Как работает синхронизация пользователей с доменом
Назначение
Синхронизация с контроллером домена — основной способ импорта пользователей в Принтум. Администратор не создаёт пользователей вручную: они выгружаются из домена автоматически.
Поддерживаемые каталоги
- Microsoft Active Directory
- FreeIPA
- ALD Pro
- Samba DC
- РЕД АДМ
Как технически происходит синхронизация
Синхронизация проходит через два уровня:
- Контроллер домена → Мониторинг: данные выгружаются и агрегируются.
- Мониторинг → ПринтМенеджер: пользователи передаются в систему управления.
Схема движения данных: AD/LDAP → Мониторинг → ПринтМенеджер
Выгружаемые атрибуты
В рамках синхронизации из домена выгружается набор атрибутов:
- Табельный номер
- Логин
- Идентификатор в домене
- Фамилия
- Имя
- Отчество
- Адрес электронной почты
- Доменные группы
- Должность
- Серийный номер карты
- Путь к папке
Перечень атрибутов конечный. Доменный пароль не выгружается и не хранится в Принтум.
Настройка соответствия атрибутов
Принцип аналогичен интерпретации SNMP-данных в Мониторинге: каждому атрибуту системы указывается, в каком поле домена хранится нужное значение.
Из коробки подставлены стандартные значения атрибутов. Однако администраторы домена могут хранить данные нестандартно. Например:
- табельный номер может быть записан в поле телефона;
- номер карты можеть быть записан в произвольном атрибуте extensionAttribute.
Если стандартное соответствие не подходит, администратор изменяет маппинг атрибутов в настройках синхронизации и проверяет, что нужное значение появляется корректно.
Что выгружается: орг. структура или группы
При настройке синхронизации выбирается, что выгружать из домена:
- Орг. структура (OU) — подразделения и отделы.
- Группы безопасности — произвольные группы пользователей.
- Оба варианта одновременно.
Классически:В отделыклассической управляютсямодели доменной инфраструктуры организационная структура управляется через OU, произвольныеа группы —безопасности используются для управления доступами и логической сегментации пользователей.
Однако в реальных внедрениях возможны отклонения от данной модели. Например, у некоторых заказчиков подразделения не представлены в виде OU, а реализованы через группы безопасности.безопасности, Встречаютсягде заказчики,каждая угруппа которыхсоответствует отделотдельному — это группа, а не OU.отделу.
Фильтры выгрузки
Не обязательно выгружать всех пользователей домена. Используются стандартные LDAP-фильтры:
- Можно выгрузить только конкретный отдел.
- Удобно для пилотного проекта: взять IT-отдел и работать только с ними.
После того как фильтры и соответствие атрибутов настроены, система будет автоматически поддерживать данные в актуальном состоянии.
Расписание синхронизации
Синхронизация происходит регулярно по расписанию. Минимальный интервал — не чаще одного раза в 4 часа. Для большинства случаев нескольких синхронизаций в день достаточно.