Взаимодействие с Active Directory
Возможности администрирования в VALO Cloud
Взаимодействие с Microsoft Active Directory (AD) осуществляется при наличии доступных для серверов приложений VALO Cloud контроллеров домена по протоколу LDAP(S).
Если между серверами приложений VALO Cloud и контроллерами домена находится межсетевой экран/маршрутизатор или иное оборудование, так или иначе способное ограничивать (фильтровать) траффик, то з аказчик должен внести такие изменения в их конфигурацию, которые бы позволили сетевой обмен между серверами приложений VALO Cloud и контроллерами домена.
По умолчанию контроллеры домена принимают входящие LDAP соединения на портах 389/tcp(udp) или для «Global Catalog» - 3268 tcp(udp). В тенантах VALO Cloud должна быть добавлена как минимум одна служба каталогов с указанием значений следующих атрибутов:
Таблица – Атрибуты записи службы каталогов
| Атрибут | Пример значения | Примечание |
|---|---|---|
| Наименование сервиса | Определяется администратором тенанта | Описывает службу каталогов. Рекомендуется использовать наименования, отражающие элементы организационной или филиальной структуры предприятия |
| Описание | Определяется администратором тенанта | Кастомное описание назначения или расположения сервиса |
| Адрес LDAP сервера (URL для LDAP) | ldap(s)://ip-адрес контроллера домена:389(636) | Вместо 389 возможно указание 3268 (3269 для SSL) при использовании Global Catalog |
| Организационное подразделение для импорт учетных записей | IT | Определяет орг. подразделение VALO CLOUD, в которое будет импортирована учетная запись. Если значение отсутствует — запись будет импортирована в «корень» орг. структуры |
| База поиска пользователей (корневой контейнер) | OU=fes,DC=beta,DC=local | Определяет родительский контейнер, начиная с которого будет производится поиск пользователей в службе каталогов |
| База поиска групп (корневой контейнер) | DC=beta,DC=local | Определяет родительский контейнер, начиная с которого будет производится поиск групп в службе каталогов |
| Отличительное имя корневой записи (Bind DN) | proxy-user или proxy-user@beta.local | Учетная запись должна быть создана в корне дерева службы каталогов. Используется для поиска объектов в каталоге LDAP |
| Пароль | Пароль proxy-user | Пароль для учетной записи |
| Тип авторизации | simple | Посредством указания пары логин/пароль |
| Класс пользователя | user | Название класса объекта пользователя в службе каталогов |
| Класс группы | group | Название класса группы пользователя в службе каталогов |
| Членство в группах | Accounts|IT | Список групп, доступных пользователю. Разделитель — « |
| Атрибут поиска пользователя | sAMAccountName или userPrincipalName | Атрибуты, по которым осуществляется поиск пользователя |
| Атрибут поиска групп | cn | Поиск по названию группы |
| Имя | givenName | Имя пользователя |
| Фамилия | sn | Фамилия пользователя |
| Атрибут email пользователя службы каталогов | ||
| Телефон | telephoneNumber | Атрибут «email» пользователя службы каталогов (возможно, ошибка — должен быть «телефон») |
| Департамент | department | Атрибут «Департамент» пользователя службы каталогов |
| Идентификатор объекта | objectGUID | Уникальный идентификатор объекта в службе каталогов |
| Имя пользователя | userPrincipalName | Атрибут, по которому происходит аутентификация в службе каталогов |
| Номер модификации | uSNChanged | Атрибут объекта, содержащий номер модификации объекта |
При необходимости использовать SSL необходимо на серверах приложений импортировать сертификат.
Пример команды:
keytool -import -alias cert_alias -keystore %JAVA_HOME%\lib\security\cacerts -trustcacerts -file certificate.crt -storepass changeit -noprompt
Изменения в Active Directory
-
Создать учетную запись типа InetOrgPerson или User в корне дерева службы каталогов:
- Учетная запись должна иметь постоянный пароль.
- Отключить возможность смены пароля пользователем.
- Делегировать созданной учетной записи права на чтение дерева.
-
Если предполагается авторизация на доступ к VALO Cloud, необходимо:
- Создать группы в контейнере, определённом в атрибуте База поиска групп.
- Включить в эти группы пользователей, которым разрешён доступ к VALO Cloud согласно внутренним регламентам.
- Указать список групп в атрибуте Членство в группах службы каталогов.
-
Для входа в VALO Cloud с использованием учетной записи Active Directory:
- Пользователь должен выбрать опцию Использовать Active Directory на странице входа в систему (см. Руководство пользователя).
- При первом входе в VALO Cloud в консоли пользователей появляется новый пользователь с LDAP-атрибутами его учетной записи.
- Учетная запись будет импортирована из службы каталогов.
- Администратор тенанта может назначить пользователю роли, установить ограничения и политики.
- Новый пользователь становится доступен другим пользователям организации для совместной работы в файловом каталоге.
Значения атрибутов Атрибут поиска пользователя (User name search attribute) и Имя пользователя (Login attribute) могут отличаться в зависимости от версии LDAP.
Рекомендуем использовать одно и то же значение — userPrincipalName (возможны комбинации с sAMAccountName).
В этом случае аутентификация будет производиться по паре:
ivanov@beta.local / ПАРОЛЬ
Поддержка других LDAP-служб
Допускается использование служб каталогов иных производителей.
Как и в случае с MSAD, необходимо указать корректные значения для каждого атрибута, соответствующие классу объекта (пользователь, группа и т.д.).