Синхронизация пользовательских данных из LDAP

Auth: LDAPProfessional Edition+

Введение

Плагин Аутентификация: LDAP позволяет использовать существующий LDAP-аутентификатор как источник синхронизации. Повторно используются соединение, Bind DN, Search DN, область поиска и сопоставление атрибутов; пользователи и, при необходимости, иерархия отделов записываются в NocoBase.

Перед началом

  1. Установите и включите Аутентификация: LDAP и Синхронизация пользовательских данных.
  2. Создайте и проверьте LDAP-аутентификатор. См. Аутентификация: LDAP.
  3. Убедитесь, что сопоставлены необходимые поля: имя пользователя или почта, отображаемое имя и телефон.

Добавление источника LDAP

Откройте Пользователи и права > Синхронизация, нажмите Добавить и выберите LDAP.

ПолеОписание
Имя источникаУникальное имя источника.
ВключенРазрешает ручные и плановые синхронизации LDAP.
LDAP-аутентификаторСуществующий аутентификатор, соединение и сопоставление которого используются повторно.
Фильтр синхронизацииLDAP-фильтр пользователей. По умолчанию: (&(objectCategory=person)(objectClass=user)).
Ограничение размераМаксимальное число записей за поиск; пусто использует лимит сервера.
Размер страницыРазмер страницы для постраничного поиска LDAP.
Синхронизировать отделыСинхронизирует иерархию LDAP как отделы NocoBase.
Search DN отделовОбязателен для отделов, например ou=departments,dc=example,dc=com.
Info

Источник использует Bind DN и пароль выбранного аутентификатора и не хранит вторую копию учетных данных.

Синхронизация пользователей

Сохраните и включите источник, затем нажмите Синхронизировать. В разделе Задача можно просмотреть результат и повторить неудачную задачу.

Сопоставление пользователей следует настройке Использовать это поле для привязки пользователя. Не меняйте ее и карту атрибутов после первой синхронизации, чтобы избежать дубликатов.

Синхронизация отделов

Включите Синхронизировать отделы и укажите Search DN отделов. Плагин находит организационные единицы, сохраняет иерархию и связывает пользователя с отделом по Distinguished Name.

Синхронизируемые поля

Поля пользователя

Атрибут или настройка LDAPПоле или назначение в NocoBase
Атрибут учетной записиУникальный идентификатор источника и выбранное для привязки имя пользователя или почта. Обычно определяется по {{account}} в фильтре, например uid, sAMAccountName или mail. Пользователь без атрибута пропускается.
Сопоставление с usernameИмя пользователя.
Сопоставление с nicknameОтображаемое имя.
Сопоставление с emailЭлектронная почта.
Сопоставление с phoneТелефон.
distinguishedName, иначе DN записиБлижайший синхронизированный отдел в пути DN, назначаемый основным.

Для многозначного атрибута синхронизируется только первое значение. Несопоставленные атрибуты не синхронизируются.

Поля отдела

Атрибут или структура LDAPПоле или назначение в NocoBase
objectGUIDУникальный идентификатор источника. Организационные единицы без него пропускаются.
ou, cn, nameПервое непустое значение используется как название отдела.
distinguishedName, иначе DN записиОпределяет отдел и родителя для построения иерархии.

По умолчанию ищутся объекты organizationalUnit и container. Несколько отделов из memberOf и руководители отделов сейчас не синхронизируются.

Устранение неполадок

  • Если пользователи не найдены, проверьте Search DN, область, права Bind DN и фильтр.
  • Если результат обрезан, настройте размер страницы и проверьте лимиты LDAP-сервера.
  • Если отделы отсутствуют, проверьте включение и охват Search DN отделов.
  • Просмотрите детали задачи и журналы на ошибки соединения, bind и поиска.