Как работает синхронизация пользователей с доменом
Назначение
Синхронизация с контроллером домена — основной способ импорта пользователей в Printum. Администратор не создает пользователей вручную: они автоматически импортируются из службы каталогов организации.
Как происходит синхронизация
Синхронизация выполняется в два этапа:
- Контроллер домена → Мониторинг — пользователи и их атрибуты импортируются в систему мониторинга.
- Мониторинг → ПринтМенеджер — данные пользователей передаются в систему управления печатью.
Таким образом, Мониторинг выступает центральным компонентом, через который данные о пользователях поступают в остальные модули системы.
Схема движения данных: AD/LDAP → Мониторинг → ПринтМенеджер
Поддерживаемые службы каталогов
Printum поддерживает синхронизацию с:
- Microsoft Active Directory;
- FreeIPA;
- ALD Pro;
- Samba DC;
- РЕД АДМ.
Выгружаемые атрибуты
Во время синхронизации из службы каталогов импортируется набор атрибутов пользователя, например:
- логин;
- идентификатор в домене;
- фамилия, имя и отчество;
- адрес электронной почты;
- должность;
- группы;
- серийный номер карты;
- путь к сетевой папке;
- табельный номер.
Перечень поддерживаемых атрибутов фиксирован.
Доменный пароль не импортируется и не хранится в Printum.
Настройка соответствия атрибутов
Для каждого атрибута Printum необходимо указать, из какого атрибута службы каталогов должно быть получено его значение.
Принцип настройки аналогичен определению параметров устройств в модуле Мониторинг: каждому параметру системы сопоставляется источник данных во внешней системе.
По умолчанию Printum использует стандартные атрибуты для каждого типа контроллера домена. Если в инфраструктуре заказчика данные хранятся в других полях, администратор может изменить соответствие атрибутов в настройках синхронизации.
Организационная структура и группы
При настройке синхронизации можно импортировать:
- организационную структуру (OU);
- группы безопасности;
- оба варианта одновременно.
В большинстве инфраструктур подразделения представлены в виде OU, а группы используются для управления доступами.
Однако встречаются организации, где подразделения реализованы через группы безопасности. Printum поддерживает оба подхода.
Фильтрация пользователей
Необязательно импортировать всех пользователей службы каталогов.
С помощью стандартных LDAP-фильтров можно ограничить синхронизацию, например:
- только пользователями определенного подразделения;
- только участниками выбранной группы.
Это удобно при выполнении пилотных проектов и поэтапном внедрении системы.
Расписание синхронизации
Синхронизация выполняется автоматически по расписанию.
Минимальный интервал между синхронизациями составляет 4 часа. Для большинства внедрений нескольких синхронизаций в сутки достаточно для поддержания данных в актуальном состоянии.