Création automatique de comptes depuis AD dans Zimbra Collaboration Suite

Dans l'un de nos articles précédents nous avons raconté sur la façon de "lier" Zimbra et MS Active Directory, qui est utilisée par la plupart des entreprises russes pour la gestion des comptes utilisateurs. Nous avions proposé aux utilisateurs de Zimbra de profiter du moyen le plus simple et le plus sûr de créer des boîtes aux lettres dans Zimbra à partir des données de l'AD, appelé LAZY Mode. Ce mode de fonctionnement permet de créer automatiquement un nouvel utilisateur Zimbra avec un nom et un mot de passe provenant de l'AD au moment de sa première connexion au client web de Zimbra. Cependant, grâce à la discussion qui s'est développée dans les commentaires, il est devenu clair que ce mode d'auto-configuration des utilisateurs Zimbra à partir de l'AD ne convenait pas à tous les administrateurs. C'est pourquoi nous allons maintenant parler d'une méthode alternative d'automatisation de la création de comptes utilisateurs à partir des données de l'AD, appelée EAGER Mode.

Création automatique de comptes depuis AD dans Zimbra Collaboration Suite

LAZY et EAGER Mode diffèrent par leur approche de la création de nouveaux comptes. Dans le cas de LAZY, le système attend que l'utilisateur se connecte au client web Zimbra pour créer un nouvel utilisateur, tandis qu'avec EAGER, le système interroge périodiquement le serveur AD sur l'apparition de nouveaux utilisateurs, et en cas de réponse positive, crée de manière autonome un nouveau compte en fonction des données fournies par Active Directory. Une différence apparemment mineure peut rendre l'utilisation de LAZY Mode complètement inacceptable pour certains responsables informatiques.

Un de ces cas pourrait être l'interdiction explicite d'utiliser le client web de Zimbra. Cela peut être dû à la nécessité d'économiser les ressources de calcul du serveur (lors de l'utilisation du client web, le serveur Zimbra peut fournir un service de qualité pour 2500 utilisateurs, tandis qu'avec des clients de bureau et mobiles, il peut atteindre 5 à 6 milliers d'utilisateurs), ou à une politique de sécurité d'entreprise interdisant directement l'utilisation du client web pour gérer les e-mails. L'absence de client web rend impossible l'utilisation du mode LAZY, qui fonctionne uniquement dans celui-ci, ce qui signifie que les responsables informatiques de ces entreprises n'ont d'autre choix que d'utiliser le mode EAGER.

Dans un premier temps, nous devrons connecter l'AD en tant que LDAP externe à Zimbra. Pour cela, il faut se rendre sur la console d'administration, accessible à l'adresse mail.company.ru:7071/zimbraAdmin/, puis dans le panneau latéral gauche, sélectionnez l'option Configurer, puis le sous-élément Domains. Dans la liste domaines il faut maintenant choisir celui que nous allons utiliser en association avec AD et, en faisant un clic droit sur le domaine sélectionné, choisir l'option «Configurer l'authentification». Après cela, un dialogue de configuration LDAP externe apparaîtra, dans lequel nous entrerons toutes les informations nécessaires pour l'intégration de Zimbra avec AD.

Après avoir saisi toutes les informations nécessaires, il faut créer le fichier de configuration, par exemple touch ~/Documents/autoprov.cfg, dans lequel nous entrerons une série de commandes nécessaires pour activer l'auto-configuration des comptes à partir de AD en mode EAGER. Contrairement au mode LAZY, où le processus de configuration est très simple et toutes les configurations peuvent être saisies en tant que commandes dans le CLI, dans le cas du mode EAGER, il est préférable d'être prudent et de conserver toutes les configurations dans un fichier séparé. Cela facilitera les modifications si quelque chose ne va pas.

Donc, après avoir créé le fichier ~/Documents/autoprov.cfg, il faut y inscrire les lignes suivantes, en les adaptant à votre infrastructure :

md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Votre compte a été créé automatiquement. L'adresse de votre e-mail est ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Un nouveau compte a été créé automatiquement"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"

Grâce à ces réglages, nous obligeons le serveur Zimbra à interroger AD chaque minute pour obtenir des informations sur l'apparition de nouveaux utilisateurs dans la base de données, et en cas de détection, à créer un compte pour eux et à envoyer un message de bienvenue.

Après avoir sauvegardé toutes les modifications apportées au fichier, il faudra appliquer les configurations indiquées à l'aide de la commande zmprov < ~/Documents/autoprov.cfgTous les changements effectués prendront effet immédiatement, il ne devrait pas être nécessaire de redémarrer le serveur.

Dans le cas où l'auto-configuration des comptes depuis l'AD en mode EAGER fonctionnerait, le fichier /opt/zimbra/log/mailbox.log affichera le déroulement de l'auto-configuration des comptes de la manière suivante :

[AutoProvision] [] autoprov - Auto provisionnement des comptes sur le domaine company.ru
[AutoProvision] [] autoprov - 1 entrée LDAP externe retournée comme résultat de recherche
[AutoProvision] [] autoprov - création automatique du compte en mode EAGER : example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"

Si l'auto-configuration des comptes ne fonctionne pas, le problème vient probablement du serveur AD. Dans ce cas, il est nécessaire de vérifier le code de l'erreur générée. Voici les plus courantes :

525 — Utilisateur non trouvé
52e — Identifiants incorrects
530 — Pas de permission pour se connecter actuellement
531 — Pas de permission pour se connecter depuis cet ordinateur
532 — La durée de vie du mot de passe a expiré
533 — Le compte a été désactivé
534 — L'utilisateur n'a pas suffisamment de droits pour se connecter depuis cet ordinateur
701 — La durée de vie du compte a expiré
773 — L'utilisateur doit réinitialiser son mot de passe
775 — Le compte est temporairement restreint
8350 — format de Distinguished Name incorrect

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster