Mnoho podniků, zejména v CIS, již má zavedenou IT infrastrukturu, ve které se ke správě a ověřování uživatelů často používá nástroj, jako je Active Directory od společnosti Microsoft. A často pro takové podniky, když začnou plánovat implementaci Zimbra Collaboration Suite, vyvstává otázka, zda se ZCS může vejít do jejich infrastruktury a používat Microsoft AD pro ověřování uživatelů? Zimbra je docela schopná pracovat ve spojení s Active Directory a nyní budeme mluvit o tom, jak toho dosáhnout.

Předpokládejme tedy, že ve vaší podnikové infrastruktuře je služba Active Directory umístěna v doméně doména.místní, a Zimbra má být nainstalována na doméně mail.domena.comBěhem procesu integrace Zimbry a Active Directory připojíme AD jako externí LDAP pro ZCS, proto doporučujeme okamžitě zakázat uživatelům možnost si sami měnit hesla. Upozorňujeme také, že pro ověření úspěšné integrace Zimbry a Active Directory... server U AD se doporučuje mít alespoň jeden účet se známým párem přihlašovací jméno/heslo, aby se ověřilo úspěšné propojení obou informačních systémů.
Připojení AD k ZCS se provádí v administrátorské konzoli Zimbra na adrese mail.domena.com. Zde musíme v levém postranním panelu vybrat položku Konfigurovat a poté podpoložku Domény. V seznamu domén nyní musíme vybrat tu, kterou budeme používat ve spojení s AD a kliknutím pravým tlačítkem myši na vybranou doménu vybrat položku „Konfigurovat ověřování“. Poté se na obrazovce objeví externí konfigurační dialog LDAP, ve kterém „spřátelíme“ Zimbru s AD.
Na stránce Režim ověřování vyberte možnost „Externí služba Active Directory“ a poté na stránce Nastavení ověřování zadejte údaje o server S AD. Budete požádáni o zadání názvu domény, IP adresy serveru a portu používaného pro přístup k AD. Doporučujeme ponechat další stránku s názvem Vazba LDAP prázdnou.

V okně Authentification Config Summary můžete zkontrolovat, zda byla Zimbra úspěšně připojena k AD zadáním platného páru login/heslo pro libovolného uživatele. Pokud je připojení úspěšné, Zimbra nezávisle vypočítá Bind DN pro tohoto uživatele. Poté můžete ponechat stránky Nastavení externí skupiny a Úplná konfigurace domény beze změny. Tím je integrace Zimbry s AD dokončena a zbývá nám pouze vytvořit stávající uživatele z AD v Zimbře za účelem úspěšné synchronizace mezi informačními systémy.
U malého počtu účtů to lze provést ručně, ale pokud je účtů opravdu hodně, bylo by nejlepší tento proces automatizovat pomocí funkce Auto-provisioning. K tomu musíme přejít na server Zimbra a provést řadu manipulací na příkazovém řádku tam:
su zimbra
zmprov md domain.com zimbraAutoProvMode LAZY
zmprov md domain.com zimbraAutoProvLdapURL "ldap://domain.local:389"
zmprov md domain.com zimbraAutoProvLdapStartTlsEnabled FALSE
zmprov md domain.com zimbraAutoProvLdapAdminBindDn "zimbra@domain.local"
zmprov md domain.com zimbraAutoProvLdapAdminBindPassword PassworD
zmprov md domain.com zimbraAutoProvLdapSearchBase "ou=User,dc=domain,dc=local)"
zmprov md domain.com zimbraAutoProvLdapSearchFilter "(samAccountName=%u)"
zmprov md domain.com zimbraAutoProvLdapBindDn "%u@%d"
zmprov md domain.com zimbraAutoProvAccountNameMap sAMAccountName
zmprov md domain.com +zimbraAutoProvAttrMap "sn=sn" +zimbraAutoProvAttrMap "description=description" +zimbraAutoProvAttrMap "cn=displayName" +zimbraAutoProvAttrMap "givenName=givenName" +zimbraAutoProvAttrMap "zimbraMailAlias=mail"
zmprov md domain.com zimbraAutoProvNotificationFromAddress admin@domain.com
zmprov md domain.com zimbraAutoProvNotificationSubject "Мы рады приветствовать вас на борту нашего почтового сервера"
zmprov md domain.com zimbraAutoProvNotificationBody "Ваш аккаунт был создан автоматически. Ознакомьтесь с инструкцией по работе с электронной почтой, перейдя по данной ссылке"
zmprov md domain.com zimbraAutoProvBatchSize 20
zmprov md domain.com zimbraAutoProvAuthMech LDAP
zmcontrol restartS touto konfigurací bude uživatelský účet automaticky vytvořen na serveru Zimbra při prvním pokusu o přihlášení do webového klienta pomocí existujícího páru přihlašovací jméno/heslo. Pamatujte, že v některých případech může být nutné změnit číslo portu z 389 na 3268, aby automatická konfigurace fungovala správně.
Po dokončení všech těchto kroků se vaši uživatelé budou moci přihlásit ke své poště na serveru se Zimbrou pomocí páru login/heslo od AD, což výrazně zjednoduší správu podnikové IT infrastruktury.
Zdroj: www.habr.com
