Ühes meie varasematest artikkelidest räägiti, kuidas «sõbrustada» Zimbrat ja MS Active Directory't, mida kasutatakse enamikus Venemaa ettevõtetes kasutajakontode haldamiseks. Selles pakkusime Zimbra kasutajatele kõige lihtsamat ja turvalisemat viisi Zimbra postkandide loomiseks AD andmete alusel, nimega LAZY Mode. See töörežiim võimaldab automaatselt luua uut Zimbra kasutajat, kellel on nime ja parool AD-st, otse tema esimesel sisenemisel Zimbra veebikliendi. Siiski, kommentaarides toimunud arutelu tõttu sai selgeks, et kaugel kõik Zimbra administraatorid ei pea sellist automaatset seadistamist AD-st sobivaks. Seetõttu räägime nüüd alternatiivsest viisist kasutajakontode loomise automatiseerimiseks AD andmete alusel, nimega EAGER Mode.

LAZY ja EAGER režiimid erinevad lähenemisviisides uute kontode loomisel. LAZY korral ootab süsteem, kuni kasutaja siseneb Zimbra veebikliendisse, et uut kasutajat luua, samas kui EAGER korral küsib süsteem perioodiliselt AD-serverilt uute kasutajate ilmumise kohta ja loodud konto põhjal Active Directory esitatud andmetest. Esmapilgul väike erinevus võib muuta LAZY režiimi kasutamise paljude IT-juhatajate jaoks täiesti vastuvõetamatuks.
Üks sellistest juhtumistest võib olla Zimbra veebikliendi kasutamise otsene keeld. Selle põhjuseks võib olla serveri arvutusvõimsuse säästmine (veebikliendi kasutamisel suudab Zimbra server pakkuda kvaliteetset teenust 2500 kasutajale, samas kui töölaua- ja mobiilsete klientide kasutamise korral võib see ulatuda 5-6 tuhande kasutajani), või ettevõtte turvapoliitika, mis keelab veebikliendi kasutamise e-posti haldamiseks. Veebikliendi puudumine takistab LAZY Mode'i režiimi kasutamist, mis töötab ainult selle kaudu, seega ei jää IT-juhatajatele muud valikut kui kasutada EAGER Mode'i.
Esiteks peame ühendama AD välise LDAP-ina Zimbra-ga. Selleks tuleb minna halduskonsolisse, mis asub aadressil mail.company.ru:7071/zimbraAdmin/, seejärel valida vasakus külgpaneelis punkt Configure, ning seejärel alampunkt Domeenid. Nimekirjas of domains nüüd tuleb valida see, mida me kasutame koos AD-ga ja, klikkides valitud domeenil parema hiireklahviga, valida punkt „Configure Authentification“. Pärast seda ilmub ekraanile väline LDAP-i seadistamise dialoog, kuhu me sisestame kõik vajalikud andmed Zimbra ja AD integratsiooni jaoks.
Pärast kõigi vajalike andmete sisestamist tuleb luua konfiguratsioonifail, näiteks touch ~/Documents/autoprov.cfg, kuhu kirjutame rea käske, mis tuleb sisestada, et aktiveerida kontode automaatse seadistamise protsess AD EAGER režiimis. Erinevalt LAZY režiimist, kus seadistusprotsess on äärmiselt lihtne ja kõik seadistused saab sisestada CLI kaudu käsudena, on EAGER režiimi puhul parem ettevaatlik olla ja kõik seadistused hoida eraldi failis. Nii on neid lihtsam muuta, kui midagi peaks minema valesti.
Nii et pärast faili loomist ~/Documents/autoprov.cfg, tuleb sellesse kirjutada järgmised read, kohandades need eelnevalt oma infrastruktuuri järgi:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Teie konto on automaatselt loodud. Teie e-posti aadress on ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Uus konto on automaatselt loodud"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Nende seadistuste abil sundime Zimbra serverit viima AD-ga ühendust iga minut, et saada teavet uute kasutajate ilmumise kohta andmebaasis ja nende avastamisel luua nende jaoks konto ning saata tervitussõnum.
Pärast kõigi failimuudatuste salvestamist tuleb failis määratud seadistusi rakendada käsu abil zmprov < ~/Documents/autoprov.cfg. Kõik tehtud muudatused hakkavad kohe kehtima, serverit ei pea taaskäivitama.
Kui AD konto automaatse seadistamise süsteem EAGER režiimis töötab, kuvatakse failis /opt/zimbra/log/mailbox.log konto automaatse seadistamise edenemist järgmises vormingus:
[AutoProvision] [] autoprov - Konto automaatse seadistamine domeenil company.ru
[AutoProvision] [] autoprov - 1 väline LDAP-kirje naasis otsingutulemusele
[AutoProvision] [] autoprov - loome automaatselt konto EAGER režiimis: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Kui konto automaatse seadistamine ei toimi, on probleem tõenäoliselt AD serveris. Sel juhul tuleb vaadata tekkiva vea koodi. Toome välja kõige levinumad neist:
525 — Kasutajat ei leitud
52e — Vale sisselogimise teave
530 — Praegu ei ole sisse logimiseks lubatud
531 — Sisse logimiseks ei ole lubatud sellel arvutil
532 — Parooli kehtivusaeg on lõppenud
533 — Konto tegevus on peatatud
534 — Kasutajal ei ole sellel arvutil sisse logimiseks piisavalt õigusi
701 — Konto kehtivusaeg on lõppenud
773 — Kasutaja peab parooli lähtestama
775 — Kasutajakonto on ajutiselt piiratud
8350 — Vale Distinguished Name formaat
Allikas: habr.com
