Automatische Erstellung von Konten aus AD in der Zimbra Collaboration Suite

In einem unserer früheren Artikel haben wir erzählt wie man Zimbra und MS Active Directory, das in den meisten russischen Unternehmen für das Management von Benutzerkonten verwendet wird, "freundschaftlich" verbinden kann. Darin haben wir den Zimbra-Nutzern vorgeschlagen, die einfachste und sicherste Methode zur Erstellung von E-Mail-Postfächern in Zimbra auf Grundlage der AD-Daten namens LAZY Mode zu nutzen. Dieser Betriebsmodus ermöglicht es, automatisch einen neuen Zimbra-Benutzer mit Namen und Passwort aus der AD genau im Moment seines ersten Zugangs zum Zimbra-Web-Client zu erstellen. Allerdings wurde durch die entstandene Diskussion in den Kommentaren deutlich, dass dieser Autokonfigurationsmechanismus für viele Administratoren nicht geeignet ist. Daher werden wir jetzt über eine alternative Methode zur Automatisierung der Erstellung von Benutzerkonten auf Grundlage der AD-Daten namens EAGER Mode berichten.

Automatische Erstellung von Konten aus AD in der Zimbra Collaboration Suite

Der LAZY und EAGER Mode unterscheiden sich in ihren Ansätzen zur Erstellung neuer Konten. Während im Fall von LAZY das System wartet, bis der Benutzer selbst in den Zimbra-Web-Client einsteigt, wird im Fall von EAGER das System regelmäßig den Server mit AD auf neue Benutzer abfragen und, im Falle eines positiven Ergebnisses, eigenständig ein neues Konto auf Grundlage der von Active Directory bereitgestellten Daten erstellen. Ein zunächst unbedeutender Unterschied kann die Verwendung des LAZY Mode für eine Reihe von IT-Managern völlig unpraktisch machen.

Ein solcher Fall könnte ein ausdrückliches Verbot der Nutzung des Zimbra-Web-Clients sein. Grund dafür könnte die Einsparung von Serverressourcen sein (bei Nutzung des Web-Clients kann der Zimbra-Server qualitativ hochwertigen Service für 2500 Benutzer bieten, während bei Nutzung der Desktop- und mobilen Clients bis zu 5-6 Tausend Benutzer unterstützt werden können) oder die Sicherheitsrichtlinie des Unternehmens, die die Nutzung des Web-Clients für die Arbeit mit E-Mails ausdrücklich untersagt. Das Fehlen eines Web-Clients führt dazu, dass der LAZY Mode, der nur darin funktioniert, nicht genutzt werden kann; daher bleibt den IT-Managern solcher Unternehmen keine andere Wahl, als den EAGER Mode zu verwenden.

Zunächst müssen wir AD als externen LDAP zu Zimbra hinzufügen. Dazu gehen wir in die Administrationskonsole, die unter der Adresse mail.company.ru:7071/zimbraAdmin/, und wählen dann im linken Seitenmenü den Punkt Konfigurieren, gefolgt von dem Unterpunkt Domänen. In der Liste Domains . Jetzt müssen wir die Domäne auswählen, die wir zusammen mit AD verwenden möchten, und durch einen Rechtsklick auf die ausgewählte Domäne den Punkt „Authentifizierung konfigurieren“auswählen. Danach erscheint ein Dialogfeld zur Konfiguration des externen LDAP, in dem wir alle erforderlichen Daten für die Integration von Zimbra mit AD eingeben.

Nachdem alle erforderlichen Daten eingegeben wurden, sollten wir eine Konfigurationsdatei erstellen, zum Beispiel touch ~/Documents/autoprov.cfg, in die wir eine Reihe von Kommandos eingeben, die zur Aktivierung der automatischen Kontoeinrichtung aus AD im EAGER Mode erforderlich sind. Im Gegensatz zum LAZY Mode, wo der Einrichtungsprozess extrem einfach ist und alle Einstellungen als Kommandos im CLI eingegeben werden können, ist es im EAGER Mode besser, sich abzusichern und alle Einstellungen in einer separaten Datei zu speichern. So wird es einfacher, Änderungen vorzunehmen, falls etwas schiefgeht.

Nachdem wir die Datei erstellt haben ~/Documents/autoprov.cfg, sollten wir die folgenden Zeilen einfügen, nachdem wir sie an unsere Infrastruktur angepasst haben:

md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Ihr Konto wurde automatisch erstellt. Ihre E-Mail-Adresse ist ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Neues Konto wurde automatisch erstellt"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"

Dank dieser Einstellungen bringen wir den Zimbra-Server dazu, jede Minute auf das AD zuzugreifen und Informationen über neue Benutzer in der Datenbank abzurufen. Falls sie entdeckt werden, wird ein Konto für sie erstellt und eine Willkommensnachricht gesendet.

Nachdem alle Änderungen in der Datei gespeichert wurden, müssen die darin festgelegten Einstellungen mit dem Befehl angewendet werden zmprov < ~/Documents/autoprov.cfg. Alle vorgenommenen Änderungen werden sofort wirksam, es sollte keine Notwendigkeit bestehen, den Server neu zu starten.

Falls die automatische Kontoanpassung aus dem AD im EAGER-Modus funktioniert, wird die Datei /opt/zimbra/log/mailbox.log den Verlauf der automatischen Kontoanpassung folgendermaßen anzeigen:

[AutoProvision] [] autoprov - Automatische Kontoanpassung für die Domain company.ru
[AutoProvision] [] autoprov - 1 externe LDAP-Einträge als Suchergebnis zurückgegeben
[AutoProvision] [] autoprov - Konto im EAGER-Modus automatisch erstellen: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"

Wenn die automatische Kontoanpassung jedoch nicht funktioniert, liegt das Problem wahrscheinlich auf der Serverseite des AD. In diesem Fall sollte der Fehlercode überprüft werden. Wir führen die häufigsten davon auf:

525 — Benutzer nicht gefunden
52e — Ungültige Anmeldedaten
530 — Derzeit keine Anmeldeberechtigung
531 — Keine Anmeldeberechtigung von diesem Computer
532 — Die Lebensdauer des Passworts ist abgelaufen
533 — Konto wurde deaktiviert
534 — Benutzer hat nicht genügend Rechte, um sich von diesem Computer aus anzumelden
701 — Lebensdauer des Kontos ist abgelaufen
773 — Benutzer muss das Passwort zurücksetzen
775 — Kontoaktivität ist vorübergehend eingeschränkt
8350 — Ungültiges Distinguished Name-Format

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster