Ühes meie varasematest artiklitest kuidas Zimbra ja MS Active Directory, mida kasutatakse paljudes Venemaa ettevõtetes kasutajakontode haldamiseks, kokku viia. Soovitame Zimbra kasutajatel kasutada kõige lihtsamat ja ohutumat viisi meiliaadresside loomiseks Zimbra-s AD andmete põhjal, mida nimetatakse LAZY Moodiks. See töörežiim võimaldab automaatselt luua uue Zimbra kasutaja nime ja parooliga AD-st kohe, kui ta esmakordselt Zimbra veebikliendisse siseneb. Siiski on kommentaarides toimunud arutelu näidanud, et mitte kõik administraatorid ei soovi sellist Zimbra kasutajate automaatset seadistamist AD-st. Seetõttu räägime nüüd alternatiivsest kasutajakontode loomise automatiseerimise viisist AD andmete põhjal, mida nimetatakse EAGER Moodiks.

LAZY ja EAGER Mood erinevad lähteviisidest uute kontode loomiseks. Kui LAZY korral ootab süsteem, et kasutaja siseneb ise Zimbra veebikliendisse, et luua uus kasutaja, siis EAGER korral küsib süsteem perioodiliselt AD-serverilt, kas uusi kasutajaid on tekkinud, ja kui vastus on jaatav, loob ta iseseisvalt uue konto Active Directory pakutud andmete põhjal. Esmapilgul vähenene erinevus võib muuta LAZY Mode'i kasutamise vastuvõetamatuks paljude IT-juhiks.
Üheks selliseks juhtumiks võib olla veebikliendi Zimbra kasutamise otsene keeld. Selle põhjuseks võib olla serveri arvutusvõimsuse kokkuhoid (veebikliendi kasutamisel suudab Zimbra-server pakkuda kvaliteetset teenust 2500 kasutajale, samas kui töölaua- ja mobiiliklientide kasutamise korral võib see teenindada 5-6 tuhat kasutajat) või ettevõtte turvapoliitika, mis keelab rangelt veebikliendi kasutamise e-kirjadega töötamiseks. Veebikliendi puudumine viib LAZY Mode'i kasutamise võimatuks, kuna see töötab ainult sellel, mistõttu selliste ettevõtete IT-juhil ei jää muud valikut kui kasutada EAGER Moodi.
Esiteks peame ühendama AD välist LDAP-iga Zimbra. Selleks tuleb siseneda halduskeskusesse, mis asub aadressil mail.company.ru:7071/zimbraAdmin/, seejärel valige vasakult menüüst punkt Configure, seejärel alamenüü Domains. Nimekirjas on domeenide nüüd tuleb valida see, mida me kasutame koos AD-ga, ja paremklõpsates valitud domeenil valida punkt «Configure Authentification». Pärast seda kuvatakse ekraanil väline LDAP-i seadistamise dialoog, kuhu sisestame kõik vajalikud andmed Zimbra integreerimiseks AD-ga.
Pärast kõigi vajalike andmete sisestamist tuleb luua konfigureerimisfail, näiteks touch ~/Documents/autoprov.cfg, kuhu sisestame käskude seeria, mida tuleb sisestada kasutajakontode automaatse seadistamise aktiveerimiseks AD-s EAGER Režiimis. Erinevalt LAZY Režimist, kus seadistusprotsess on äärmiselt lihtne ja kõik seaded saab CLI-s käsudena sisestada, on EAGER Režiimi puhul parem ülevaatus ja kõik seaded hoida eraldi failis. Nii on lihtsam teha muudatusi, kui midagi peaks minema valesti.
Nii et pärast faili loomist ~/Documents/autoprov.cfg, tuleks sinna sisestada järgmised read, kohandades need eelnevalt oma infrastruktuuri järgi:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Teie konto on automaatselt loodud. Teie e-posti aadress on ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Uus konto on automaatselt loodud"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Nende seadistuste abil paneme Zimbra serveri iga minuti järel pöörduma AD poole ja saama teavet uute kasutajate ilmumise kohta andmebaasis, ning nende tuvastamisel looma neile konto ja saatma tervitusteate.
Pärast kõiki muudatusi faili salvestamist tuleb rakendada selles määratud seadeid käsuga zmprov < ~/Documents/autoprov.cfg. Kõik tehtud muudatused hakkavad jooksma kohe, serveri taaskäivitamine ei ole vajalik.
Kui AD-s automaatse seadistamise konto EAGER režiimis töötab, kuvatakse failis /opt/zimbra/log/mailbox.log automaatse seadistamise konto protsess järgmises vormis:
[AutoProvision] [] autoprov - Konto automaatne seadistamine domeenis company.ru
[AutoProvision] [] autoprov - 1 väline LDAP kirje tagastatakse otsingutulemusena
[AutoProvision] [] autoprov - konto automaatne loomine EAGER režiimis: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Kui automaatne konto seadistamine ei toimi, on probleem tõenäoliselt AD serveris. Sellisel juhul tuleb vaadata esineva vea koodi. Toome välja mõned levinumad:
525 — Kasutajat ei leitud
52e — Vale sisselogimise andmed
530 — Praegu ei ole sisselogimise luba
531 — Sisselogimine sellest arvutist ei ole lubatud
532 — Parooli kehtivus on aegunud
533 — Kasutajakonto on peatatud
534 — Kasutajal ei ole sellelt arvutilt sisselogimiseks piisavaid õigusi
701 — Kasutajakonto kehtivus on aegunud
773 — Kasutaja peab parooli tagasi seadistama
775 — Kasutajakonto on ajutiselt piiratud
8350 — vale Distinguished Name formaat
Allikas: habr.com
