Как выбрать способ синхронизации пользователей
В UnSpot есть десять способов наполнить справочник сотрудников, и почти у каждой компании подходящих оказывается несколько. Эта статья помогает выбрать: чем способы отличаются, что каждый из них требует от вашей стороны и какие ограничения выясняются уже после подключения. Как устроен каждый способ — в статьях по ссылкам из таблицы; пошаговая настройка — в их парных статьях «Настройка …».
Два класса решений
Главное различие — кто открывает соединение. Либо облако UnSpot обращается к вашей системе и хранит доступ к ней, либо ваша система сама отправляет данные в UnSpot, получив от него секретный токен. Это не «более» и «менее» безопасно — это разные профили риска, и служба информационной безопасности оценивает их по-разному.
| UnSpot забирает данные | Внешняя система отправляет данные | |
|---|---|---|
| Кто инициирует обмен | облако UnSpot | ваш каталог, служба или адаптер |
| Что уходит наружу | ничего: UnSpot хранит доступ к вашей системе | секретный токен UnSpot — он же даёт чтение всего справочника сотрудников; срок его жизни задаёт администратор — от 1 до 24 месяцев либо бессрочно, а предупреждение об истечении получают только подписчики события «Проблемы синхронизаций» |
| Что нужно от вашей сети | доступность каталога для облака (для локальных каталогов) | исходящий доступ к адресу вашего пространства UnSpot |
| Кто владеет правилами выборки | администратор UnSpot | администратор вашего каталога |
| Сколько способов одновременно | только один | работает параллельно с любым способом из левой колонки |
Два способа стоят особняком: импорт из CSV — разовая загрузка файла администратором, и OpenID Connect — сотрудники заводят себя сами при первом входе. Полноценной синхронизацией не является ни тот, ни другой, и путать их с ней не стоит — разбор обоих ниже.
Схема выбора

Все способы в одной таблице
Найдите строку с тем, что у вас есть. Если строк подходит несколько — переходите к четырём вопросам ниже.
| Что у вас есть | Способ | Кто инициирует | Что переносит | Главное ограничение |
|---|---|---|---|---|
| Локальный Active Directory | AD LDAP — прямое подключение | UnSpot | сотрудники, группы, оргструктура, аватары, номер пропуска | контроллер домена должен быть доступен из облака; UnSpot хранит логин и пароль каталога |
| Локальный Active Directory | Служба LDAP-SCIM в вашем контуре | ваша служба | сотрудники, группы, оргструктура, аватары, номер пропуска | нужно поставить и обслуживать службу Windows у себя |
| OpenLDAP и совместимые каталоги | OpenLDAP — прямое подключение | UnSpot | сотрудники, группы, оргструктура, аватары, номер пропуска | то же, что у AD LDAP, плюс нет отсева отключённых учётных записей |
| Microsoft 365, Entra ID | Graph API — прямое подключение | UnSpot | сотрудники, группы, аватары | оргструктуру не переносит; нужно согласие администратора на восемь разрешений Graph |
| Microsoft 365, Entra ID | SCIM 2.0 — провижининг из каталога | Entra ID | сотрудники, группы, оргструктура, аватары, номер пропуска | настраивается на стороне Microsoft; выданный токен даёт чтение всего справочника |
| Google Workspace | Google Workspace — прямое подключение | UnSpot | сотрудники, оргструктура, аватары | фильтра выборки нет — переносится весь каталог; группы не переносит |
| Okta, OneLogin и другие SCIM 2.0 | SCIM 2.0 — провижининг из каталога | ваш каталог | сотрудники, группы, оргструктура, аватары, номер пропуска | правила и сопоставление атрибутов остаются на вашей стороне |
| Внешняя база данных | Адаптер ODBC | ваша служба | сотрудники и оргструктура по заданным вью; опционально статусы расписания | нужна вью строго определённой структуры и служба в вашем контуре |
| 1С | Адаптер пользователей 1С | ваша обработка 1С | сотрудники, оргструктура; статусы расписания — отдельным адаптером | обработка ставится и обслуживается на стороне 1С |
| Файл со списком сотрудников | Импорт из CSV-файла | администратор | сотрудники разово | разовая загрузка: справочник дальше не поддерживается сам |
| Ничего из перечисленного | OpenID Connect — заведение при первом входе | сам сотрудник | выбранные поля карточки | только те, кто зашёл; уволенных не деактивирует, групп и оргструктуры не переносит |
Тот же выбор по полям карточки — что именно умеет переносить каждый способ:
| Способ | Должность | Отдел / дерево | Руководитель | Телефон | Номер пропуска | Фото | Группы |
|---|---|---|---|---|---|---|---|
| AD LDAP | да | дерево подразделений | да | да | да | да | да |
| OpenLDAP | да | дерево подразделений | да | да | да | да | да |
| Graph API | да | только поле «Отдел», дерева нет | да | да | — | да | да |
| Google Workspace | да | дерево или поле «Отдел» — взаимоисключимы | да | да | — | да | — |
| SCIM 2.0 | да | дерево и поле | да | да | да | да | да |
| Импорт из CSV | да | поле-путь, создаёт узлы | да | да | да | — | только привязка к существующим |
| OpenID Connect | да | поле-путь, создаёт узлы | да | да | да | — | — |
Служба LDAP-SCIM в контуре передаёт тот же состав, что SCIM 2.0; состав полей адаптеров 1С и ODBC — в их статьях. Решающий для интеграции со СКУД факт: номер пропуска не переносят только Graph API и Google Workspace.
Четыре вопроса, которые сужают выбор
- Нужен ли полный справочник? Если в UnSpot должны быть все сотрудники сразу и уволенные должны деактивироваться — нужна синхронизация. Если достаточно тех, кто реально зашёл, — хватит OpenID Connect.
- Можно ли открыть доступ к каталогу из облака? Если контроллер домена наружу не выставляется — прямое подключение отпадает, остаются служба LDAP-SCIM в вашем контуре или провижининг по SCIM.
- Кто должен владеть правилами? Если состав выборки и сопоставление атрибутов должны настраиваться в вашем каталоге — берите SCIM. Если этим удобнее управлять в UnSpot — берите прямое подключение.
- Нужны ли группы и оргструктура? Среди подключаемых каталогов оргструктуру переносят все, кроме Graph API, а группы — все, кроме Google Workspace. Импорт из CSV и OpenID Connect готовое дерево из каталога не читают, но поле «Отдел» у обоих создаёт недостающие подразделения по указанному пути (вложенность — через «/»). Если нужны и группы, и оргструктура, а каталог у вас в Google — группы придётся заводить в UnSpot вручную.
Если у вас локальный AD и Microsoft 365 одновременно
Самый частый случай: каталог живёт в локальном Active Directory, а в Microsoft 365 приезжает его копия. Тогда подходящих способов сразу четыре, и выбор делается по трём признакам.
| Вариант | Когда он лучше остальных | Что учесть |
|---|---|---|
| AD LDAP напрямую | В локальном каталоге есть атрибуты, которых нет в облачной копии — например, номер пропуска для СКУД; и открыть доступ к контроллеру домена можно | UnSpot хранит логин и пароль сервисной учётной записи, а сертификат сервера каталога не проверяет |
| Служба LDAP-SCIM в контуре | Открывать доступ к контроллеру домена нельзя, но локальные атрибуты нужны | Появляется служба Windows, которую надо ставить, обновлять и мониторить |
| Entra ID через Graph API | Облачная копия каталога полная, и хочется настроить всё за один вечер без доступа в сеть | Оргструктуру не переносит: подразделения придётся наполнять через поле «Отдел» |
| Entra ID по SCIM | Управление составом должно остаться в Entra ID — назначение приложения группам, сопоставление атрибутов, область синхронизации | Настройка на стороне Microsoft сложнее; токен UnSpot даёт чтение всего справочника |
Короткое правило. Если в облачной копии есть всё, что вам нужно, — берите облачный вариант: он не требует доступа в вашу сеть и настраивается быстрее. Если чего-то не хватает именно в облаке — берите локальный, а выбор между прямым подключением и службой в контуре делайте по тому, можно ли открыть доступ к контроллеру домена.
Заведение пользователей при входе: OpenID Connect
Этот способ стоит особняком: он не забирает справочник, а достраивает его по мере того, как люди заходят. Настраивается в разделе Настройка → Интеграции → «Способы входа / SSO», блок «Правила авторизации», карточка OpenID Connect → «Изменить настройки». От конкретного провайдера входа заведение не зависит: карточку создаёт любой подключённый способ входа. А вот обновление полей при следующих входах работает не у всех — см. таблицу.
| Настройка | Что делает |
|---|---|
| Добавлять новых пользователей + «Доверенные корпоративные домены» | Сотрудник с почтой из перечисленных доменов, впервые вошедший через любой подключённый способ авторизации, автоматически получает карточку в вашей организации. Домены приводятся к нижнему регистру, символ @ в начале можно не писать |
| Синхронизировать данные пользователей + список полей | Выбранные поля обновляются при последующих входах — но только при входе через подключение OpenID Connect / OAuth 2.0 (AD FS, Keycloak и другие настроенные вручную); вход преднастроенными облачными кнопками поля не обновляет. Доступны: Имя, Фамилия (всегда включены и снять их нельзя), Должность, Отдел, Руководитель, Телефон, Номер пропуска |
Чем это не заменяет синхронизацию. В справочнике окажутся только те, кто зашёл хотя бы раз. Уволенные не деактивируются — карточка остаётся активной, пока её не тронут вручную. Группы не переносятся; готовое дерево подразделений — тоже, хотя поле «Отдел» создаёт недостающие узлы. Данные обновляются в момент входа, а не по расписанию, поэтому у редко заходящего сотрудника карточка остаётся старой.
Когда этого достаточно: небольшая компания с единым корпоративным доменом, где права раздаются не через группы, и нет задачи вести полный справочник. Когда нет: нужны группы в политиках бронирования, нужна оргструктура в отчётах, нужно, чтобы уволенный терял доступ автоматически.
Разбор настройки целиком — что происходит при первом входе, какие поля обновляются при последующих и почему их потом нельзя править вручную — в статье OpenID Connect: заведение пользователей при первом входе.
Способы входа — какие провайдера включить, как подключить SSO через AD FS или Keycloak, как работают правила авторизации и двухфакторная аутентификация — тема отдельная, и на выбор способа синхронизации она не влияет.
Что важно знать до подключения
- Одновременно подключается только одна прямая синхронизация. AD LDAP, OpenLDAP, Entra ID и Google Workspace исключают друг друга: чтобы сменить способ, текущий надо сначала отключить.
- SCIM — исключение. Он живёт отдельно и технически включается вместе с любым прямым подключением. Делать так не стоит: у справочника появится два источника правды.
- Исчезновение сотрудника из выборки архивирует его карточку. Отменяются брони, удаляются сессии и календари, снимаются закреплённое место, парковка и права делегата. Это касается и сужения фильтра, и неполной выборки из каталога — механика одинакова у всех способов.
- Google Workspace не умеет отправлять данные сама. Её автоматический провижининг работает только с приложениями из каталога Google, произвольный SCIM-адрес указать нельзя. Если нужна именно push-модель, между Google и UnSpot ставят поставщика идентификации, который это умеет.
- Ручной запуск обмена есть только у локальных каталогов — кнопка «Обновить on-premise AD» (в карточке OpenLDAP — «Обновить on-premise»), не чаще раза в час. У облачных подключений её нет: обмен идёт раз в сутки по расписанию платформы.
- Оргструктура и аватары обновляются не в общем цикле. Аватары — отдельным заданием; дерево подразделений в суточный цикл не входит ни у одного способа: локальные каталоги читают его при подключении и при включении соответствующей отметки, Google Workspace — только при включении отметки.
Приветственные письма. У AD LDAP, OpenLDAP и SCIM 2.0 есть флаг «Отправлять приветственные письма», у импорта CSV — выбор при каждой загрузке; в письме — адрес почты и автоматически сгенерированный пароль. С включённым флагом первый прогон разошлёт письма всем, кто попал в выборку, — включайте его осознанно. Graph API и Google Workspace писем не отправляют вовсе: созданным ими сотрудникам доступ передают через SSO или восстановление пароля.
Что происходит с заблокированной в источнике учётной записью. Active Directory отсеивает отключённые записи ещё при чтении, а Entra ID и Google Workspace присылают признак блокировки — во всех трёх случаях карточка в UnSpot архивируется с отменой броней. OpenLDAP отключённые записи не отличает — исключайте их фильтром. По SCIM поставщик присылает active: false — карточка деактивируется. Импорт из CSV и OpenID Connect с уволенными не делают ничего: карточки остаются активными, пока их не тронут вручную.
Если что-то пошло не так
| Симптом | Куда смотреть | |
|---|---|---|
| «Синхронизация пользователей уже подключена (используется другая служба каталогов)» | Подключён другой способ. Отключите текущий, затем подключайте нужный | |
| Сотрудники подтянулись не все | Фильтр выборки, а у локальных каталогов ещё и серверное ограничение на число записей в ответе. Недостающие не просто пропускаются — они архивируются | |
| Пропали брони у части сотрудников | Скорее всего, они выпали из выборки и карточки заархивировались. Проверьте фильтр и состав групп, указанных в нём | |
| Не переносится оргструктура | У Graph API её нет вовсе. У остальных — проверьте, что отметка включена и что не выбран взаимоисключающий «Отдел» | |
| Не переносятся группы | У Google Workspace групп нет. У остальных — включите отметку групп | |
| Дерево подразделений устарело | Оно не входит в суточный цикл: снимите и снова поставьте отметку синхронизации оргструктуры | |
| Аватары не появились | Они обновляются отдельным заданием платформы — дождитесь следующего запуска | |
| У части сотрудников пустой руководитель | Руководитель записывается, только если его собственная карточка уже существует и активна | Если руководитель появился в UnSpot позже подчинённых, поле дозаполнится при следующем цикле; при импорте из CSV поможет повторная загрузка файла |
| Кто и что менял в справочнике | Аналитика → Отчёты, отчёт «История управления пользователями»: у записей синхронизации стоит соответствующий признак инициатора |
Связанные статьи
- Синхронизация пользователей с Active Directory (AD LDAP / OpenLDAP): как устроена
- Синхронизация с Entra ID (Azure AD) через Graph API: как устроена
- Синхронизация пользователей с Google Workspace: как устроена
- Синхронизация по SCIM 2.0 (Entra ID, Okta): как устроена
- Синхронизация из on-premise AD (LDAP-SCIM): как устроена
- Синхронизация пользователей по ODBC: как устроена
- Синхронизация пользователей из 1С: как устроена
- Импорт пользователей из CSV-файла
- OpenID Connect: заведение пользователей при первом входе
- External API: Синхронизация пользователей по стандарту SCIM
- Обзор интеграций
- Прямой руководитель в карточке сотрудника — поле «Руководитель» и его синхронизация