Skip to main content

Как работает синхронизация пользователей с доменом

Назначение

Синхронизация с контроллером домена — основной способ импорта пользователей в Принтум. Администратор не создаёт пользователей вручную: они выгружаются из домена автоматически.

Поддерживаемые каталоги

  • Microsoft Active Directory
  • FreeIPA
  • ALD Pro
  • Samba DC
  • РЕД АДМ

Как технически происходит синхронизация

Синхронизация проходит через два уровня:

  1. Контроллер домена → Мониторинг: данные выгружаются и агрегируются.
  2. Мониторинг → ПринтМенеджер: пользователи передаются в систему управления.

Схема движения данных: AD/LDAP → Мониторинг → ПринтМенеджер

Выгружаемые атрибуты

В рамках синхронизации из домена выгружается набор атрибутов:

  • Табельный номер
  • Логин
  • Идентификатор в домене
  • Фамилия
  • Имя
  • Отчество
  • Адрес электронной почты
  • Доменные группы
  • Должность
  • Серийный номер карты
  • Путь к папке

Перечень атрибутов конечный. Доменный пароль не выгружается и не хранится в Принтум.

Настройка соответствия атрибутов

Принцип аналогичен интерпретации SNMP-данных в Мониторинге: каждому атрибуту системы указывается, в каком поле домена хранится нужное значение.

Из коробки подставлены стандартные значения атрибутов. Однако администраторы домена могут хранить данные нестандартно. Например:

  • табельный номер может быть записан в поле телефона;
  • номер карты можеть быть записан в произвольном атрибуте extensionAttribute.

Если стандартное соответствие не подходит, администратор изменяет маппинг атрибутов в настройках синхронизации и проверяет, что нужное значение появляется корректно.

Что выгружается: орг. структура или группы

При настройке синхронизации выбирается, что выгружать из домена:

  • Орг. структура (OU) — подразделения и отделы.
  • Группы безопасности — произвольные группы пользователей.
  • Оба варианта одновременно.

Классически: отделы управляются через OU, произвольные группы — через группы безопасности. Встречаются заказчики, у которых отдел — это группа, а не OU.

Фильтры выгрузки

Не обязательно выгружать всех пользователей домена. Используются стандартные LDAP-фильтры:

  • Можно выгрузить только конкретный отдел.
  • Удобно для пилотного проекта: взять IT-отдел и работать только с ними.

После того как фильтры и соответствие атрибутов настроены, система будет автоматически поддерживать данные в актуальном состоянии.

Расписание синхронизации

Синхронизация происходит регулярно по расписанию. Минимальный интервал — не чаще одного раза в 4 часа. Для большинства случаев нескольких синхронизаций в день достаточно.

Связанные страницы