Di salah satu artikel kami sebelumnya tentang bagaimana Anda dapat "berteman" Zimbra dan MS Active Directory, yang digunakan di sebagian besar perusahaan Rusia untuk mengelola akun pengguna. Di dalamnya, kami menyarankan agar pengguna Zimbra memanfaatkan cara paling sederhana dan aman untuk membuat kotak surat di Zimbra berdasarkan data dari AD yang disebut Mode LAZY. Mode operasi ini memungkinkan Anda untuk secara otomatis membuat pengguna Zimbra baru dengan nama pengguna dan kata sandi dari AD tepat pada saat login pertamanya ke Klien Web Zimbra. Namun, berkat diskusi yang terungkap dalam komentar, menjadi jelas bahwa tidak semua administrator cocok untuk metode konfigurasi otomatis pengguna Zimbra dari AD ini. Oleh karena itu, sekarang kita akan membahas tentang cara alternatif untuk mengotomatiskan pembuatan akun pengguna berdasarkan data dari AD yang disebut Mode EAGER.

Mode LAZY dan EAGER berbeda dalam pendekatan mereka untuk membuat akun baru. Jika dalam kasus LAZY sistem menunggu pengguna masuk ke klien web Zimbra untuk membuat pengguna baru, maka dalam kasus EAGER sistem secara berkala memungut server dengan AD untuk pengguna baru, dan, jika jawabannya ya, itu membuat yang baru di akunnya sendiri berdasarkan data yang disediakan oleh Active Directory. Perbedaan yang tampaknya tidak signifikan dapat membuat penggunaan Mode LAZY benar-benar tidak dapat diterima oleh sejumlah manajer TI.
Salah satu kasus ini mungkin berupa larangan langsung atas penggunaan klien web Zimbra. Alasannya mungkin karena penghematan daya komputasi server (saat menggunakan klien web, server dengan Zimbra dapat memberikan layanan berkualitas untuk 2500 pengguna, dan saat menggunakan klien desktop dan seluler hingga 5-6 ribu pengguna), atau keamanan perusahaan kebijakan yang secara langsung melarang penggunaan klien web untuk bekerja dengan surat. Kurangnya klien web menyebabkan ketidakmampuan untuk menggunakan Mode LAZY, yang hanya berfungsi di dalamnya, yang berarti bahwa manajer TI perusahaan semacam itu tidak punya pilihan selain menggunakan Mode EAGER.
Pertama-tama, kita perlu menghubungkan AD sebagai LDAP eksternal ke Zimbra. Untuk melakukan ini, buka konsol administrasi, yang terletak di mail.company.ru:7071/zimbraAdmin/, lalu pilih item di sidebar kiri Konfigurasi, lalu subparagraf Domain. Terdaftar доменов Sekarang kita perlu memilih yang akan kita gunakan bersama dengan AD dan, dengan mengklik kanan pada domain yang dipilih, pilih item tersebut. "Konfigurasikan Otentikasi". Setelah itu, dialog konfigurasi LDAP eksternal akan muncul di layar, di mana kami akan memasukkan semua data yang diperlukan untuk mengintegrasikan Zimbra dengan AD.
Setelah memasukkan semua data yang diperlukan, Anda harus membuat file konfigurasi, misalnya sentuh ~/Documents/autoprover.cfg, di mana kita akan memasukkan serangkaian perintah yang harus dimasukkan untuk mengaktifkan konfigurasi otomatis akun dari AD dalam Mode EAGER. Tidak seperti LAZY Mode, di mana proses penyiapannya sangat sederhana dan semua pengaturan dapat dimasukkan sebagai perintah di CLI, dalam kasus Mode EAGER lebih baik memainkannya dengan aman dan menyimpan semua pengaturan dalam file terpisah. Ini akan memudahkan untuk membuat perubahan pada mereka jika tiba-tiba terjadi kesalahan.
Jadi setelah membuat file ~/Documents/autoprover.cfg, Anda harus memasukkan baris berikut di dalamnya, setelah sebelumnya menyesuaikannya dengan infrastruktur Anda:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Ваша учетная запись была создана автоматически. Адрес вашей электронной почты ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Новая учетная запись была создана автоматически"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Berkat pengaturan ini, kami memaksa server Zimbra untuk menghubungi AD setiap menit dan menerima informasi tentang kemunculan pengguna baru di database, dan jika ditemukan, buat akun untuk mereka dan kirim pesan selamat datang.
Setelah semua perubahan dalam file disimpan, perlu menerapkan pengaturan yang ditentukan di dalamnya menggunakan perintah zmprov < ~/Documents/autoprov.cfg. Semua perubahan yang dilakukan akan segera berfungsi, seharusnya tidak perlu me-restart server.
Jika konfigurasi otomatis akun dari AD ke Mode EAGER berfungsi, dalam file /opt/zimbra/log/mailbox.log kemajuan konfigurasi otomatis akun akan ditampilkan dalam bentuk berikut:
[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Jika konfigurasi otomatis akun tidak berfungsi, kemungkinan besar masalahnya ada di sisi server AD. Dalam hal ini, Anda perlu melihat kode kesalahan yang terjadi. Kami menyajikan yang paling umum dari mereka:
525 - Pengguna tidak ditemukan
52e - Kredensial tidak valid
530 - Tidak ada izin untuk masuk saat ini
531 - Tidak ada izin untuk masuk dari komputer ini
532 - Kata sandi kedaluwarsa
533 - Akun dihentikan
534 - Pengguna tidak memiliki hak yang memadai untuk masuk dari komputer ini
701 - Akun kedaluwarsa
773 - Pengguna harus mengatur ulang kata sandi
775 - Akun untuk sementara dibatasi
8350 - format Nama Terhormat tidak valid
Sumber: www.habr.com
