Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / Как выбрать способ синхронизации пользователей

Как выбрать способ синхронизации пользователей

В UnSpot есть десять способов наполнить справочник сотрудников, и почти у каждой компании подходящих оказывается несколько. Эта статья помогает выбрать: чем способы отличаются, что каждый из них требует от вашей стороны и какие ограничения выясняются уже после подключения. Как устроен каждый способ — в статьях по ссылкам из таблицы; пошаговая настройка — в их парных статьях «Настройка …».

Два класса решений

Главное различие — кто открывает соединение. Либо облако UnSpot обращается к вашей системе и хранит доступ к ней, либо ваша система сама отправляет данные в UnSpot, получив от него секретный токен. Это не «более» и «менее» безопасно — это разные профили риска, и служба информационной безопасности оценивает их по-разному.

UnSpot забирает данныеВнешняя система отправляет данные
Кто инициирует обменоблако UnSpotваш каталог, служба или адаптер
Что уходит наружуничего: UnSpot хранит доступ к вашей системесекретный токен UnSpot — он же даёт чтение всего справочника сотрудников; срок его жизни задаёт администратор — от 1 до 24 месяцев либо бессрочно, а предупреждение об истечении получают только подписчики события «Проблемы синхронизаций»
Что нужно от вашей сетидоступность каталога для облака (для локальных каталогов)исходящий доступ к адресу вашего пространства UnSpot
Кто владеет правилами выборкиадминистратор UnSpotадминистратор вашего каталога
Сколько способов одновременнотолько одинработает параллельно с любым способом из левой колонки

Два способа стоят особняком: импорт из CSV — разовая загрузка файла администратором, и OpenID Connect — сотрудники заводят себя сами при первом входе. Полноценной синхронизацией не является ни тот, ни другой, и путать их с ней не стоит — разбор обоих ниже.

Схема выбора

Все способы в одной таблице

Найдите строку с тем, что у вас есть. Если строк подходит несколько — переходите к четырём вопросам ниже.

Что у вас естьСпособКто инициируетЧто переноситГлавное ограничение
Локальный Active DirectoryAD LDAP — прямое подключениеUnSpotсотрудники, группы, оргструктура, аватары, номер пропускаконтроллер домена должен быть доступен из облака; UnSpot хранит логин и пароль каталога
Локальный Active DirectoryСлужба LDAP-SCIM в вашем контуреваша службасотрудники, группы, оргструктура, аватары, номер пропусканужно поставить и обслуживать службу Windows у себя
OpenLDAP и совместимые каталогиOpenLDAP — прямое подключениеUnSpotсотрудники, группы, оргструктура, аватары, номер пропускато же, что у AD LDAP, плюс нет отсева отключённых учётных записей
Microsoft 365, Entra IDGraph API — прямое подключениеUnSpotсотрудники, группы, аватарыоргструктуру не переносит; нужно согласие администратора на восемь разрешений Graph
Microsoft 365, Entra IDSCIM 2.0 — провижининг из каталогаEntra IDсотрудники, группы, оргструктура, аватары, номер пропусканастраивается на стороне Microsoft; выданный токен даёт чтение всего справочника
Google WorkspaceGoogle Workspace — прямое подключениеUnSpotсотрудники, оргструктура, аватарыфильтра выборки нет — переносится весь каталог; группы не переносит
Okta, OneLogin и другие SCIM 2.0SCIM 2.0 — провижининг из каталогаваш каталогсотрудники, группы, оргструктура, аватары, номер пропускаправила и сопоставление атрибутов остаются на вашей стороне
Внешняя база данныхАдаптер ODBCваша службасотрудники и оргструктура по заданным вью; опционально статусы расписаниянужна вью строго определённой структуры и служба в вашем контуре
Адаптер пользователей 1Сваша обработка 1Ссотрудники, оргструктура; статусы расписания — отдельным адаптеромобработка ставится и обслуживается на стороне 1С
Файл со списком сотрудниковИмпорт из CSV-файлаадминистраторсотрудники разоворазовая загрузка: справочник дальше не поддерживается сам
Ничего из перечисленногоOpenID Connect — заведение при первом входесам сотрудниквыбранные поля карточкитолько те, кто зашёл; уволенных не деактивирует, групп и оргструктуры не переносит

Тот же выбор по полям карточки — что именно умеет переносить каждый способ:

СпособДолжностьОтдел / деревоРуководительТелефонНомер пропускаФотоГруппы
AD LDAPдадерево подразделенийдадададада
OpenLDAPдадерево подразделенийдадададада
Graph APIдатолько поле «Отдел», дерева нетдададада
Google Workspaceдадерево или поле «Отдел» — взаимоисключимыдадада
SCIM 2.0дадерево и поледадададада
Импорт из CSVдаполе-путь, создаёт узлыдададатолько привязка к существующим
OpenID Connectдаполе-путь, создаёт узлыдадада

Служба LDAP-SCIM в контуре передаёт тот же состав, что SCIM 2.0; состав полей адаптеров 1С и ODBC — в их статьях. Решающий для интеграции со СКУД факт: номер пропуска не переносят только Graph API и Google Workspace.

Четыре вопроса, которые сужают выбор

  1. Нужен ли полный справочник? Если в UnSpot должны быть все сотрудники сразу и уволенные должны деактивироваться — нужна синхронизация. Если достаточно тех, кто реально зашёл, — хватит OpenID Connect.
  2. Можно ли открыть доступ к каталогу из облака? Если контроллер домена наружу не выставляется — прямое подключение отпадает, остаются служба LDAP-SCIM в вашем контуре или провижининг по SCIM.
  3. Кто должен владеть правилами? Если состав выборки и сопоставление атрибутов должны настраиваться в вашем каталоге — берите SCIM. Если этим удобнее управлять в UnSpot — берите прямое подключение.
  4. Нужны ли группы и оргструктура? Среди подключаемых каталогов оргструктуру переносят все, кроме Graph API, а группы — все, кроме Google Workspace. Импорт из CSV и OpenID Connect готовое дерево из каталога не читают, но поле «Отдел» у обоих создаёт недостающие подразделения по указанному пути (вложенность — через «/»). Если нужны и группы, и оргструктура, а каталог у вас в Google — группы придётся заводить в UnSpot вручную.

Если у вас локальный AD и Microsoft 365 одновременно

Самый частый случай: каталог живёт в локальном Active Directory, а в Microsoft 365 приезжает его копия. Тогда подходящих способов сразу четыре, и выбор делается по трём признакам.

ВариантКогда он лучше остальныхЧто учесть
AD LDAP напрямуюВ локальном каталоге есть атрибуты, которых нет в облачной копии — например, номер пропуска для СКУД; и открыть доступ к контроллеру домена можноUnSpot хранит логин и пароль сервисной учётной записи, а сертификат сервера каталога не проверяет
Служба LDAP-SCIM в контуреОткрывать доступ к контроллеру домена нельзя, но локальные атрибуты нужныПоявляется служба Windows, которую надо ставить, обновлять и мониторить
Entra ID через Graph APIОблачная копия каталога полная, и хочется настроить всё за один вечер без доступа в сетьОргструктуру не переносит: подразделения придётся наполнять через поле «Отдел»
Entra ID по SCIMУправление составом должно остаться в Entra ID — назначение приложения группам, сопоставление атрибутов, область синхронизацииНастройка на стороне Microsoft сложнее; токен UnSpot даёт чтение всего справочника

Короткое правило. Если в облачной копии есть всё, что вам нужно, — берите облачный вариант: он не требует доступа в вашу сеть и настраивается быстрее. Если чего-то не хватает именно в облаке — берите локальный, а выбор между прямым подключением и службой в контуре делайте по тому, можно ли открыть доступ к контроллеру домена.

Заведение пользователей при входе: OpenID Connect

Этот способ стоит особняком: он не забирает справочник, а достраивает его по мере того, как люди заходят. Настраивается в разделе Настройка → Интеграции → «Способы входа / SSO», блок «Правила авторизации», карточка OpenID Connect → «Изменить настройки». От конкретного провайдера входа заведение не зависит: карточку создаёт любой подключённый способ входа. А вот обновление полей при следующих входах работает не у всех — см. таблицу.

НастройкаЧто делает
Добавлять новых пользователей + «Доверенные корпоративные домены»Сотрудник с почтой из перечисленных доменов, впервые вошедший через любой подключённый способ авторизации, автоматически получает карточку в вашей организации. Домены приводятся к нижнему регистру, символ @ в начале можно не писать
Синхронизировать данные пользователей + список полейВыбранные поля обновляются при последующих входах — но только при входе через подключение OpenID Connect / OAuth 2.0 (AD FS, Keycloak и другие настроенные вручную); вход преднастроенными облачными кнопками поля не обновляет. Доступны: Имя, Фамилия (всегда включены и снять их нельзя), Должность, Отдел, Руководитель, Телефон, Номер пропуска

Чем это не заменяет синхронизацию. В справочнике окажутся только те, кто зашёл хотя бы раз. Уволенные не деактивируются — карточка остаётся активной, пока её не тронут вручную. Группы не переносятся; готовое дерево подразделений — тоже, хотя поле «Отдел» создаёт недостающие узлы. Данные обновляются в момент входа, а не по расписанию, поэтому у редко заходящего сотрудника карточка остаётся старой.

Когда этого достаточно: небольшая компания с единым корпоративным доменом, где права раздаются не через группы, и нет задачи вести полный справочник. Когда нет: нужны группы в политиках бронирования, нужна оргструктура в отчётах, нужно, чтобы уволенный терял доступ автоматически.

Разбор настройки целиком — что происходит при первом входе, какие поля обновляются при последующих и почему их потом нельзя править вручную — в статье OpenID Connect: заведение пользователей при первом входе.

Способы входа — какие провайдера включить, как подключить SSO через AD FS или Keycloak, как работают правила авторизации и двухфакторная аутентификация — тема отдельная, и на выбор способа синхронизации она не влияет.

Что важно знать до подключения

  • Одновременно подключается только одна прямая синхронизация. AD LDAP, OpenLDAP, Entra ID и Google Workspace исключают друг друга: чтобы сменить способ, текущий надо сначала отключить.
  • SCIM — исключение. Он живёт отдельно и технически включается вместе с любым прямым подключением. Делать так не стоит: у справочника появится два источника правды.
  • Исчезновение сотрудника из выборки архивирует его карточку. Отменяются брони, удаляются сессии и календари, снимаются закреплённое место, парковка и права делегата. Это касается и сужения фильтра, и неполной выборки из каталога — механика одинакова у всех способов.
  • Google Workspace не умеет отправлять данные сама. Её автоматический провижининг работает только с приложениями из каталога Google, произвольный SCIM-адрес указать нельзя. Если нужна именно push-модель, между Google и UnSpot ставят поставщика идентификации, который это умеет.
  • Ручной запуск обмена есть только у локальных каталогов — кнопка «Обновить on-premise AD» (в карточке OpenLDAP — «Обновить on-premise»), не чаще раза в час. У облачных подключений её нет: обмен идёт раз в сутки по расписанию платформы.
  • Оргструктура и аватары обновляются не в общем цикле. Аватары — отдельным заданием; дерево подразделений в суточный цикл не входит ни у одного способа: локальные каталоги читают его при подключении и при включении соответствующей отметки, Google Workspace — только при включении отметки.

Приветственные письма. У AD LDAP, OpenLDAP и SCIM 2.0 есть флаг «Отправлять приветственные письма», у импорта CSV — выбор при каждой загрузке; в письме — адрес почты и автоматически сгенерированный пароль. С включённым флагом первый прогон разошлёт письма всем, кто попал в выборку, — включайте его осознанно. Graph API и Google Workspace писем не отправляют вовсе: созданным ими сотрудникам доступ передают через SSO или восстановление пароля.

Что происходит с заблокированной в источнике учётной записью. Active Directory отсеивает отключённые записи ещё при чтении, а Entra ID и Google Workspace присылают признак блокировки — во всех трёх случаях карточка в UnSpot архивируется с отменой броней. OpenLDAP отключённые записи не отличает — исключайте их фильтром. По SCIM поставщик присылает active: false — карточка деактивируется. Импорт из CSV и OpenID Connect с уволенными не делают ничего: карточки остаются активными, пока их не тронут вручную.

Если что-то пошло не так

СимптомКуда смотреть
«Синхронизация пользователей уже подключена (используется другая служба каталогов)»Подключён другой способ. Отключите текущий, затем подключайте нужный
Сотрудники подтянулись не всеФильтр выборки, а у локальных каталогов ещё и серверное ограничение на число записей в ответе. Недостающие не просто пропускаются — они архивируются
Пропали брони у части сотрудниковСкорее всего, они выпали из выборки и карточки заархивировались. Проверьте фильтр и состав групп, указанных в нём
Не переносится оргструктураУ Graph API её нет вовсе. У остальных — проверьте, что отметка включена и что не выбран взаимоисключающий «Отдел»
Не переносятся группыУ Google Workspace групп нет. У остальных — включите отметку групп
Дерево подразделений устарелоОно не входит в суточный цикл: снимите и снова поставьте отметку синхронизации оргструктуры
Аватары не появилисьОни обновляются отдельным заданием платформы — дождитесь следующего запуска
У части сотрудников пустой руководительРуководитель записывается, только если его собственная карточка уже существует и активнаЕсли руководитель появился в UnSpot позже подчинённых, поле дозаполнится при следующем цикле; при импорте из CSV поможет повторная загрузка файла
Кто и что менял в справочникеАналитика → Отчёты, отчёт «История управления пользователями»: у записей синхронизации стоит соответствующий признак инициатора

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading