Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / Настройка синхронизации с Entra ID (Azure AD) через Graph API

Настройка синхронизации с Entra ID (Azure AD) через Graph API

Инструкция для администратора UnSpot и администратора Microsoft Entra ID: как подключить синхронизацию сотрудников из облачного каталога Entra ID (Azure AD) через Microsoft Graph API, какие поля перенести и как ограничить выборку. Подключение выполняется в разделе Настройка → Интеграции → Синхронизации. Настраивать интеграции могут роли Владелец и Администратор интеграций. Как устроен обмен, какие разрешения выдаются и что уходит из каталога — в парной статье «Синхронизация с Entra ID (Azure AD) через Graph API: как устроена»; её же передают службе информационной безопасности на согласование.

Что понадобится

  • Роль в UnSpot: Владелец или Администратор интеграций.
  • Учётная запись Microsoft с правом читать каталог организации — например, глобальный администратор. Обмен дальше идёт от её имени, поэтому её отключение остановит синхронизацию.
  • Возможность выдать согласие администратора на разрешения Graph: часть из них уровня .All, и без согласия администратора они не действуют.
  • Свободный слот синхронизации: одновременно может быть подключён только один способ — Entra ID, Google Workspace, AD LDAP или OpenLDAP. Если подключён другой, сначала отключите его.

Шаг 1. Подключение

  1. Перейдите в Настройка → Интеграции → Синхронизации и нажмите «Подключить» в карточке Entra ID (Azure AD).
  2. Откроется окно авторизации Microsoft. Войдите под учётной записью с правом читать каталог организации и подтвердите запрошенные разрешения.
  3. После авторизации Microsoft вернёт вас в UnSpot, карточка покажет подключённый аккаунт, и синхронизация сотрудников запустится сразу.

Видео записано в старом интерфейсе — названия пунктов могли измениться, порядок действий прежний, включая окно разрешений Microsoft:

Если согласие выдано не полностью, подключение всё равно пройдёт, а синхронизация упадёт позже с ошибкой доступа. Поэтому подтверждайте весь набор разрешений сразу — UnSpot не проверяет, какие из них фактически выданы.

Шаг 2. Данные для синхронизации

Email, имя и фамилия переносятся всегда. Остальные поля включаются кнопкой «Изменить» на карточке — до подключения набор полей не редактируется.

Отметка в формеЧто переносится
ОтделСвойство department. Попадает не в поле «Отдел» карточки, а в организационную структуру: значение становится узлом дерева, а символ / создаёт вложенные подразделения
ТелефонСвойство mobilePhone. Служебные телефоны (businessPhones) не переносятся
ДолжностьСвойство jobTitle, значение длиннее 128 символов обрезается
РуководительСвойство manager. Связь строится по адресу почты, поэтому карточка руководителя тоже должна быть в UnSpot и не быть архивной
Аватар пользователяФотография профиля. Обновляется отдельным заданием платформы — сразу после включения отметки аватары не появятся
ГруппыГруппы каталога переносятся в группы UnSpot. Отметка доступна только после подключения

Отметку «Организационная структура» для этого способа включить нельзя — Graph API её не переносит, и UnSpot вернёт ошибку «Некорректные данные для синхронизации». Подразделения наполняются из поля «Отдел».

Отметка NumberPass у этой интеграции значение не наполняет: номер пропуска через Graph API не передаётся. Если он вам нужен, заполняйте его другим способом.

Перенос групп имеет два следствия, о которых стоит знать заранее. Переносятся все группы каталога, а не только те, что указаны в фильтре. И состав группы задаёт каталог: сотрудники, добавленные в синхронизированную группу вручную, будут удалены из неё при следующем цикле.

Шаг 3. Фильтр по группам

Чтобы синхронизировать не весь каталог, нажмите «Изменить» на карточке. В поле «Группы» введите идентификаторы групп Entra ID через запятую, а переключателем выберите режим:

  • «Синхронизировать пользователей» — в UnSpot попадут только участники перечисленных групп;
  • «Не синхронизировать пользователей» — участники перечисленных групп будут исключены, остальные синхронизированы.
ОграничениеЗначение
Сколько групп можно указатьот 1 до 10. Пустой список и больше десяти не принимаются
Какие участники учитываютсятолько прямые. Вложенные группы не раскрываются: участник дочерней группы в выборку не попадёт
На что действует фильтртолько на сотрудников. Группы переносятся все
Когда применяетсяпосле выгрузки каталога, на стороне UnSpot

Идентификатор группы смотрите в центре администрирования Microsoft Entra: раздел Groups → карточка группы → поле Object ID. Изменение фильтра сразу запускает пересинхронизацию сотрудников.

⚠️ Сужая фильтр, помните: исключённые сотрудники не просто перестают обновляться, а архивируются — с отменой всех их броней, сессий и закреплённых мест. Механика описана в парной статье «…: как устроена».

Настройка фильтра по группам в старом интерфейсе:

Что доступно после подключения

Карточка показывает подключённый аккаунт. Дальше синхронизация идёт автоматически — раз в сутки по расписанию платформы. Кнопки ручного запуска у этой интеграции нет: она есть только у подключений к локальному каталогу.

КнопкаКогда доступнаЧто делает
Изменитькогда подключение исправноОткрывает настройки: набор полей и фильтр по группам. Изменение любого из них сразу запускает пересинхронизацию
Переподключитьтолько когда подключение помечено недействительным — на карточке появляется сообщение «Эта учетная запись недействительна. Пожалуйста, переподключите свой аккаунт или используйте другой»Проводит авторизацию заново. Настройки и связи между записями каталога и карточками UnSpot при этом стираются, объекты сопоставляются заново по адресам почты
ОтключитьвсегдаОстанавливает синхронизацию и стирает настройки вместе с токенами. Карточки сотрудников и созданные группы сохраняются. Согласие приложения на стороне Microsoft при этом не отзывается — если нужно именно это, удалите его в центре администрирования Entra

Что выбрать: Graph API или SCIM

Для Entra ID в UnSpot есть два способа синхронизации, и они отличаются тем, где живут правила.

Graph API (эта статья)SCIM 2.0
Что настраиваетсятолько авторизация в UnSpotкорпоративное приложение и провижининг в Entra ID
Кто инициирует обменUnSpot забирает данныеEntra ID отправляет данные
Где задаются правилав UnSpot: набор полей и фильтр по группамв Entra ID: назначение пользователей и групп, сопоставление атрибутов, область синхронизации
Организационная структуране переноситсяпереносится
Работает с другими поставщикаминетда — Okta, OneLogin и любой SCIM 2.0
Что быстрее настроитьэтот способ

Используйте один способ, а не оба сразу: технически включить их вместе можно, но у справочника появится два источника правды.

Если что-то не работает

Что видитеВ чём причинаЧто делать
«Указанная учетная запись не поддерживается для синхронизации. Проверьте разрешение на использование учетной записи»Microsoft отклонил подключение — обычно не выданы разрешения уровня .AllПовторите подключение и подтвердите весь набор разрешений; при необходимости выдайте согласие администратора в центре администрирования Entra
«Эта учетная запись недействительна…»Токен перестал действовать: у авторизовавшей учётной записи сменился пароль, её отключили или отозвали согласие приложенияНажмите «Переподключить» и авторизуйтесь заново
«Синхронизация пользователей уже подключена (используется другая служба каталогов)»Уже подключён другой способ синхронизацииОтключите текущий способ, затем подключайте этот
«Некорректные данные для синхронизации»Попытка включить отметку «Организационная структура»Для Graph API она недоступна — используйте отметку «Отдел»
Ошибка при попытке подключить Entra ID поверх AD LDAP или OpenLDAPПереключение между этими способами без предварительного отключения обрабатывается некорректноСначала нажмите «Отключить» на текущем подключении, дождитесь обновления карточки и только потом подключайте Entra ID
Синхронизировались не все сотрудникиСработал фильтр по группам: учитываются только прямые участники, вложенные группы не раскрываютсяПеречислите дочерние группы явно или снимите фильтр
У сотрудников не тот адрес почтыАдресом становится userPrincipalName, а не свойство mailЕсли они различаются, приведите UPN в соответствие на стороне Entra ID
Аватары не появилисьФотографии обновляются отдельным заданием платформыДождитесь следующего запуска задания

Историю изменений, сделанных синхронизацией, видно в разделе Аналитика → Отчёты, отчёт «История управления пользователями»: у таких записей в поле инициатора стоит признак синхронизации.

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading