Automatsko kreiranje računa iz AD-a u Zimbra Collaboration Suite

U jednom od naših prethodnih članaka rekli smo o tome kako možete "sprijateljiti" Zimbru i MS Active Directory, koji se koristi u većini ruskih poduzeća za upravljanje korisničkim računima. U njemu smo predložili korisnicima Zimbre da iskoriste prednost najjednostavnijeg i najsigurnijeg načina za stvaranje poštanskih sandučića u Zimbri na temelju podataka iz AD-a pod nazivom LAZY Mode. Ovaj način rada omogućuje vam da automatski kreirate novog Zimbra korisnika s korisničkim imenom i lozinkom iz AD-a odmah u trenutku njegove prve prijave na Zimbra Web Client. Međutim, zahvaljujući raspravi koja se razvila u komentarima, postalo je jasno da nisu svi administratori prikladni za ovu metodu automatskog konfiguriranja korisnika Zimbre iz AD-a. Stoga ćemo sada govoriti o alternativnom načinu automatizacije kreiranja korisničkih računa na temelju podataka iz AD-a pod nazivom EAGER Mode.

Automatsko kreiranje računa iz AD-a u Zimbra Collaboration Suite

LAZY i EAGER Mode razlikuju se u svojim pristupima stvaranju novih računa. Ako u slučaju LAZY sustav čeka da korisnik uđe u Zimbra web klijent kako bi kreirao novog korisnika, tada u slučaju EAGER sustav povremeno provjerava poslužitelj s AD za nove korisnike, i, ako je odgovor da, stvara novi na vlastitom računu na temelju podataka koje pruža Active Directory. Naizgled beznačajna razlika može učiniti korištenje LAZY Modea potpuno neprihvatljivim za određeni broj IT menadžera.

Jedan od tih slučajeva može biti izravna zabrana korištenja Zimbra web klijenta. Razlog tome može biti ušteda računalne energije poslužitelja (pri korištenju web klijenta poslužitelj sa Zimbrom može pružiti kvalitetnu uslugu za 2500 korisnika, a pri korištenju desktop i mobilnih klijenata do 5-6 tisuća korisnika) ili sigurnost poduzeća politika koja izravno zabranjuje korištenje web klijenta za rad s poštom. Nedostatak web klijenta rezultira nemogućnošću korištenja LAZY Modea, koji radi samo u njemu, što znači da IT menadžeri takvih poduzeća nemaju izbora nego koristiti EAGER Mode.

Prije svega, moramo spojiti AD kao vanjski LDAP na Zimbru. Da biste to učinili, idite na administratorsku konzolu koja se nalazi na mail.company.ru:7071/zimbraAdmin/, zatim odaberite stavku na lijevoj bočnoj traci konfigurirati, a zatim podstavak Domene. Navedeno domene Sada moramo odabrati onu koju ćemo koristiti zajedno s AD-om i desnim klikom na odabranu domenu odabrati stavku "Konfiguriraj autentifikaciju". Nakon toga na ekranu će se pojaviti vanjski dijalog konfiguracije LDAP-a u koji ćemo unijeti sve potrebne podatke za integraciju Zimbre s AD-om.

Nakon unosa svih potrebnih podataka, trebali biste izraditi npr. konfiguracijsku datoteku dodirnite ~/Documents/autoprover.cfg, u kojem ćemo unijeti niz naredbi koje je potrebno unijeti za aktiviranje auto-konfiguracije računa iz AD-a u EAGER Mode. Za razliku od LAZY načina rada, gdje je postupak postavljanja iznimno jednostavan i sve se postavke mogu unijeti kao naredbe u CLI, u slučaju EAGER načina rada bolje je igrati na sigurno i pohraniti sve postavke u zasebnu datoteku. To će vam olakšati unošenje promjena u slučaju da nešto iznenada pođe po zlu.

Dakle, nakon stvaranja datoteke ~/Documents/autoprover.cfg, trebali biste u njega unijeti sljedeće retke, prethodno ih prilagodivši svojoj infrastrukturi:

md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Ваша учетная запись была создана автоматически. Адрес вашей электронной почты ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Новая учетная запись была создана автоматически"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"

Zahvaljujući ovim postavkama, tjeramo Zimbra server da svake minute kontaktira AD i prima informacije o pojavi novih korisnika u bazi podataka, a ako se pronađu, kreira im račun i šalje poruku dobrodošlice.

Nakon što su sve promjene u datoteci spremljene, bit će potrebno primijeniti postavke navedene u njoj pomoću naredbe zmprov < ~/Documents/autoprov.cfg. Sve učinjene promjene će raditi odmah, ne bi trebalo biti potrebe za ponovnim pokretanjem poslužitelja.

U slučaju da auto-konfiguracija računa iz AD u EAGER Mode radi, u datoteci /opt/zimbra/log/mailbox.log napredak automatske konfiguracije računa bit će prikazan u sljedećem obliku:

[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"

Ako automatska konfiguracija računa ne radi, onda je problem najvjerojatnije na strani AD poslužitelja. U tom slučaju morate pogledati šifru pogreške koja se pojavljuje. Predstavljamo najčešće od njih:

525 - Korisnik nije pronađen
52e - Nevažeće vjerodajnice
530 - Nema dopuštenja za ulazak u ovom trenutku
531 - Nema dopuštenja za prijavu s ovog računala
532 - Lozinka je istekla
533 - Račun zaustavljen
534 - Korisnik nema dovoljno prava za prijavu s ovog računala
701 - Račun je istekao
773 - Korisnik mora resetirati lozinku
775 - Račun je privremeno ograničen
8350 - nevažeći format razlikovnog imena

Izvor: www.habr.com

Kupite pouzdan hosting za stranice s DDoS zaštitom, VPS VDS poslužiteljima 🔥 Kupite pouzdan web hosting sa DDoS zaštitom, VPS VDS servere | ProHoster