входе записывается всё, что прислал провайдер | набор полей из семи возможных |
На карточке OpenID Connect обе половины показаны списком: слева — доверенные домены, справа — поля, которые обновляются. Если список пуст, вместо него стоит бейдж Отключено.

Где она находится
Путь в консоли: Настройка → Интеграции → «Способы входа / SSO», блок «Правила авторизации», карточка OpenID Connect → кнопка «Изменить настройки». Настройка одна на всё рабочее пространство: отдельных правил для разных офисов или групп у неё нет.
Менять настройку могут роли «Владелец» и «Администратор интеграций». Роль «Администратор пользователей» управляет карточками сотрудников, но эту настройку не открывает.
Важное различие по способам входа. Заведение по доверенному домену работает для любого способа входа. А вот обновление данных при повторных входах — только для входа через провайдера, подключённого на этой же странице как OpenID Connect или OAuth 2.0 (AD FS, Keycloak, Okta и подобные). Вход через преднастроенные облачные кнопки на карточки уже заведённых сотрудников не влияет: поля не обновляются, даже если переключатель включён.
Как выглядит окно настройки
Окно «Настройка OpenID Connect» открывается кнопкой «Изменить настройки» и делится на те же две части.

Уже сохранённые домены показаны отдельными чипами с иконкой корзины — нажатие на корзину убирает домен из списка. Чтобы добавить новый, нажмите «Добавить»: рядом появится пустое поле с подсказкой «Введите домен». Порядок именно такой — сначала «Добавить», потом ввод; поле не показано, пока его не запросили.
В блоке «Какие данные будут обновлены» — семь чекбоксов. Первые два, «Имя» и «Фамилия», отмечены и заблокированы: снять их нельзя, пока обновление данных вообще включено. Остальные пять — «Должность», «Отдел», «Руководитель», «Телефон», «Номер пропуска» — включаются по одному.
Домены нормализуются при сохранении: приводятся к нижнему регистру, ведущая «собака» отбрасывается — @example.com и example.com дают одну и ту же запись. Сравнение при входе точное: mail.example.com под доменом example.com не подпадает, поддомены нужно перечислять отдельно.
Как заводится сотрудник при первом входе
- Сотрудник входит корпоративной учётной записью — любым способом входа, подключённым в вашем рабочем пространстве.
- UnSpot берёт из ответа провайдера почту и ищет карточку с таким адресом. Нашлась — обычный вход. Не нашлась — переходим к следующему шагу.
- Домен почты сверяется со списком доверенных. Совпадения нет — карточка не создаётся, см. следующий раздел.
- Домен доверенный — карточка создаётся сразу: имя и фамилия берутся из данных провайдера (если он их не отдал — из отображаемого имени), роль «Сотрудник», группа — группа по умолчанию.
- Вход завершается в том же запросе: отдельного шага «дождитесь подтверждения» нет.
Что ещё попадёт в новую карточку, зависит от способа входа. При входе через провайдера, подключённого как OpenID Connect или OAuth 2.0, записывается всё, что он прислал, — должность, телефон, руководитель, номер пропуска, отдел, — независимо от того, какие поля отмечены в списке обновляемых. Отдел при этом заводит подразделение в оргструктуре, а если в UnSpot есть группа с тем же названием, сотрудник попадает ещё и в неё. При входе через преднастроенную облачную кнопку в карточку попадают только имя, фамилия и группа по умолчанию.
Приветственное письмо при таком заведении не отправляется. Пароля у карточки по сути нет — сотрудник входит через провайдера, и отправлять ему нечего. Это отличает первый вход от импорта из CSV, где письмо с доступом — отдельный выбор.
Роль всегда «Сотрудник». Ни доверенный домен, ни данные провайдера не могут выдать администраторские права: роль повышает только человек с правами администратора, вручную.
Если домена нет в списке доверенных
Тогда решает вторая настройка рабочего пространства — разрешены ли запросы доступа.
| Ситуация | Что происходит | Что делать администратору |
|---|---|---|
| Запросы доступа разрешены | Вход не выполняется, вместо него создаётся запрос доступа с именем и почтой сотрудника | Подтвердить или отклонить запрос в разделе «Управление персоналом» |
| Запросы доступа запрещены | Вход прерывается сообщением об отказе в доступе | Либо добавить домен в доверенные, либо завести карточку вручную |
Отдельно — деактивированная карточка. Если сотрудник в UnSpot уже есть, но деактивирован, вход прерывается независимо от доменов: до проверки списка дело не доходит. Карточка не создаётся заново и сама не активируется — включать её нужно вручную.
Отсюда практический вывод: список доверенных доменов — это переключатель между «заводим сами» и «просим подтверждения», а не просто фильтр почты. Пока домена в нём нет, каждый новый сотрудник проходит через руки администратора.
Какие данные обновляются при повторных входах
Список полей закрыт — семь, добавить своё нельзя. Обновление срабатывает при каждом входе активного сотрудника и только для тех полей, которые вы отметили.
| Поле | Как обновляется |
|---|---|
| Имя, Фамилия | Всегда в списке, пока обновление включено. Подстановка отображаемого имени работает только при заведении карточки: при повторных входах поле, которого провайдер не прислал, просто не трогается |
| Должность | Значение обрезается до 128 символов — длинные названия должностей попадут в карточку не полностью |
| Отдел | Ищется подразделение с таким путём в оргструктуре; не нашлось — создаётся. Пустое значение от провайдера отвязывает сотрудника от подразделения |
| Руководитель | Сопоставляется по почте с уже существующими карточками. Такой почты в UnSpot нет — руководитель очищается, а не сохраняется «на будущее» |
| Телефон | Записывается как есть |
| Номер пропуска | Записывается как есть; на связку со СКУД влияет так же, как правка вручную |
Поле, которого провайдер не прислал, не трогается. Это важное различие: отсутствие поля в ответе и пустое значение в нём — разные вещи. В первом случае в карточке останется то, что было; во втором значение затрётся пустотой.
Обновление идёт только для активных карточек. Деактивированный сотрудник до обновления не доходит: его вход прерывается раньше.
Синхронизированные поля нельзя изменить вручную
Пока обновление данных включено, отмеченные поля закрыты на редактирование — и в карточке сотрудника у администратора, и в личном профиле самого сотрудника. Попытка сохранить другое значение возвращает ошибку. В профиле это «Вы не можете редактировать синхронизированные поля, пока не отключите обновление данных через SSO». В карточке у администратора текст другой и вводит в заблуждение: там показывается сообщение про Active Directory, хотя каталог может быть и не подключён, — причина всё равно в этой настройке.
Это защита от рассинхронизации: значение, исправленное руками, всё равно вернулось бы к данным провайдера при следующем входе. Если поле нужно вести в UnSpot — уберите его из списка обновляемых, тогда оно снова станет доступным для правки.
Исключение — импорт из CSV. Он этой проверки не делает и запишет значение в закрытое поле. Но результат недолговечен: при ближайшем входе сотрудника поле снова заменится данными провайдера.
Чем это не синхронизация
| Вопрос | Синхронизация каталога | OpenID Connect |
|---|---|---|
| Кто попадает в справочник | все сотрудники по правилам выборки, сразу | только те, кто хотя бы раз вошёл |
| Когда обновляются данные | по расписанию, раз в сутки | в момент входа сотрудника |
| Что с уволенными | исчезновение из выборки архивирует карточку и снимает брони | ничего: карточка остаётся активной, пока её не тронет администратор |
| Группы | переносятся (кроме Google Workspace) | не переносятся; единственное исключение — при заведении сотрудник попадает в группу, название которой совпало с его отделом, если такая группа уже есть |
| Оргструктура | переносится деревом | только строка «Отдел», и то если провайдер её прислал |
| Аватары | переносятся отдельным заданием | не переносятся |
Когда этого достаточно: небольшая компания на одном корпоративном домене, права не раздаются через группы, полный справочник не нужен. Когда нет: нужны группы в правилах бронирования, оргструктура в отчётах или автоматическая потеря доступа при увольнении. Тогда нужна синхронизация — и её можно включить вместе с этой настройкой, они не конфликтуют.
Что остаётся в отчётах
- Карточки, созданные при первом входе, помечены в истории управления пользователями как заведённые через вход по протоколу, а не администратором.
- Обновление полей при входе тоже попадает в историю — с перечнем изменённых полей.
- Добавление и удаление доверенного домена пишется в журнал изменений интеграций. Ссылки на оба отчёта — «История изменений» и «История входов» — стоят прямо на странице «Способы входа / SSO».
Ограничения и ловушки
- Выключение обновления стирает список полей. Сохранение с выключенным переключателем очищает набор отмеченных полей. Включив обновление обратно, набор придётся выбрать заново — прежний не восстановится.
- Поддомены не наследуются. Доверенный
example.comне покрываетhr.example.com: почта из поддомена в доверенные не попадёт. - Домен доверяет всем, кто им владеет. Любой, у кого есть учётная запись в этом домене у вашего провайдера, получает карточку в UnSpot без подтверждения. Публичные почтовые домены в список вносить нельзя.
- Роль не меняется при входе. Данные провайдера не могут ни повысить, ни понизить права: обновляются только семь перечисленных полей.
- Отдел создаётся, а не выбирается. Незнакомое значение отдела заводит новое подразделение в оргструктуре — опечатка в данных провайдера превращается в лишнюю ветку дерева.
- Уволенных нужно отключать вручную. Провайдер может закрыть учётную запись, но UnSpot об этом не узнает: карточка останется активной, а брони — в силе.