Как выбрать способ синхронизации пользователей
В UnSpot есть девять способов наполнить справочник сотрудников, и почти у каждой компании подходящих оказывается несколько. Эта статья помогает выбрать: чем способы отличаются, что каждый из них требует от вашей стороны и какие ограничения выясняются уже после подключения. Пошаговые инструкции — в статьях по каждому способу, ссылки есть в таблице.
Два класса решений
Главное различие — кто открывает соединение. Либо облако UnSpot обращается к вашей системе и хранит доступ к ней, либо ваша система сама отправляет данные в UnSpot, получив от него секретный токен. Это не «более» и «менее» безопасно — это разные профили риска, и служба информационной безопасности оценивает их по-разному.
| UnSpot забирает данные | Внешняя система отправляет данные | |
|---|---|---|
| Кто инициирует обмен | облако UnSpot | ваш каталог, служба или адаптер |
| Что уходит наружу | ничего: UnSpot хранит доступ к вашей системе | секретный токен UnSpot — он же даёт чтение всего справочника сотрудников |
| Что нужно от вашей сети | доступность каталога для облака (для локальных каталогов) | исходящий доступ к адресу вашего пространства UnSpot |
| Кто владеет правилами выборки | администратор UnSpot | администратор вашего каталога |
| Сколько способов одновременно | только один | работает параллельно с любым способом из левой колонки |
Отдельно стоит девятый способ — OpenID Connect: сотрудники заводят себя сами при первом входе. Это не полноценная синхронизация, и путать их не стоит — разбор ниже.
Схема выбора

Все способы в одной таблице
Найдите строку с тем, что у вас есть. Если строк подходит несколько — переходите к четырём вопросам ниже.
| Что у вас есть | Способ | Кто инициирует | Что переносит | Главное ограничение |
|---|---|---|---|---|
| Локальный Active Directory | AD LDAP — прямое подключение | UnSpot | сотрудники, группы, оргструктура, аватары, номер пропуска | контроллер домена должен быть доступен из облака; UnSpot хранит логин и пароль каталога |
| Локальный Active Directory | Служба LDAP-SCIM в вашем контуре | ваша служба | сотрудники, группы, оргструктура, аватары, номер пропуска | нужно поставить и обслуживать службу Windows у себя |
| OpenLDAP и совместимые каталоги | OpenLDAP — прямое подключение | UnSpot | сотрудники, группы, оргструктура, аватары | то же, что у AD LDAP, плюс нет отсева отключённых учётных записей |
| Microsoft 365, Entra ID | Graph API — прямое подключение | UnSpot | сотрудники, группы, аватары | оргструктуру не переносит; нужно согласие администратора на восемь разрешений Graph |
| Microsoft 365, Entra ID | SCIM 2.0 — провижининг из каталога | Entra ID | сотрудники, группы, оргструктура, аватары, номер пропуска | настраивается на стороне Microsoft; выданный токен даёт чтение всего справочника |
| Google Workspace | Google Workspace — прямое подключение | UnSpot | сотрудники, оргструктура, аватары | фильтра выборки нет — переносится весь каталог; группы не переносит |
| Okta, OneLogin и другие SCIM 2.0 | SCIM 2.0 — провижининг из каталога | ваш каталог | сотрудники, группы, оргструктура, аватары, номер пропуска | правила и сопоставление атрибутов остаются на вашей стороне |
| Внешняя база данных | Адаптер ODBC | ваша служба | сотрудники по заданной вью | нужна вью строго определённой структуры и служба в вашем контуре |
| 1С | Адаптер пользователей 1С | ваша обработка 1С | сотрудники; статусы расписания — отдельным адаптером | обработка ставится и обслуживается на стороне 1С |
| Файл со списком сотрудников | Импорт CSV — в консоли, «Синхронизация пользователей» → CSV | администратор | сотрудники разово | разовая загрузка: справочник дальше не поддерживается сам |
| Ничего из перечисленного | OpenID Connect — заведение при первом входе | сам сотрудник | выбранные поля карточки | только те, кто зашёл; уволенных не деактивирует, групп и оргструктуры не переносит |
Четыре вопроса, которые сужают выбор
- Нужен ли полный справочник? Если в UnSpot должны быть все сотрудники сразу и уволенные должны деактивироваться — нужна синхронизация. Если достаточно тех, кто реально зашёл, — хватит OpenID Connect.
- Можно ли открыть доступ к каталогу из облака? Если контроллер домена наружу не выставляется — прямое подключение отпадает, остаются служба LDAP-SCIM в вашем контуре или провижининг по SCIM.
- Кто должен владеть правилами? Если состав выборки и сопоставление атрибутов должны настраиваться в вашем каталоге — берите SCIM. Если этим удобнее управлять в UnSpot — берите прямое подключение.
- Нужны ли группы и оргструктура? Оргструктуру переносят все способы, кроме Graph API. Группы переносят все, кроме Google Workspace. Если нужны и те и другие, а каталог у вас в Google — придётся заводить группы в UnSpot вручную.
Если у вас локальный AD и Microsoft 365 одновременно
Самый частый случай: каталог живёт в локальном Active Directory, а в Microsoft 365 приезжает его копия. Тогда подходящих способов сразу четыре, и выбор делается по трём признакам.
| Вариант | Когда он лучше остальных | Что учесть |
|---|---|---|
| AD LDAP напрямую | В локальном каталоге есть атрибуты, которых нет в облачной копии — например, номер пропуска для СКУД; и открыть доступ к контроллеру домена можно | UnSpot хранит логин и пароль сервисной учётной записи, а сертификат сервера каталога не проверяет |
| Служба LDAP-SCIM в контуре | Открывать доступ к контроллеру домена нельзя, но локальные атрибуты нужны | Появляется служба Windows, которую надо ставить, обновлять и мониторить |
| Entra ID через Graph API | Облачная копия каталога полная, и хочется настроить всё за один вечер без доступа в сеть | Оргструктуру не переносит: подразделения придётся наполнять через поле «Отдел» |
| Entra ID по SCIM | Управление составом должно остаться в Entra ID — назначение приложения группам, сопоставление атрибутов, область синхронизации | Настройка на стороне Microsoft сложнее; токен UnSpot даёт чтение всего справочника |
Короткое правило. Если в облачной копии есть всё, что вам нужно, — берите облачный вариант: он не требует доступа в вашу сеть и настраивается быстрее. Если чего-то не хватает именно в облаке — берите локальный, а выбор между прямым подключением и службой в контуре делайте по тому, можно ли открыть доступ к контроллеру домена.
Заведение пользователей при входе: OpenID Connect
Этот способ стоит особняком: он не забирает справочник, а достраивает его по мере того, как люди заходят. Настраивается в разделе Настройка → Способы входа / SSO, блок «Правила авторизации», карточка OpenID Connect → «Изменить настройки». От конкретного провайдера входа он не зависит: возможность есть у всех.
| Настройка | Что делает |
|---|---|
| Добавлять новых пользователей + «Доверенные корпоративные домены» | Сотрудник с почтой из перечисленных доменов, впервые вошедший через любой подключённый способ авторизации, автоматически получает карточку в вашей организации. Домены приводятся к нижнему регистру, символ @ в начале можно не писать |
| Синхронизировать данные пользователей + список полей | Выбранные поля обновляются при каждом следующем входе. Доступны: Имя, Фамилия (всегда включены и снять их нельзя), Должность, Отдел, Руководитель, Телефон, Номер пропуска |
Чем это не заменяет синхронизацию. В справочнике окажутся только те, кто зашёл хотя бы раз. Уволенные не деактивируются — карточка остаётся активной, пока её не тронут вручную. Группы и дерево подразделений не переносятся. Данные обновляются в момент входа, а не по расписанию, поэтому у редко заходящего сотрудника карточка остаётся старой.
Когда этого достаточно: небольшая компания с единым корпоративным доменом, где права раздаются не через группы, и нет задачи вести полный справочник. Когда нет: нужны группы в политиках бронирования, нужна оргструктура в отчётах, нужно, чтобы уволенный терял доступ автоматически.
Способы входа — какие провайдера включить, как подключить SSO через AD FS или Keycloak, как работают правила авторизации и двухфакторная аутентификация — тема отдельная, и на выбор способа синхронизации она не влияет.
Что важно знать до подключения
- Одновременно подключается только одна прямая синхронизация. AD LDAP, OpenLDAP, Entra ID и Google Workspace исключают друг друга: чтобы сменить способ, текущий надо сначала отключить.
- SCIM — исключение. Он живёт отдельно и технически включается вместе с любым прямым подключением. Делать так не стоит: у справочника появится два источника правды.
- Исчезновение сотрудника из выборки архивирует его карточку. Отменяются брони, удаляются сессии и календари, снимаются закреплённое место, парковка и права делегата. Это касается и сужения фильтра, и неполной выборки из каталога — механика одинакова у всех способов.
- Google Workspace не умеет отправлять данные сама. Её автоматический провижининг работает только с приложениями из каталога Google, произвольный SCIM-адрес указать нельзя. Если нужна именно push-модель, между Google и UnSpot ставят поставщика идентификации, который это умеет.
- Ручной запуск обмена есть только у локальных каталогов — кнопка «Обновить on-premise AD», не чаще раза в час. У облачных подключений её нет: обмен идёт раз в сутки по расписанию платформы.
- Оргструктура и аватары обновляются не в общем цикле. Аватары — отдельным заданием, дерево подразделений у локальных каталогов — только при подключении и при включении соответствующей отметки.
Если что-то пошло не так
| Симптом | Куда смотреть |
|---|---|
| «Синхронизация пользователей уже подключена (используется другая служба каталогов)» | Подключён другой способ. Отключите текущий, затем подключайте нужный |
| Сотрудники подтянулись не все | Фильтр выборки, а у локальных каталогов ещё и серверное ограничение на число записей в ответе. Недостающие не просто пропускаются — они архивируются |
| Пропали брони у части сотрудников | Скорее всего, они выпали из выборки и карточки заархивировались. Проверьте фильтр и состав групп, указанных в нём |
| Не переносится оргструктура | У Graph API её нет вовсе. У остальных — проверьте, что отметка включена и что не выбран взаимоисключающий «Отдел» |
| Не переносятся группы | У Google Workspace групп нет. У остальных — включите отметку групп |
| Дерево подразделений устарело | Оно не входит в суточный цикл: снимите и снова поставьте отметку синхронизации оргструктуры |
| Аватары не появились | Они обновляются отдельным заданием платформы — дождитесь следующего запуска |
| Кто и что менял в справочнике | Аналитика → Отчёты, отчёт «История управления пользователями»: у записей синхронизации стоит соответствующий признак инициатора |
Связанные статьи
- Синхронизация пользователей с Active Directory (AD LDAP / OpenLDAP): как устроена
- Синхронизация с Entra ID (Azure AD) через Graph API: как устроена
- Синхронизация пользователей с Google Workspace: как устроена
- Синхронизация по SCIM 2.0 (Entra ID, Okta): как устроена
- Синхронизация из on-premise AD (LDAP-SCIM): как устроена
- Синхронизация пользователей по ODBC: как устроена
- Синхронизация пользователей из 1С: как устроена
- Обзор интеграций