Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / OpenID Connect: заведение пользователей при первом входе

OpenID Connect: заведение пользователей при первом входе

В UnSpot есть настройка, которая заводит сотрудника автоматически — в тот момент, когда он впервые входит через корпоративную учётную запись, и при условии, что домен его почты внесён в список доверенных. Вторая половина той же настройки обновляет карточку сотрудника при каждом следующем входе. Настройка называется OpenID Connect и не зависит от того, каким именно способом входа пользуется компания.

Это не синхронизация справочника, и путать их не стоит: в UnSpot попадают только те, кто хотя бы раз вошёл, а уволенные не отключаются сами. Что именно происходит и где проходит граница — ниже. Если вы выбираете способ наполнить справочник целиком, начните с обзора Как выбрать способ синхронизации пользователей.

Что делает эта настройка

Настройка состоит из двух независимых переключателей. Включать можно любой из них — или оба сразу.

ПереключательЧто он делаетЧто нужно указать
Добавлять новых пользователейСотрудник, который входит первый раз и почта которого относится к доверенному домену, получает карточку в вашей организации автоматически — без участия администраторасписок доверенных корпоративных доменов
Синхронизировать данные пользователейВыбранные поля карточки обновляются данными провайдера при повторных входах. На заведение карточки этот список не влияет — при первом входе записывается всё, что прислал провайдернабор полей из семи возможных

На карточке OpenID Connect обе половины показаны списком: слева — доверенные домены, справа — поля, которые обновляются. Если список пуст, вместо него стоит бейдж Отключено.

Где она находится

Путь в консоли: Настройка → Интеграции → «Способы входа / SSO», блок «Правила авторизации», карточка OpenID Connect → кнопка «Изменить настройки». Настройка одна на всё рабочее пространство: отдельных правил для разных офисов или групп у неё нет.

Менять настройку могут роли «Владелец» и «Администратор интеграций». Роль «Администратор пользователей» управляет карточками сотрудников, но эту настройку не открывает.

Важное различие по способам входа. Заведение по доверенному домену работает для любого способа входа. А вот обновление данных при повторных входах — только для входа через провайдера, подключённого на этой же странице как OpenID Connect или OAuth 2.0 (AD FS, Keycloak, Okta и подобные). Вход через преднастроенные облачные кнопки на карточки уже заведённых сотрудников не влияет: поля не обновляются, даже если переключатель включён.

Как выглядит окно настройки

Окно «Настройка OpenID Connect» открывается кнопкой «Изменить настройки» и делится на те же две части.

Уже сохранённые домены показаны отдельными чипами с иконкой корзины — нажатие на корзину убирает домен из списка. Чтобы добавить новый, нажмите «Добавить»: рядом появится пустое поле с подсказкой «Введите домен». Порядок именно такой — сначала «Добавить», потом ввод; поле не показано, пока его не запросили.

В блоке «Какие данные будут обновлены» — семь чекбоксов. Первые два, «Имя» и «Фамилия», отмечены и заблокированы: снять их нельзя, пока обновление данных вообще включено. Остальные пять — «Должность», «Отдел», «Руководитель», «Телефон», «Номер пропуска» — включаются по одному.

Домены нормализуются при сохранении: приводятся к нижнему регистру, ведущая «собака» отбрасывается — @example.com и example.com дают одну и ту же запись. Сравнение при входе точное: mail.example.com под доменом example.com не подпадает, поддомены нужно перечислять отдельно.

Как заводится сотрудник при первом входе

  1. Сотрудник входит корпоративной учётной записью — любым способом входа, подключённым в вашем рабочем пространстве.
  2. UnSpot берёт из ответа провайдера почту и ищет карточку с таким адресом. Нашлась — обычный вход. Не нашлась — переходим к следующему шагу.
  3. Домен почты сверяется со списком доверенных. Совпадения нет — карточка не создаётся, см. следующий раздел.
  4. Домен доверенный — карточка создаётся сразу: имя и фамилия берутся из данных провайдера (если он их не отдал — из отображаемого имени), роль «Сотрудник», группа — группа по умолчанию.
  5. Вход завершается в том же запросе: отдельного шага «дождитесь подтверждения» нет.

Что ещё попадёт в новую карточку, зависит от способа входа. При входе через провайдера, подключённого как OpenID Connect или OAuth 2.0, записывается всё, что он прислал, — должность, телефон, руководитель, номер пропуска, отдел, — независимо от того, какие поля отмечены в списке обновляемых. Отдел при этом заводит подразделение в оргструктуре, а если в UnSpot есть группа с тем же названием, сотрудник попадает ещё и в неё. При входе через преднастроенную облачную кнопку в карточку попадают только имя, фамилия и группа по умолчанию.

Приветственное письмо при таком заведении не отправляется. Пароля у карточки по сути нет — сотрудник входит через провайдера, и отправлять ему нечего. Это отличает первый вход от импорта из CSV, где письмо с доступом — отдельный выбор.

Роль всегда «Сотрудник». Ни доверенный домен, ни данные провайдера не могут выдать администраторские права: роль повышает только человек с правами администратора, вручную.

Если домена нет в списке доверенных

Тогда решает вторая настройка рабочего пространства — разрешены ли запросы доступа.

СитуацияЧто происходитЧто делать администратору
Запросы доступа разрешеныВход не выполняется, вместо него создаётся запрос доступа с именем и почтой сотрудникаПодтвердить или отклонить запрос в разделе «Управление персоналом»
Запросы доступа запрещеныВход прерывается сообщением об отказе в доступеЛибо добавить домен в доверенные, либо завести карточку вручную

Отдельно — деактивированная карточка. Если сотрудник в UnSpot уже есть, но деактивирован, вход прерывается независимо от доменов: до проверки списка дело не доходит. Карточка не создаётся заново и сама не активируется — включать её нужно вручную.

Отсюда практический вывод: список доверенных доменов — это переключатель между «заводим сами» и «просим подтверждения», а не просто фильтр почты. Пока домена в нём нет, каждый новый сотрудник проходит через руки администратора.

Какие данные обновляются при повторных входах

Список полей закрыт — семь, добавить своё нельзя. Обновление срабатывает при каждом входе активного сотрудника и только для тех полей, которые вы отметили.

ПолеКак обновляется
Имя, ФамилияВсегда в списке, пока обновление включено. Подстановка отображаемого имени работает только при заведении карточки: при повторных входах поле, которого провайдер не прислал, просто не трогается
ДолжностьЗначение обрезается до 128 символов — длинные названия должностей попадут в карточку не полностью
ОтделИщется подразделение с таким путём в оргструктуре; не нашлось — создаётся. Пустое значение от провайдера отвязывает сотрудника от подразделения
РуководительСопоставляется по почте с уже существующими карточками. Такой почты в UnSpot нет — руководитель очищается, а не сохраняется «на будущее»
ТелефонЗаписывается как есть
Номер пропускаЗаписывается как есть; на связку со СКУД влияет так же, как правка вручную

Поле, которого провайдер не прислал, не трогается. Это важное различие: отсутствие поля в ответе и пустое значение в нём — разные вещи. В первом случае в карточке останется то, что было; во втором значение затрётся пустотой.

Обновление идёт только для активных карточек. Деактивированный сотрудник до обновления не доходит: его вход прерывается раньше.

Синхронизированные поля нельзя изменить вручную

Пока обновление данных включено, отмеченные поля закрыты на редактирование — и в карточке сотрудника у администратора, и в личном профиле самого сотрудника. Попытка сохранить другое значение возвращает ошибку. В профиле это «Вы не можете редактировать синхронизированные поля, пока не отключите обновление данных через SSO». В карточке у администратора текст другой и вводит в заблуждение: там показывается сообщение про Active Directory, хотя каталог может быть и не подключён, — причина всё равно в этой настройке.

Это защита от рассинхронизации: значение, исправленное руками, всё равно вернулось бы к данным провайдера при следующем входе. Если поле нужно вести в UnSpot — уберите его из списка обновляемых, тогда оно снова станет доступным для правки.

Исключение — импорт из CSV. Он этой проверки не делает и запишет значение в закрытое поле. Но результат недолговечен: при ближайшем входе сотрудника поле снова заменится данными провайдера.

Чем это не синхронизация

ВопросСинхронизация каталогаOpenID Connect
Кто попадает в справочниквсе сотрудники по правилам выборки, сразутолько те, кто хотя бы раз вошёл
Когда обновляются данныепо расписанию, раз в суткив момент входа сотрудника
Что с уволеннымиисчезновение из выборки архивирует карточку и снимает брониничего: карточка остаётся активной, пока её не тронет администратор
Группыпереносятся (кроме Google Workspace)не переносятся; единственное исключение — при заведении сотрудник попадает в группу, название которой совпало с его отделом, если такая группа уже есть
Оргструктурапереносится деревомтолько строка «Отдел», и то если провайдер её прислал
Аватарыпереносятся отдельным заданиемне переносятся

Когда этого достаточно: небольшая компания на одном корпоративном домене, права не раздаются через группы, полный справочник не нужен. Когда нет: нужны группы в правилах бронирования, оргструктура в отчётах или автоматическая потеря доступа при увольнении. Тогда нужна синхронизация — и её можно включить вместе с этой настройкой, они не конфликтуют.

Что остаётся в отчётах

  • Карточки, созданные при первом входе, помечены в истории управления пользователями как заведённые через вход по протоколу, а не администратором.
  • Обновление полей при входе тоже попадает в историю — с перечнем изменённых полей.
  • Добавление и удаление доверенного домена пишется в журнал изменений интеграций. Ссылки на оба отчёта — «История изменений» и «История входов» — стоят прямо на странице «Способы входа / SSO».

Ограничения и ловушки

  • Выключение обновления стирает список полей. Сохранение с выключенным переключателем очищает набор отмеченных полей. Включив обновление обратно, набор придётся выбрать заново — прежний не восстановится.
  • Поддомены не наследуются. Доверенный example.com не покрывает hr.example.com: почта из поддомена в доверенные не попадёт.
  • Домен доверяет всем, кто им владеет. Любой, у кого есть учётная запись в этом домене у вашего провайдера, получает карточку в UnSpot без подтверждения. Публичные почтовые домены в список вносить нельзя.
  • Роль не меняется при входе. Данные провайдера не могут ни повысить, ни понизить права: обновляются только семь перечисленных полей.
  • Отдел создаётся, а не выбирается. Незнакомое значение отдела заводит новое подразделение в оргструктуре — опечатка в данных провайдера превращается в лишнюю ветку дерева.
  • Уволенных нужно отключать вручную. Провайдер может закрыть учётную запись, но UnSpot об этом не узнает: карточка останется активной, а брони — в силе.

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading