Перейти к содержимому
    TeamHero

    Интеграции TeamHero

    SSO, сотрудники из 1С и открытый API

    Подключите корпоративный вход, передавайте сотрудников и структуру из кадровой системы, а для остальных задач используйте отдельные API-ключи.

    SAML и OIDCИмпорт из 1СCSVAPI-ключи по задачам
    app.teamhero.ru/main/admin/integrations
    7Екатерина Иванова

    Источники данных

    1С: ЗУПсотрудники и оргструктурасинхронизировано 14 сентября, 03:20
    CSV-импортразовая загрузка списка209 строк, 3 пропущены
    SSO · Azure ADвход по корпоративной учёткевключён
    Кадровая системаПортал· обратной записи нет

    Схема подключения

    Три способа передать доступ и данные в TeamHero

    Протокол входа, кадровый API и файл решают разные задачи. Их можно использовать вместе или подключать по мере запуска.

    Корпоративный каталог

    OIDC или SAML

    1С и HRIS

    Внешний API

    Файл сотрудников

    CSV

    Контур TeamHero

    Данные пространства изолированы. Секреты SSO хранятся в зашифрованном виде, а каждому подключению выдаётся свой ключ.

    Единый вход сотрудников
    Обновление профилей и структуры
    Подтверждённые отсутствия
    Данные для внешних расчётов

    Запуск

    Подключение по шагам

    Сначала проверьте вход и импорт на тестовой группе, затем сделайте SSO обязательным для всей компании.

    1. 01

      Вход через вашу учётку

      Администратор заводит в админке подключение к вашему провайдеру идентификации по OIDC или SAML. Дальше сотрудники входят той же учётной записью, что и в почту.

    2. 02

      Автосоздание при первом входе

      JIT provisioning: человек, которого нет в портале, создаётся в момент первого успешного входа через SSO. Отдельного шага «заведите пользователей» нет.

    3. 03

      Сотрудники из кадровой системы

      Импорт из 1С через внешний API либо загрузка CSV. Повторный запуск обновляет существующие записи, а не плодит дубли.

    4. 04

      Принудительный вход только через SSO

      Когда всё проверено, ИТ включает enforce_sso, и вход по паролю перестаёт работать. Отзыв доступа с этого момента живёт на стороне компании — уволили в каталоге, доступ закрылся везде.

    5. 05

      Остальное — через API

      Отсутствия из HRIS, внешние данные для расчётов, выгрузка в вашу аналитику. API-ключ выдаётся под конкретную задачу, а не как общий доступ ко всему.

    Возможности

    Что настраивается в TeamHero

    Администратор видит подключения, состояние синхронизации и ключи в одном разделе.

    01

    SSO по OIDC и SAML

    Вход подключается к корпоративному провайдеру идентификации: Яндекс 360, Keycloak, Okta, Azure AD и другие, говорящие на SAML или OIDC. Отдельных паролей сотрудники не заводят.

    Секреты подключения — client_secret и сертификаты SAML — шифруются на стороне сервиса (Fernet/AES-256), а не лежат в настройках открытым текстом.

    02

    JIT provisioning и принудительный SSO

    Пользователь создаётся автоматически при первом входе, а вход по паролю можно отключить совсем. Две настройки, которые превращают портал из отдельной системы с отдельным списком людей в продолжение корпоративного каталога.

    enforce_sso — переключатель в настройках пространства, а не индивидуальная доработка.

    03

    Импорт сотрудников из 1С

    Синхронизация через внешний API: кадровая система отдаёт сотрудников, портал раскладывает их по отделам и руководителям. Оргструктура и справочник обновляются вместе.

    Эндпойнты `/ext/v1/employees/import/*` — часть продукта, а не скрипт под конкретного заказчика.

    04

    Импорт подтверждённых отсутствий

    Отпуска и больничные, уже согласованные в HRIS или ERP, приезжают в портал и видны команде. Портал при этом не становится системой согласования — решение принимается там, где принималось всегда.

    Отдельный контур `/ext`: данные только приходят, обратной записи в кадровую систему нет.

    05

    Загрузка CSV для тех, у кого нет API

    Если кадровая система не отдаёт данные наружу, сотрудников можно загрузить файлом. Это не «временное решение до интеграции» — для компании, где структура меняется несколько раз в год, файл честнее постоянной синхронизации.

    06

    API-ключи под задачу

    Каждая интеграция получает свой ключ с ограниченным набором прав. Отозвать один ключ можно, не трогая остальные, и понятно, что именно перестанет работать.

    07

    Каталог интеграций в админке

    Подключения видны в одном месте: кто подключён, когда синхронизировалось, что пошло не так. Не нужно спрашивать разработчиков, работает ли импорт.

    Настройка и ограничения

    Частые вопросы

    SSO и отзыв доступа

    Повторный импорт

    Права API-ключей

    SCIM и границы контура

    Поддерживаются провайдеры корпоративного входа, работающие по OIDC или SAML, включая Яндекс 360. Возможность подключения определяется протоколом, а не конкретным сервисом.

    Показать интеграции на вашем контуре

    Назовите провайдера SSO и кадровую систему — на демо покажем подключение и второй запуск импорта, а не только первый.