Creación automática de cuentas desde AD en Zimbra Collaboration Suite

En uno de nuestros artículos anteriores Le dijimos sobre cómo puede "hacer amigos" Zimbra y MS Active Directory, que se utiliza en la mayoría de las empresas rusas para administrar cuentas de usuario. En él, sugerimos que los usuarios de Zimbra aprovechen la forma más fácil y segura de crear buzones de correo en Zimbra basados ​​en datos de AD llamado Modo LAZY. Este modo de operación le permite crear automáticamente un nuevo usuario de Zimbra con un nombre de usuario y contraseña de AD justo en el momento de su primer inicio de sesión en Zimbra Web Client. Sin embargo, gracias a la discusión que se desarrolló en los comentarios, quedó claro que no todos los administradores son aptos para este método de autoconfiguración de usuarios de Zimbra desde AD. Por lo tanto, ahora hablaremos sobre una forma alternativa de automatizar la creación de cuentas de usuario basadas en datos de AD llamada Modo EAGER.

Creación automática de cuentas desde AD en Zimbra Collaboration Suite

Los modos LAZY y EAGER difieren en sus enfoques para crear nuevas cuentas. Si en el caso de LAZY, el sistema espera a que el usuario ingrese al cliente web de Zimbra para crear un nuevo usuario, entonces, en el caso de EAGER, el sistema sondea periódicamente el servidor con AD en busca de nuevos usuarios y, si la respuesta es sí, crea una nueva en su propia cuenta basada en los datos proporcionados por Active Directory. Una diferencia aparentemente insignificante puede hacer que el uso del modo LAZY sea completamente inaceptable para varios administradores de TI.

Uno de estos casos puede ser una prohibición directa del uso del cliente web de Zimbra. La razón de esto puede ser el ahorro de energía informática del servidor (cuando se usa un cliente web, un servidor con Zimbra puede proporcionar un servicio de calidad para 2500 usuarios, y cuando se usan clientes de escritorio y móviles hasta 5-6 mil usuarios), o una seguridad empresarial. política que prohíbe directamente el uso del cliente web para trabajar con correo. La falta de un cliente web da como resultado la incapacidad de usar el modo LAZY, que solo funciona en él, lo que significa que los administradores de TI de tales empresas no tienen más remedio que usar el modo EAGER.

En primer lugar, necesitamos conectar AD como un LDAP externo a Zimbra. Para ello, acceda a la consola de administración, que se encuentra en mail.company.ru:7071/zimbraAdmin/, luego seleccione el elemento en la barra lateral izquierda Configurar, y luego el subpárrafo Dominios... En la lista dominios Ahora debemos seleccionar el que utilizaremos en conjunto con AD y, haciendo clic derecho sobre el dominio seleccionado, seleccionar el elemento "Configurar autenticación". Después de eso, aparecerá en la pantalla el diálogo de configuración de LDAP externo, en el que ingresaremos todos los datos necesarios para integrar Zimbra con AD.

Después de ingresar todos los datos necesarios, debe crear un archivo de configuración, por ejemplo toque ~/Documentos/autoprover.cfg, en el que ingresaremos una serie de comandos que se deben ingresar para activar la autoconfiguración de cuentas desde AD en Modo EAGER. A diferencia del modo LAZY, donde el proceso de configuración es extremadamente simple y todas las configuraciones se pueden ingresar como comandos en la CLI, en el caso del modo EAGER es mejor ir a lo seguro y almacenar todas las configuraciones en un archivo separado. Esto hará que sea más fácil realizar cambios en ellos en caso de que algo salga mal de repente.

Así que después de crear el archivo ~/Documentos/autoprover.cfg, deberá introducir en él las siguientes líneas, habiéndolas adaptado previamente a su infraestructura:

md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Ваша учетная запись была создана автоматически. Адрес вашей электронной почты ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Новая учетная запись была создана автоматически"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"

Gracias a estas configuraciones, obligamos al servidor de Zimbra a contactar a AD cada minuto y recibir información sobre la aparición de nuevos usuarios en la base de datos, y si los encuentra, crear una cuenta para ellos y enviar un mensaje de bienvenida.

Después de guardar todos los cambios en el archivo, será necesario aplicar la configuración especificada en él usando el comando zmprov < ~/Documentos/autoprov.cfg. Todos los cambios realizados funcionarán inmediatamente, no debería haber necesidad de reiniciar el servidor.

En caso de que funcione la autoconfiguración de cuentas de AD a Modo EAGER, en el archivo /opt/zimbra/log/buzón.log el progreso de la autoconfiguración de la cuenta se mostrará de la siguiente forma:

[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"

Si la configuración automática de las cuentas no funciona, lo más probable es que el problema esté del lado del servidor AD. En este caso, debe mirar el código de error que se produce. Te presentamos los más comunes de ellos:

525 - Usuario no encontrado
52e - Credenciales no válidas
530 - No hay permiso para entrar en este momento
531 - No hay permiso para iniciar sesión desde esta computadora
532 - Contraseña caducada
533 - Cuenta detenida
534 - El usuario no tiene suficientes derechos para iniciar sesión desde esta computadora
701 - Cuenta caducada
773 - El usuario debe restablecer la contraseña
775 - Cuenta restringida temporalmente
8350 - Formato de nombre distinguido no válido

Fuente: habr.com

Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster