LDAP и Active Directory - синхронизация пользователей
LDAP и Active Directory - подтема на 8 вопросов из собранных. Здесь собраны решения по синхронизации пользователей с каталогом организации.
Что общего у этих задач
Импорт и авторизация - разные вещи. Импорт создаёт на сайте учётные записи по данным каталога, авторизация проверяет пароль в каталоге при входе. Их включают по отдельности, и одно без другого вполне работает.
Пользователи связываются по внешнему идентификатору. Совпадение логинов здесь ничего не значит: при смене отбора или подключении второго сервера сотрудники легко приезжают повторно, уже новыми записями.
Группы сопоставляются вручную. Платформа не догадывается, какой группе сайта соответствует группа каталога, и без явного сопоставления импортированные сотрудники попадают только в группу по умолчанию.
Каталог организации остаётся источником истины. Всё, что правится в нём, приезжает на сайт при следующей синхронизации и затирает ручные изменения. Свои поля и роли сайта поэтому держат отдельно от полей, приходящих из каталога.
С чего начать
Начинают с сети и учётной записи для чтения каталога. Проверяют доступность узла и порт обычным запросом с того же сервера, где стоит сайт. Только после этого переходят к отбору сотрудников и к сопоставлению групп.
Отбор задают как можно точнее с самого начала. Импорт всей организации вместо одного подразделения приводит на сайт сотни лишних записей, а вычищать их потом дороже, чем настроить отбор.
Последний шаг - решить судьбу уволенных. Каталог помечает такие записи по-своему, и сайт должен переводить их в неактивные, а не оставлять с рабочим доступом.
Решения подтемы
- Синхронизация с Active Directory: подключение, отбор, группы - настройка сервера, импорт, сопоставление групп, повторные записи.
- LDAP не подключается: причины по убыванию частоты - сеть, права записи, узел поиска и фильтр.
- Единый вход по доменной учётной записи: настройка NTLM - ввод сервера в домен, служебные порты, доверие браузера, запасной вход.
- Внешняя авторизация изнутри: сайт и чужой каталог учётных записей - отметка о внешнем источнике, три режима, первый вход, уволенные, отвязка записи.
Частые вопросы
Обязательно ли импортировать пользователей?
Нет, можно только проверять пароль в каталоге при входе. Тогда запись на сайте создаётся при первом успешном входе сотрудника.
Почему сотрудники импортировались дважды?
Сменился отбор или сервер, и связь по внешнему идентификатору не нашлась. Совпадение логинов платформа за связь не принимает.
Как раздать права по отделам?
Сопоставлением групп каталога с группами сайта. Без него все импортированные попадают в группу по умолчанию.
Что происходит с уволенными?
При полной синхронизации их записи деактивируются, если это включено в настройках. Иначе они остаются активными на сайте после удаления из каталога.
Связанные темы
- Пользователи, группы и права доступа - устройство учётных записей
- Авторизация и сессии - вход на сайт и поведение сессии
- Права доступа на практике - что получает импортированный сотрудник
- Раздел Пользователи и права