Перейти к основному содержимому

Конфигурирование интеграции с Active Directory

В статье «Конфигурирование интеграций» описаны общие принципы и одинаковые настройки для всех СКУД, а в данной статье рассмотрены только специфические особенности интеграции с системой Active Directory.

Редактирование настроек Active Directory:

  • Основные параметры:
  • логин и пароль оператора Active Directory, от лица которого будет работать PassOffice.
  • URL Active Directory: адрес сервера AD например, ldap://dc.example.com.
  • Поисковая база (Base DN): корневой объект в AD, с которого начинается поиск пользователей (например, DC=example,DC=com).
  • Connection timeout и Read timeout: задайте значения тайм-аутов для соединения и чтения данных.

Вкладка «Аутентификация»

  • Разрешать аутентификацию и Разрешать саморегистрацию: разрешает пользователям AD аутентифицироваться в PassOffice и создавать учетные записи (требуется наличие ФИО и email в AD).

Вкладка «Атрибуты»

  • В настройках интеграции с AD можно указать соответствие полей PassOffice и атрибутов AD. Допускается указывать несколько атрибутов через запятую — система возьмёт значение из первого непустого атрибута по порядку.

Например:

Поле в PassOfficeПримеры атрибутов AD (по приоритету)Что получится в PassOffice
ФИОdisplayName, cnБерётся из displayName, если пусто — из cn
ИмяgivenName, GivenName, firstNameБерётся первое непустое значение
Фамилия=sn
Почта=mail
Логин=userPrincipalName
Телефон=telephoneNumber
Рабочий телефон=telephoneNumber
Комната=physicalDeliveryOfficeName
Отдел=department
Должность=title
Организация=Company
Страна=co

Вкладка «Маски»

  • Маска даты рождения: формат даты рождения, используемый в AD (например, dd/MM/yyyy). Важно, чтобы этот формат совпадал с форматом, используемым в PassOffice.
  • Маска ФИО: порядок импорта ФИО из атрибутов AD (например, \{name\} \{surname\} \{middlename\}). Это определяет, как PassOffice соберет ФИО из различных полей AD.

Система поддерживает следующие переменные:

  • {name} — имя
  • {surname} — фамилия
  • {middlename} — отчество

Примеры масок

МаскаЧто получится из строки «Иван Иванович Петров»Результат в PassOffice
{name} {middlename} {surname} (по умолчанию)

Иван → имя

Иванович → отчество

Петров → фамилия

ФИО: Петров Иван Иванович
{surname} {name} {middlename}

Петров → фамилия

Иван → имя

Иванович → отчество

ФИО: Петров Иван Иванович
{surname} {name}

Петров → фамилия

Иван → имя (отчество пусто)

ФИО: Петров Иван
{name} {surname}

Иван → имя

Петров → фамилия

ФИО: Петров Иван
{middlename} {surname} {name}

Иванович → отчество

Петров → фамилия

Иван → имя

ФИО: Петров Иван Иванович

Вкладка «Фильтр»

  • На вкладке «Фильтры» в настройках интеграции с AD можно задать пользовательский LDAP-фильтр импорта операторов и людей.

Как работает фильтр

При выборе «Пользовательская» вы вводите LDAP-фильтр в стандартном синтаксисе Active Directory. По умолчанию система использует следующий «универсальный» фильтр:

(&(objectGUID=*)(|(objectClass=person)(objectClass=user))(|(givenName=*)
(GivenName=*))(sn=*)(|(mail=*)(userPrincipalName=*)))

Расшифровка основных частей фильтра

Часть фильтраЧто означает
(& … )И — все условия внутри должны выполняться одновременно
(objectGUID=*)Объект существует в AD (техническое условие, всегда истинно)
(|(objectClass=person)(objectClass=user))ИЛИ — объект должен быть либо человеком, либо учётной записью пользователя
(|(givenName=*)(GivenName=*))Есть хотя бы одно из полей «Имя» (в любом регистре)
(sn=*)Поле «Фамилия» заполнено
(|(mail=*)(userPrincipalName=*))Есть хотя бы один из способов авторизации (почта или UPN)

Примеры готовых фильтров

Цель импортаРекомендуемый фильтр
Только активные пользователи(&(objectCategory=person)(objectClass=user))
Только пользователи с почтой(&(objectClass=user)(mail=*))
Только сотрудники определённого подразделения(&(objectClass=user)(department=Отдел продаж))

После сохранения фильтра система будет импортировать только те объекты AD, которые ему соответствуют.
Фильтр применяется как к операторам, так и к людям при синхронизации.

Вкладка «Дополнительные»

  • Блокировка человека и его карт при деактивации в Active Directory: установите флажок для автоматической блокировки пользователя в PassOffice при его деактивации в Active Directory.

Вкладка «Соответствие категорий»

  • Соответствие категорий оператора в PassOffice и группы Active Directory: установите соответствие между группами AD и категориями в PassOffice или укажите категорию по умолчанию.

Вкладка «Профили операторов»

  • Задайте соответствие группы AD и профиля оператора в PassOffice.

После выполнения этих шагов интеграция PassOffice с AD должна быть настроена. Рекомендуется проверить работоспособность интеграции путем создания тестовой заявки и отслеживания её в системе AD.