# Как работает синхронизация пользователей с доменом

## Назначение

Синхронизация с контроллером домена — основной способ импорта пользователей в Printum. Администратор не создает пользователей вручную: они автоматически импортируются из службы каталогов организации.

## Как происходит синхронизация

Синхронизация выполняется в два этапа:

* **Контроллер домена → Мониторинг** — пользователи и их атрибуты импортируются в систему мониторинга.
* **Мониторинг → ПринтМенеджер** — данные пользователей передаются в систему управления печатью.

Таким образом, Мониторинг выступает центральным компонентом, через который данные о пользователях поступают в остальные модули системы.

> **Схема движения данных:** AD/LDAP → Мониторинг → ПринтМенеджер

## Поддерживаемые службы каталогов

Printum поддерживает синхронизацию с:

* Microsoft Active Directory;
* FreeIPA;
* ALD Pro;
* Samba DC;
* РЕД АДМ.

## Выгружаемые атрибуты

Во время синхронизации из службы каталогов импортируется набор атрибутов пользователя, например:

* логин;
* идентификатор в домене;
* фамилия, имя и отчество;
* адрес электронной почты;
* должность;
* группы;
* серийный номер карты;
* путь к сетевой папке;
* табельный номер.

Перечень поддерживаемых атрибутов фиксирован.

Доменный пароль не импортируется и не хранится в Printum.

## Настройка соответствия атрибутов

Для каждого атрибута Printum необходимо указать, из какого атрибута службы каталогов должно быть получено его значение. 

Принцип настройки аналогичен определению параметров устройств в модуле Мониторинг: каждому параметру системы сопоставляется источник данных во внешней системе.

По умолчанию Printum использует стандартные атрибуты для каждого типа контроллера домена. Если в инфраструктуре заказчика данные хранятся в других полях, администратор может изменить соответствие атрибутов в настройках синхронизации.

## Организационная структура и группы

При настройке синхронизации можно импортировать:

* организационную структуру (OU);
* группы безопасности;
* оба варианта одновременно.

В большинстве инфраструктур подразделения представлены в виде OU, а группы используются для управления доступами.

Однако встречаются организации, где подразделения реализованы через группы безопасности. Printum поддерживает оба подхода.

## Фильтрация пользователей

Необязательно импортировать всех пользователей службы каталогов.

С помощью стандартных LDAP-фильтров можно ограничить синхронизацию, например:

* только пользователями определенного подразделения;
* только участниками выбранной группы.

Это удобно при выполнении пилотных проектов и поэтапном внедрении системы.

## Расписание синхронизации

Синхронизация выполняется автоматически по расписанию.

Минимальный интервал между синхронизациями составляет 4 часа. Для большинства внедрений нескольких синхронизаций в сутки достаточно для поддержания данных в актуальном состоянии.