Навигатор по разделу:
- 1. Общие сведения
- 2. Поддерживаемые функции
- 3. Поддерживаемые управляемые системы
- 4. Предварительные условия
- 5. Используемые библиотеки
- 6. Порядок установки и настройки подключения
- 6.1. Конфигурация коннектора
- 6.2. Настройка интеграции в Avanpost IDM
- Шаг 6.2.1. Создать и настроить ресурс для подключаемой управляемой системы в Avanpost IDM.
- Шаг 6.2.2. Добавить профиль для созданного ресурса.
- Шаг 6.2.3. Провести синхронизацию с созданным ресурсом с помощью запланированных заданий.
- 6.3. Проверка настроенной интеграции
1. Общие сведения
Avanpost IDM позволяет автоматизировать управление почтовыми контактами в службе каталогов MS Active Directory.
Коннектор ActiveDirectory.ContactsDecorator.ProvisioningConnector, состоящий из библиотеки (.dll) и конфигурационного файла (.json), устанавливается на сервере Avanpost IDM. С помощью коннектора создается подключение к управляемой системе Active Directory. Взаимодействие IDM с управляемой системой Active Directory осуществляется с использованием протокола LDAP v3 в одностороннем порядке:
- IDM инициирует запрос;
- AD исполняет запрос и возвращает результат исполнения запроса.
При наличии в организации нескольких доменов для каждого может быть реализован отдельный ресурс с уникальным контекстом, при этом передаваемые свойства могут быть настроены в составе одного конфигурационного файла.
2. Поддерживаемые функции
Коннектор Avanpost IDM к управляемой системе MS Active Directory обладает следующими функциональными возможностями:
Управление почтовыми контактами Active Directory:
Создание и изменение свойств
Управление членством в группах
3. Поддерживаемые управляемые системы
- Microsoft Windows Server 2019;
- Microsoft Windows Server 2016;
- Microsoft Windows Server 2012 R2;
- Microsoft Windows Server 2012;
- Microsoft Windows Server 2008 R2;
- Microsoft Windows Server 2008;
- Microsoft Windows Server 2003.
4. Предварительные условия
Веб-сервис и сервер IDM должны быть установлены на сервере под управлением ОС Windows, либо сервис коннекторов должен быть установлен на сервере под управлением ОС Windows.
Для функционирования коннектора необходима служебная (техническая) учетная запись в MS AD. Служебная учетная запись должна быть включена в группу «Операторы учета» (Account Operators) и иметь права на изменение organizationUnit.
5. Используемые библиотеки
System.DirectoryServices, Version=5.0.0, Microsoft.
6. Порядок установки и настройки подключения
Для установки коннектора на сервере Avanpost IDM и настройки подключения необходимо:
- Поместить файл коннектора "ActiveDirectory.ContactsDecorator.ProvisioningConnector.dll" в папку с коннекторами на сервере Avanpost IDM или на удаленный сервис коннекторов.
- Выполнить настройку ресурса Active Directory в Avanpost IDM.
- Проверить настроенную интеграцию.
6.1. Конфигурация коннектора
Для настройки коннектора требуется создать (или скопировать из дистрибутива поставки коннектора) конфигурационный файл "ad-connector.config.json".
Параметры конфигурационного файла представлены в таблице:
| Параметр | Значение | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
resourceId | Идентификатор ресурса в Avanpost IDM | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
domains | Массив доменов в составе ресурса. Каждый домен определяется через параметры:
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
attributes | Массив дополнительных атрибутов доменов. Каждый дополнительный атрибут определяется через следующие параметры:
С помощью данного параметра могут быть переопределены описание и флаг обязательности стандартного атрибута УЗ. Для этого требуется в качестве значения параметра "name" указать имя требуемого атрибута:
Перечисленные атрибуты УЗ могут использоваться в профилях ресурсов для настройки их свойств в УЗ. (Подробнее см. статью: "6.1.4. Настройка интеграции с целевыми системами") |
{
"domains": [
{
"domainName": "dc=mvk,dc=ru",
"server": "172.16.0.51",
"keyPrefix": "ADMVK"
"usersCointainers": ["Управление информационной безопасности "]
}
],
"attributes": [
{
"name": "Ext1",
"description": "Superattr",
"required": false
}
]
}
{
"domains": [
{
"server": "145.140.10.120",
"keyPrefix": "TB",
"domainName": "dc=tb,dc=ru",
"port": 390,
"usersContainers": [ "OU=Organization Structure", "OU=Дополнительный офис,OU=Organization Structure1" ],
"removeContainer": "OU=2,OU=Organization Structure,DC=tb,DC=ru",
"controller": "tb.dom.ru",
"controllers": [ "tb.ru", "tb.dom.ru" ],
"removeAccountBehavior": "Remove",
"removeAllGroups": false,
"loadPrimaryGroup": true,
"useGlobalCatalogForRemoveUser": false,
"contactContainers": [contactContainer1, contactContainer2],
"mailDomain": "dom"
}
],
"attributes": [
{
"name": "ExtrAttr1",
"description": "Дополнительный атрибут 1",
"required": false
},
{
"name": "ExtrAttr2",
"description": "Дополнительный атрибут 2",
"required": false
}
]
}
6.2. Настройка интеграции в Avanpost IDM
Для настройки интеграции управляемой системы в IDM необходимо выполнить шаги:
Шаг 6.2.1. Создать и настроить ресурс для подключаемой управляемой системы в Avanpost IDM.
Для этого требуется:
- В разделе "Интеграции"→"Целевые системы" веб-интерфейса администратора Avanpost IDM нажать и выбрать "Ресурс" из списка.
- В открывшейся форме указать произвольное название ресурса.
- Нажать . Ресурс будет добавлен в список в разделе "Целевые системы".
- Нажать на созданный ресурс в списке. Откроется форма с настройками ресурса.
- На вкладке "Атрибуты ресурса" требуется указать следующие атрибуты:
Атрибут Значение Каталог Каталог в иерархии, в котором находится ресурс. Для смены каталога выбрать из выпадающего списка требуемый каталог. Название Произвольное название ресурса. Библиотека коннекторов Выбрать из выпадающего списка библиотеку коннекторов "ActiveDirectory.ContactsDecorator.ProvisioningConnector".
Строка подключения Формат строки подключения
Параметры в строке подключения записываются последовательно с указанием передаваемых значений после знака равно (=). Разделителем между параметрами служит точка с запятой (
;).Пример строки подключенияuser=ap.com\administrator;password=********;resourceid=adtb;path=C:\connectors\ad-connector.config.json;ContactProcessing=true
Пример строки подключенияuser=ap.com\administrator;password=********;;resourceid=adtb;path=C:\connectors\ad-connector.config.json;AutoCreateOrganizationalUnit=false;UnlockUserAccount=false;UseDomainPrefix=true;GetNamesOfAllUsers=false;CheckExistenceUserWhenCreating=true;CheckExistenceContactWhenCreating=true;MustResetPasswordLogon=true;SetUserPrincipalNameIdmOnly=true;FillOuWithDomain=true;EnableSsl=true;SamAccountNameWithDomain=true;ContactProcessing=true;
Обязательные параметры строки подключения
Параметр
Описание
user Маска для формирования имени учетной записи MS AD, с помощью которой будет работать коннектор.
Служебная учетная запись должна быть включена в группу "Операторы учета" (Account Operators) и иметь права на изменениеorganizationUnitpassword Пароль к учетной записи resourceid Идентификатор ресурса, который задается в файле конфигурации. path Расположение файла конфигурации " ad-connector.config.json"ContactProcessing Флаг поддержки работы с контактами Опциональные параметры строки подключения
Параметр
Описание
Значение по умолчанию
AutoCreateOrganizationalUnit Автоматически создавать OrganizationalUnit, если его не существует true UnlockUserAccount Обнулять атрибут "LockoutTime" при разблокировке пользователя false UseDomainPrefix Использовать префикс домена при обработке пользователей false GetNamesOfAllUsers При получении активных пользователей возвращать все имена пользователей (не только активных) false CheckExistenceUserWhenCreating Проверять существование пользователя перед созданием false MustResetPasswordLogon Пользователь должен сбросить пароль после назначения пароля false FillOuWithDomain Выводить OrganizationalUnit с доменом false EnableSsl Использовать ssl false RecreateAccountIfDifferentDomain Пересоздавать аккаунт при переименовании аккаунта, если указан разный домен false ProtectCreatedOu Установить флаг "Protect object from accidental deletion" для созданных OU false CreatePersonalCatalog Cоздать персональную папку для пользователя при создании в каталоге HomeDirectory false ReadOnly Использовать коннектор в режиме ReadOnly false MaxGroupCount Максимальное количество загружаемых групп 10000 UseLockoutDurationForStatus Использовать lockoutDuration для определения статуса true LegacyLock Использовать устаревший алогритм для определения статуса false ObjectGuidForRightId Использовать ObjectGuid в явном виде как идентификатор права false ObjectSIDStrategy Тип взаимодейсвия по ObjectSID:
- Cross – взаимодействие между лесами c доверием
- Direct – междоменное взаимодействие
Cross RefreshCacheTime Время жизни PagetCache в минутах 5 SearchCacheCapacity Вместимость SearchCache 20 Ресурс включен Отметить чекбокс для активации ресурса в системе. Число потоков синхронизации Указать число потоков синхронизации ресурса с Avanpost IDM. Использовать ограничение потоков синхронизации для операций чтения Отметить чекбокс для использования ограничения потоков синхронизации для операций чтения. Использовать как источник почтовых адресов Отметить чекбокс, если ресурс является источником почтовых адресов. Применение изменений прав к ресурсу Выбрать из выпадающего списка "Все назначаемые ролью" или "Только недостающие". Примечание:
Подробнее о настройке ресурсов см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию.
Шаг 6.2.2. Добавить профиль для созданного ресурса.
Требуется добавить хотя бы один общий или необщий профиль (по инструкции 6.2.2.1. или 6.2.2.2.)
6.2.2.1. Создание общего профиля ресурсов
Для создания общего профиля необходимо:
- Перейти в раздел "Интеграции"→"Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать и выбрать из списка "Общий профиль".
- Заполнить атрибуты профиля в открывшейся форме (Таблица).
- Нажать .
6.2.2.2. Создание необщего профиля ресурсов
Для создания необщего профиля необходимо:
- Перейти в раздел "Интеграции"→"Целевые системы" в веб-интерфейсе администратора Системы.
- Нажать в строке ресурса, в котором требуется создать профиль, и выбрать из открывшегося списка "Добавить профиль".
- Заполнить атрибуты профиля в открывшейся форме (Таблица).
- Нажать .
Таблица - Атрибуты профиля.
| Атрибут | Значение |
|---|---|
| Название | Указать произвольное название профиля. |
| Профиль-источник учётных данных | Заполнять, только если в поле "Источник имен учетных записей" выбран вариант "Другой профиль". Выбрать из списка уже созданных профилей источник учётных данных пользователей. |
| Чекбокс "Синхронизировать пароли с источником учётных данных" | Включает синхронизацию паролей с источником учётных данных. |
| Чекбокс "При создании учётных записей генерировать пароль" | Включает генерацию первоначального пароля при создании УЗ пользователя в ресурсе. |
| Чекбокс "Разрешить неуникальность учетных записей по владельцу" | Разрешает одному пользователю иметь более одной УЗ в ресурсе. |
| Чекбокс "Разрешить восстановление пароля" | Разрешает восстановление пароля для УЗ в ресурсе. |
| Источник имен учетных записей | Выбрать из списка источник имен учетных записей:
Возможен вариант создания новых учетных записей только вручную. В таком случае необходимо задать скрипт возвращающий ошибку на запрос генерации имени УЗ. |
| Сценарий генерации имён учётных записей | Данное поле доступно, только если в поле "Источник имен учетных записей" выбран вариант "Скрипт". Задать сценарий генерации имен учетных записей на Python. Кнопка открывает окно редактирования скрипта. При разработке скрипта для генерации логина сотрудника или юнита необходимо использовать параметры, описанные в статье: "10.6.1. Сценарии генерации логинов учетных записей". Примечание: Подробнее о юнитах см. статью "5.1.8. Настройка типов объектов и юнитов" руководства по администрированию. После указания скрипта нажать и выбрать подходящий вариант в зависимости от того, кто будет владельцами учетных записей данного профиля:
Например, владельцами пользовательских УЗ обычно являются сотрудники, а владельцами технических УЗ могут быть юниты, такие как рабочие группы. После выбора одного из вариантов откроется окно со списком сотрудников или юнитов. Требуется выбрать объект в списке и нажать . |
| Чекбокс "Отклонять возвращаемые имена для уже существующих учётных записей" | Данное поле доступно, только если в поле "Источник имен учетных записей" выбран вариант "Скрипт". При отмеченном чекбоксе отклоняются возвращаемые скриптом имена УЗ, незарегистрированные в IDM, но существующие в ресурсе. Примечание: По умолчанию существование или отсутствие УЗ в ресурсе не влияет на процесс назначения ролей. |
| Способ разрешения конфликтов | Данное поле доступно, только если в поле "Источник имен учетных записей" выбран вариант "Скрипт". Выбрать из списка способ разрешения конфликтов при генерации имён УЗ:
Примечание: Номер попытки сохраняется в переменной Iteration, нумерация с 0. |
| Парольная политика | Выбрать из выпадающего списка одну из настроенных в IDM парольных политик. |
Примечание:
Подробнее о настройке профилей ресурсов см. статью "6.1.4. Настройка интеграции с целевыми системами" руководства по администрированию.
Шаг 6.2.3. Провести синхронизацию с созданным ресурсом с помощью запланированных заданий.
Примечание:
Подробнее о работе с запланированными заданиями см. статью "6.1.9. Настройка запланированных заданий" руководства по администрированию.
6.3. Проверка настроенной интеграции
Для проверки настроенной интеграции с управляемой системой необходимо выполнить шаги:
Шаг 6.3.1. Проверка подключения к управляемой службе каталогов
Для проверки установки соединения с управляемой системой требуется:
- В веб-интерфейсе администратора Avanpost IDM открыть ресурс управляемой системы.
- На вкладке "Права" добавить глобальное право.
Если право успешно добавлено, то подключение управляемой системы через коннектор выполнено корректно.
Шаг 6.3.2. Проверка сетевого соединения
Для проверки сетевого соединения необходимо подключиться к управляемой службе каталогов при помощи telnet. При корректном подключении будет выполнен переход в среду службы каталогов.
Шаг 6.3.3. Проверка обработки запросов
Чтобы убедиться в правильной обработке запросов коннектором, требуется открыть лог-файл, расположенный на сервере Avanpost IDM в папке коннектора, и проверить его на отсутствие ошибок.






