Перейти к основному содержимому

Взаимодействие с Active Directory

Возможности администрирования в VALO Cloud

Взаимодействие с Microsoft Active Directory (AD) осуществляется при наличии доступных для серверов приложений VALO Cloud контроллеров домена по протоколу LDAP(S).

Если между серверами приложений VALO Cloud и контроллерами домена находится межсетевой экран/маршрутизатор или иное оборудование, так или иначе способное ограничивать (фильтровать) траффик, то заказчик должен внести такие изменения в их конфигурацию, которые бы позволили сетевой обмен между серверами приложений VALO Cloud и контроллерами домена.

По умолчанию контроллеры домена принимают входящие LDAP соединения на портах 389/tcp(udp) или для «Global Catalog» - 3268 tcp(udp). В тенантах VALO Cloud должна быть добавлена как минимум одна служба каталогов с указанием значений следующих атрибутов:

Таблица – Атрибуты записи службы каталогов

АтрибутПример значенияПримечание
Наименование сервисаОпределяется администратором тенантаОписывает службу каталогов. Рекомендуется использовать наименования, отражающие элементы организационной или филиальной структуры предприятия
ОписаниеОпределяется администратором тенантаКастомное описание назначения или расположения сервиса
Адрес LDAP сервера (URL для LDAP)ldap(s)://ip-адрес контроллера домена:389(636)Вместо 389 возможно указание 3268 (3269 для SSL) при использовании Global Catalog
Организационное подразделение для импорт учетных записейITОпределяет орг. подразделение VALO CLOUD, в которое будет импортирована учетная запись. Если значение отсутствует — запись будет импортирована в «корень» орг. структуры
База поиска пользователей (корневой контейнер)OU=fes,DC=beta,DC=localОпределяет родительский контейнер, начиная с которого будет производится поиск пользователей в службе каталогов
База поиска групп (корневой контейнер)DC=beta,DC=localОпределяет родительский контейнер, начиная с которого будет производится поиск групп в службе каталогов
Отличительное имя корневой записи (Bind DN)proxy-user или proxy-user@beta.localУчетная запись должна быть создана в корне дерева службы каталогов. Используется для поиска объектов в каталоге LDAP
ПарольПароль proxy-userПароль для учетной записи
Тип авторизацииsimpleПосредством указания пары логин/пароль
Класс пользователяuserНазвание класса объекта пользователя в службе каталогов
Класс группыgroupНазвание класса группы пользователя в службе каталогов
Членство в группахAccounts|ITСписок групп, доступных пользователю. Разделитель — «
Атрибут поиска пользователяsAMAccountName или userPrincipalNameАтрибуты, по которым осуществляется поиск пользователя
Атрибут поиска группcnПоиск по названию группы
ИмяgivenNameИмя пользователя
ФамилияsnФамилия пользователя
EmailmailАтрибут email пользователя службы каталогов
ТелефонtelephoneNumberАтрибут «email» пользователя службы каталогов (возможно, ошибка — должен быть «телефон»)
ДепартаментdepartmentАтрибут «Департамент» пользователя службы каталогов
Идентификатор объектаobjectGUIDУникальный идентификатор объекта в службе каталогов
Имя пользователяuserPrincipalNameАтрибут, по которому происходит аутентификация в службе каталогов
Номер модификацииuSNChangedАтрибут объекта, содержащий номер модификации объекта

При необходимости использовать SSL необходимо на серверах приложений импортировать сертификат.
Пример команды:

keytool -import -alias cert_alias -keystore %JAVA_HOME%\lib\security\cacerts -trustcacerts -file certificate.crt -storepass changeit -noprompt

Изменения в Active Directory

  • Создать учетную запись типа InetOrgPerson или User в корне дерева службы каталогов:

    • Учетная запись должна иметь постоянный пароль.
    • Отключить возможность смены пароля пользователем.
    • Делегировать созданной учетной записи права на чтение дерева.
  • Если предполагается авторизация на доступ к VALO Cloud, необходимо:

    • Создать группы в контейнере, определённом в атрибуте База поиска групп.
    • Включить в эти группы пользователей, которым разрешён доступ к VALO Cloud согласно внутренним регламентам.
    • Указать список групп в атрибуте Членство в группах службы каталогов.
  • Для входа в VALO Cloud с использованием учетной записи Active Directory:

    • Пользователь должен выбрать опцию Использовать Active Directory на странице входа в систему (см. Руководство пользователя).
    • При первом входе в VALO Cloud в консоли пользователей появляется новый пользователь с LDAP-атрибутами его учетной записи.
    • Учетная запись будет импортирована из службы каталогов.
    • Администратор тенанта может назначить пользователю роли, установить ограничения и политики.
    • Новый пользователь становится доступен другим пользователям организации для совместной работы в файловом каталоге.
осторожно

Значения атрибутов Атрибут поиска пользователя (User name search attribute) и Имя пользователя (Login attribute) могут отличаться в зависимости от версии LDAP.

Рекомендуем использовать одно и то же значение — userPrincipalName (возможны комбинации с sAMAccountName).
В этом случае аутентификация будет производиться по паре:

ivanov@beta.local / ПАРОЛЬ

Поддержка других LDAP-служб

Допускается использование служб каталогов иных производителей.
Как и в случае с MSAD, необходимо указать корректные значения для каждого атрибута, соответствующие классу объекта (пользователь, группа и т.д.).