Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / Настройка синхронизации с Entra ID (Azure AD) через Graph API

Настройка синхронизации с Entra ID (Azure AD) через Graph API

Инструкция для администратора UnSpot и администратора Microsoft Entra ID: как подключить синхронизацию сотрудников из облачного каталога Entra ID (Azure AD) через Microsoft Graph API, какие поля перенести и как ограничить выборку. Подключение выполняется в разделе Настройка → Интеграции → Синхронизации. Настраивать интеграции могут роли Владелец и Администратор интеграций. Как устроен обмен, какие разрешения выдаются и что уходит из каталога — в парной статье «Синхронизация с Entra ID (Azure AD) через Graph API: как устроена»; её же передают службе информационной безопасности на согласование.

Что понадобится

  • Роль в UnSpot: Владелец или Администратор интеграций.
  • Учётная запись Microsoft с правом читать каталог организации — например, глобальный администратор. Обмен дальше идёт от её имени, поэтому её отключение остановит синхронизацию.
  • Возможность выдать согласие администратора на разрешения Graph: часть из них уровня .All, и без согласия администратора они не действуют.
  • Свободный слот синхронизации: одновременно может быть подключён только один способ — Entra ID, Google Workspace, AD LDAP или OpenLDAP. Если подключён другой, сначала отключите его.

Шаг 1. Подключение

  1. Перейдите в Настройка → Интеграции → Синхронизации и нажмите «Подключить» в карточке Entra ID (Azure AD).
  2. Откроется окно авторизации Microsoft. Войдите под учётной записью с правом читать каталог организации и подтвердите запрошенные разрешения.
  3. После авторизации Microsoft вернёт вас в UnSpot, карточка покажет подключённый аккаунт, и синхронизация сотрудников запустится сразу.

Видео записано в старом интерфейсе — названия пунктов могли измениться, порядок действий прежний, включая окно разрешений Microsoft:

Если согласие выдано не полностью, подключение всё равно пройдёт, а синхронизация упадёт позже с ошибкой доступа. Поэтому подтверждайте весь набор разрешений сразу — UnSpot не проверяет, какие из них фактически выданы.

Шаг 2. Данные для синхронизации

Email, имя и фамилия переносятся всегда. Остальные поля включаются кнопкой «Изменить» на карточке — до подключения набор полей не редактируется.

Отметка в формеЧто переносится
Отображаемое имяСвойство displayName из Microsoft Graph. Отметка появилась 31.08.2026 и по умолчанию выключена; она есть только в окне «Настройки синхронизации» по кнопке «Изменить» — при первом подключении через окно Microsoft набор полей не выбирается. Значение переносится как есть, без разбора на слова и без фоллбэков: если displayName в каталоге пуст, поле в карточке будет затёрто. Пока отметка снята, поле не трогается. Включённая отметка делает поле «Отображаемое имя» в карточке сотрудника нередактируемым
ОтделСвойство department. Попадает не в поле «Отдел» карточки, а в организационную структуру: значение становится узлом дерева, а символ / создаёт вложенные подразделения
ТелефонСвойство mobilePhone. Служебные телефоны (businessPhones) не переносятся
ДолжностьСвойство jobTitle, значение длиннее 128 символов обрезается
РуководительСвойство manager. Связь строится по адресу почты, поэтому карточка руководителя тоже должна быть в UnSpot и не быть архивной
Аватар пользователяФотография профиля. Обновляется отдельным заданием платформы — сразу после включения отметки аватары не появятся
ГруппыГруппы каталога переносятся в группы UnSpot. Отметка доступна только после подключения

Отметки «Организационная структура» в форме этой интеграции нет — Graph API дерево не переносит; при попытке включить поле через API UnSpot вернёт ошибку «Некорректные данные для синхронизации». Подразделения наполняются из поля «Отдел».

Отметки NumberPass в форме этой интеграции нет — она есть только у AD LDAP и OpenLDAP. Номер пропуска через Graph API не передаётся; поле существует лишь на уровне API, и включение его там обнулит значения в карточках. Если номер пропуска вам нужен, заполняйте его другим способом.

Перенос групп имеет два следствия, о которых стоит знать заранее. Переносятся все группы каталога, а не только те, что указаны в фильтре. И состав группы задаёт каталог: сотрудники, добавленные в синхронизированную группу вручную, будут удалены из неё при следующем цикле.

Шаг 3. Фильтр по группам

Чтобы синхронизировать не весь каталог, нажмите «Изменить» на карточке. В поле «Группы» введите идентификаторы групп Entra ID через запятую, и выберите режим:

  • «Синхронизировать пользователей» — в UnSpot попадут только участники перечисленных групп;
  • «Не синхронизировать пользователей» — участники перечисленных групп будут исключены, остальные синхронизированы.
ОграничениеЗначение
Сколько групп можно указатьот 1 до 10 на сервере. Поле в форме ограничено 255 символами — на практике около шести идентификаторов. Пустое поле не отклоняется, а снимает фильтр: синхронизироваться будет весь каталог
Какие участники учитываютсятолько прямые. Вложенные группы не раскрываются: участник дочерней группы в выборку не попадёт
На что действует фильтртолько на сотрудников. Группы переносятся все
Когда применяетсяпосле выгрузки каталога, на стороне UnSpot

Идентификатор группы смотрите в центре администрирования Microsoft Entra: раздел Groups → карточка группы → поле Object ID. Изменение фильтра сразу запускает пересинхронизацию сотрудников.

⚠️ Сужая фильтр, помните: исключённые сотрудники не просто перестают обновляться, а архивируются — с отменой всех их броней, сессий и закреплённых мест. Механика описана в парной статье «…: как устроена».

Настройка фильтра по группам в старом интерфейсе:

Что доступно после подключения

Карточка показывает подключённый аккаунт. Дальше синхронизация идёт автоматически — раз в сутки по расписанию платформы. Кнопки ручного запуска у этой интеграции нет: она есть только у подключений к локальному каталогу.

Созданные синхронизацией сотрудники писем от UnSpot не получают: пароль задаётся случайно и никому не сообщается. Вход для них — через SSO Microsoft (если настроен) или восстановление пароля по адресу почты.

КнопкаКогда доступнаЧто делает
Изменитькогда подключение исправноОткрывает настройки: набор полей и фильтр по группам. Добавление поля или изменение фильтра сразу запускает пересинхронизацию; снятие отметки вступает в силу со следующего цикла, уже перенесённые значения остаются в карточках
Переподключитьтолько когда подключение помечено недействительным — на карточке появляется сообщение «Эта учетная запись недействительна. Пожалуйста, переподключите свой аккаунт или используйте другой»Проводит авторизацию заново. Настройки и связи между записями каталога и карточками UnSpot при этом стираются, объекты сопоставляются заново по адресам почты
ОтключитьвсегдаОстанавливает синхронизацию и стирает настройки вместе с токенами. Карточки сотрудников и созданные группы сохраняются. Согласие приложения на стороне Microsoft при этом не отзывается — если нужно именно это, удалите его в центре администрирования Entra

Что выбрать: Graph API или SCIM

Для Entra ID в UnSpot есть два способа синхронизации, и они отличаются тем, где живут правила.

Graph API (эта статья)SCIM 2.0
Что настраиваетсятолько авторизация в UnSpotкорпоративное приложение и провижининг в Entra ID
Кто инициирует обменUnSpot забирает данныеEntra ID отправляет данные
Где задаются правилав UnSpot: набор полей и фильтр по группамв Entra ID: назначение пользователей и групп, сопоставление атрибутов, область синхронизации
Организационная структуране переноситсяпереносится
Работает с другими поставщикаминетда — Okta, OneLogin и любой SCIM 2.0
Что быстрее настроитьэтот способ

Используйте один способ, а не оба сразу: технически включить их вместе можно, но у справочника появится два источника правды.

Если что-то не работает

Что видитеВ чём причинаЧто делать
«Указанная учетная запись не поддерживается для синхронизации. Проверьте разрешение на использование учетной записи»Microsoft отклонил подключение — обычно не выданы разрешения уровня .AllПовторите подключение и подтвердите весь набор разрешений; при необходимости выдайте согласие администратора в центре администрирования Entra
«Эта учетная запись недействительна…»Токен перестал действовать: у авторизовавшей учётной записи сменился пароль, её отключили или отозвали согласие приложенияНажмите «Переподключить» и авторизуйтесь заново
«Синхронизация пользователей уже подключена (используется другая служба каталогов)»Уже подключён другой способ синхронизацииОтключите текущий способ, затем подключайте этот
«Некорректные данные для синхронизации»Поле «Организационная структура» передано через API — в форме этой интеграции такой отметки нетДля Graph API она недоступна — используйте отметку «Отдел»
Ошибка при попытке подключить Entra ID поверх AD LDAP или OpenLDAPПереключение между этими способами без предварительного отключения обрабатывается некорректноСначала нажмите «Отключить» на текущем подключении, дождитесь обновления карточки и только потом подключайте Entra ID
Синхронизировались не все сотрудникиСработал фильтр по группам: учитываются только прямые участники, вложенные группы не раскрываютсяПеречислите дочерние группы явно или снимите фильтр
У сотрудников не тот адрес почтыАдресом становится userPrincipalName, а не свойство mailЕсли они различаются, приведите UPN в соответствие на стороне Entra ID
Аватары не появилисьФотографии обновляются отдельным заданием платформыДождитесь следующего запуска задания
Синхронизация словно замерла, карточка исправнаОшибки цикла в консоль не выводятсяПризнак — в отчёте «История управления пользователями» перестали появляться записи с инициатором «синхронизация»; сами ошибки пишутся в служебный журнал платформы, упомяните это при обращении в поддержку

Историю изменений, сделанных синхронизацией, видно в разделе Аналитика → Отчёты, отчёт «История управления пользователями»: у таких записей в поле инициатора стоит признак синхронизации.

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading