Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / Как выбрать способ синхронизации пользователей

Как выбрать способ синхронизации пользователей

В UnSpot есть девять способов наполнить справочник сотрудников, и почти у каждой компании подходящих оказывается несколько. Эта статья помогает выбрать: чем способы отличаются, что каждый из них требует от вашей стороны и какие ограничения выясняются уже после подключения. Пошаговые инструкции — в статьях по каждому способу, ссылки есть в таблице.

Два класса решений

Главное различие — кто открывает соединение. Либо облако UnSpot обращается к вашей системе и хранит доступ к ней, либо ваша система сама отправляет данные в UnSpot, получив от него секретный токен. Это не «более» и «менее» безопасно — это разные профили риска, и служба информационной безопасности оценивает их по-разному.

UnSpot забирает данныеВнешняя система отправляет данные
Кто инициирует обменоблако UnSpotваш каталог, служба или адаптер
Что уходит наружуничего: UnSpot хранит доступ к вашей системесекретный токен UnSpot — он же даёт чтение всего справочника сотрудников
Что нужно от вашей сетидоступность каталога для облака (для локальных каталогов)исходящий доступ к адресу вашего пространства UnSpot
Кто владеет правилами выборкиадминистратор UnSpotадминистратор вашего каталога
Сколько способов одновременнотолько одинработает параллельно с любым способом из левой колонки

Отдельно стоит девятый способ — OpenID Connect: сотрудники заводят себя сами при первом входе. Это не полноценная синхронизация, и путать их не стоит — разбор ниже.

Схема выбора

Все способы в одной таблице

Найдите строку с тем, что у вас есть. Если строк подходит несколько — переходите к четырём вопросам ниже.

Что у вас естьСпособКто инициируетЧто переноситГлавное ограничение
Локальный Active DirectoryAD LDAP — прямое подключениеUnSpotсотрудники, группы, оргструктура, аватары, номер пропускаконтроллер домена должен быть доступен из облака; UnSpot хранит логин и пароль каталога
Локальный Active DirectoryСлужба LDAP-SCIM в вашем контуреваша службасотрудники, группы, оргструктура, аватары, номер пропусканужно поставить и обслуживать службу Windows у себя
OpenLDAP и совместимые каталогиOpenLDAP — прямое подключениеUnSpotсотрудники, группы, оргструктура, аватарыто же, что у AD LDAP, плюс нет отсева отключённых учётных записей
Microsoft 365, Entra IDGraph API — прямое подключениеUnSpotсотрудники, группы, аватарыоргструктуру не переносит; нужно согласие администратора на восемь разрешений Graph
Microsoft 365, Entra IDSCIM 2.0 — провижининг из каталогаEntra IDсотрудники, группы, оргструктура, аватары, номер пропусканастраивается на стороне Microsoft; выданный токен даёт чтение всего справочника
Google WorkspaceGoogle Workspace — прямое подключениеUnSpotсотрудники, оргструктура, аватарыфильтра выборки нет — переносится весь каталог; группы не переносит
Okta, OneLogin и другие SCIM 2.0SCIM 2.0 — провижининг из каталогаваш каталогсотрудники, группы, оргструктура, аватары, номер пропускаправила и сопоставление атрибутов остаются на вашей стороне
Внешняя база данныхАдаптер ODBCваша службасотрудники по заданной вьюнужна вью строго определённой структуры и служба в вашем контуре
Адаптер пользователей 1Сваша обработка 1Ссотрудники; статусы расписания — отдельным адаптеромобработка ставится и обслуживается на стороне 1С
Файл со списком сотрудниковИмпорт CSV — в консоли, «Синхронизация пользователей» → CSVадминистраторсотрудники разоворазовая загрузка: справочник дальше не поддерживается сам
Ничего из перечисленногоOpenID Connect — заведение при первом входесам сотрудниквыбранные поля карточкитолько те, кто зашёл; уволенных не деактивирует, групп и оргструктуры не переносит

Четыре вопроса, которые сужают выбор

  1. Нужен ли полный справочник? Если в UnSpot должны быть все сотрудники сразу и уволенные должны деактивироваться — нужна синхронизация. Если достаточно тех, кто реально зашёл, — хватит OpenID Connect.
  2. Можно ли открыть доступ к каталогу из облака? Если контроллер домена наружу не выставляется — прямое подключение отпадает, остаются служба LDAP-SCIM в вашем контуре или провижининг по SCIM.
  3. Кто должен владеть правилами? Если состав выборки и сопоставление атрибутов должны настраиваться в вашем каталоге — берите SCIM. Если этим удобнее управлять в UnSpot — берите прямое подключение.
  4. Нужны ли группы и оргструктура? Оргструктуру переносят все способы, кроме Graph API. Группы переносят все, кроме Google Workspace. Если нужны и те и другие, а каталог у вас в Google — придётся заводить группы в UnSpot вручную.

Если у вас локальный AD и Microsoft 365 одновременно

Самый частый случай: каталог живёт в локальном Active Directory, а в Microsoft 365 приезжает его копия. Тогда подходящих способов сразу четыре, и выбор делается по трём признакам.

ВариантКогда он лучше остальныхЧто учесть
AD LDAP напрямуюВ локальном каталоге есть атрибуты, которых нет в облачной копии — например, номер пропуска для СКУД; и открыть доступ к контроллеру домена можноUnSpot хранит логин и пароль сервисной учётной записи, а сертификат сервера каталога не проверяет
Служба LDAP-SCIM в контуреОткрывать доступ к контроллеру домена нельзя, но локальные атрибуты нужныПоявляется служба Windows, которую надо ставить, обновлять и мониторить
Entra ID через Graph APIОблачная копия каталога полная, и хочется настроить всё за один вечер без доступа в сетьОргструктуру не переносит: подразделения придётся наполнять через поле «Отдел»
Entra ID по SCIMУправление составом должно остаться в Entra ID — назначение приложения группам, сопоставление атрибутов, область синхронизацииНастройка на стороне Microsoft сложнее; токен UnSpot даёт чтение всего справочника

Короткое правило. Если в облачной копии есть всё, что вам нужно, — берите облачный вариант: он не требует доступа в вашу сеть и настраивается быстрее. Если чего-то не хватает именно в облаке — берите локальный, а выбор между прямым подключением и службой в контуре делайте по тому, можно ли открыть доступ к контроллеру домена.

Заведение пользователей при входе: OpenID Connect

Этот способ стоит особняком: он не забирает справочник, а достраивает его по мере того, как люди заходят. Настраивается в разделе Настройка → Способы входа / SSO, блок «Правила авторизации», карточка OpenID Connect → «Изменить настройки». От конкретного провайдера входа он не зависит: возможность есть у всех.

НастройкаЧто делает
Добавлять новых пользователей + «Доверенные корпоративные домены»Сотрудник с почтой из перечисленных доменов, впервые вошедший через любой подключённый способ авторизации, автоматически получает карточку в вашей организации. Домены приводятся к нижнему регистру, символ @ в начале можно не писать
Синхронизировать данные пользователей + список полейВыбранные поля обновляются при каждом следующем входе. Доступны: Имя, Фамилия (всегда включены и снять их нельзя), Должность, Отдел, Руководитель, Телефон, Номер пропуска

Чем это не заменяет синхронизацию. В справочнике окажутся только те, кто зашёл хотя бы раз. Уволенные не деактивируются — карточка остаётся активной, пока её не тронут вручную. Группы и дерево подразделений не переносятся. Данные обновляются в момент входа, а не по расписанию, поэтому у редко заходящего сотрудника карточка остаётся старой.

Когда этого достаточно: небольшая компания с единым корпоративным доменом, где права раздаются не через группы, и нет задачи вести полный справочник. Когда нет: нужны группы в политиках бронирования, нужна оргструктура в отчётах, нужно, чтобы уволенный терял доступ автоматически.

Способы входа — какие провайдера включить, как подключить SSO через AD FS или Keycloak, как работают правила авторизации и двухфакторная аутентификация — тема отдельная, и на выбор способа синхронизации она не влияет.

Что важно знать до подключения

  • Одновременно подключается только одна прямая синхронизация. AD LDAP, OpenLDAP, Entra ID и Google Workspace исключают друг друга: чтобы сменить способ, текущий надо сначала отключить.
  • SCIM — исключение. Он живёт отдельно и технически включается вместе с любым прямым подключением. Делать так не стоит: у справочника появится два источника правды.
  • Исчезновение сотрудника из выборки архивирует его карточку. Отменяются брони, удаляются сессии и календари, снимаются закреплённое место, парковка и права делегата. Это касается и сужения фильтра, и неполной выборки из каталога — механика одинакова у всех способов.
  • Google Workspace не умеет отправлять данные сама. Её автоматический провижининг работает только с приложениями из каталога Google, произвольный SCIM-адрес указать нельзя. Если нужна именно push-модель, между Google и UnSpot ставят поставщика идентификации, который это умеет.
  • Ручной запуск обмена есть только у локальных каталогов — кнопка «Обновить on-premise AD», не чаще раза в час. У облачных подключений её нет: обмен идёт раз в сутки по расписанию платформы.
  • Оргструктура и аватары обновляются не в общем цикле. Аватары — отдельным заданием, дерево подразделений у локальных каталогов — только при подключении и при включении соответствующей отметки.

Если что-то пошло не так

СимптомКуда смотреть
«Синхронизация пользователей уже подключена (используется другая служба каталогов)»Подключён другой способ. Отключите текущий, затем подключайте нужный
Сотрудники подтянулись не всеФильтр выборки, а у локальных каталогов ещё и серверное ограничение на число записей в ответе. Недостающие не просто пропускаются — они архивируются
Пропали брони у части сотрудниковСкорее всего, они выпали из выборки и карточки заархивировались. Проверьте фильтр и состав групп, указанных в нём
Не переносится оргструктураУ Graph API её нет вовсе. У остальных — проверьте, что отметка включена и что не выбран взаимоисключающий «Отдел»
Не переносятся группыУ Google Workspace групп нет. У остальных — включите отметку групп
Дерево подразделений устарелоОно не входит в суточный цикл: снимите и снова поставьте отметку синхронизации оргструктуры
Аватары не появилисьОни обновляются отдельным заданием платформы — дождитесь следующего запуска
Кто и что менял в справочникеАналитика → Отчёты, отчёт «История управления пользователями»: у записей синхронизации стоит соответствующий признак инициатора

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading