VienÄ no mÅ«su iepriekÅ”Äjiem rakstiem par to, kÄ jÅ«s varat āsadraudzÄtiesā starp Zimbra un MS Active Directory, ko vairums Krievijas uzÅÄmumu izmanto lietotÄju kontu pÄrvaldÄ«bai. TajÄ mÄs ierosinÄjÄm Zimbra lietotÄjiem izmantot vienkÄrÅ”Äko un droÅ”Äko veidu, kÄ Zimbra izveidot pastkastes, pamatojoties uz datiem no AD, ko sauc par LAZY Mode. Å is darbÄ«bas režīms ļauj automÄtiski izveidot jaunu Zimbra lietotÄju ar lietotÄjvÄrdu un paroli no AD tieÅ”i tajÄ brÄ«dÄ«, kad pirmo reizi piesakÄties Zimbra tÄ«mekļa klientÄ. TomÄr, pateicoties diskusijai, kas izvÄrsÄs komentÄros, kļuva skaidrs, ka ne visi administratori ir piemÄroti Å”ai Zimbra lietotÄju automÄtiskÄs konfigurÄÅ”anas metodei no AD. TÄpÄc tagad mÄs runÄsim par alternatÄ«vu veidu, kÄ automatizÄt lietotÄju kontu izveidi, pamatojoties uz datiem no AD, ko sauc par EAGER Mode.

LAZY un EAGER Mode atŔķiras ar savu pieeju jaunu kontu izveidei. Ja LAZY gadÄ«jumÄ sistÄma gaida, kad lietotÄjs piesakÄs Zimbra tÄ«mekļa klientÄ, lai izveidotu jaunu lietotÄju, tad EAGER gadÄ«jumÄ sistÄma periodiski aptauj serveri ar AD par jaunu lietotÄju parÄdīŔanos, un, ja atbilde ir apstiprinoÅ”a, tÄ neatkarÄ«gi izveido jaunu kontu, pamatojoties uz Active Directory sniegtajiem datiem. Å Ä·ietami nenozÄ«mÄ«ga atŔķirÄ«ba var padarÄ«t LAZY Mode lietoÅ”anu pilnÄ«gi nepieÅemamu vairÄkiem IT vadÄ«tÄjiem.
Viens no Å”Ädiem gadÄ«jumiem varÄtu bÅ«t tieÅ”s Zimbra tÄ«mekļa klienta lietoÅ”anas aizliegums. Iemesls tam var bÅ«t servera skaitļoÅ”anas jaudas taupīŔana (izmantojot tÄ«mekļa klientu, serveris ar Zimbra var nodroÅ”inÄt augstas kvalitÄtes pakalpojumu 2500 lietotÄjiem, bet, izmantojot galddatoru un mobilos klientus lÄ«dz 5-6 tÅ«kstoÅ”iem lietotÄju), vai uzÅÄmums droŔības politika, kas tieÅ”i aizliedz izmantot tÄ«mekli ā klientu darbam ar pastu. TÄ«mekļa klienta neesamÄ«bas dÄļ nav iespÄjams izmantot LAZY režīmu, kas darbojas tikai tajÄ, kas nozÄ«mÄ, ka Å”Ädu uzÅÄmumu IT vadÄ«tÄjiem nav citas izvÄles, kÄ izmantot EAGER režīmu.
PirmkÄrt, mums bÅ«s jÄpievieno AD kÄ ÄrÄjais LDAP ar Zimbra. Lai to izdarÄ«tu, dodieties uz administrÄcijas konsoli, kas atrodas plkst mail.company.ru:7071/zimbraAdmin/, pÄc tam atlasiet vienumu kreisajÄ sÄnjoslÄ KonfigurÄt, un pÄc tam apakÅ”punktu DomÄni. SarakstÄ domÄni Tagad mums jÄizvÄlas tas, ko izmantosim kopÄ ar AD, un, ar peles labo pogu noklikŔķinot uz atlasÄ«tÄ domÄna, atlasiet vienumu "KonfigurÄt autentifikÄciju". PÄc tam ekrÄnÄ parÄdÄ«sies ÄrÄjs LDAP konfigurÄcijas dialoglodziÅÅ”, kurÄ mÄs ievadÄ«sim visus nepiecieÅ”amos datus, lai integrÄtu Zimbra ar AD.
PÄc visu nepiecieÅ”amo datu ievadīŔanas jums vajadzÄtu izveidot, piemÄram, konfigurÄcijas failu pieskarieties pie ~/Documents/autoprov.cfg, kurÄ mÄs ievadÄ«sim virkni komandu, kas jÄievada, lai aktivizÄtu kontu automÄtisko konfigurÄciju no AD EAGER režīmÄ. AtŔķirÄ«bÄ no LAZY Mode, kur iestatīŔanas process ir ÄrkÄrtÄ«gi vienkÄrÅ”s un visus iestatÄ«jumus var ievadÄ«t kÄ komandas CLI, EAGER Mode gadÄ«jumÄ labÄk to atskaÅot un visus iestatÄ«jumus saglabÄt atseviÅ”Ä·Ä failÄ. Tas atvieglos tajos izmaiÅu veikÅ”anu, ja pÄkÅ”Åi kaut kas noiet greizi.
TÄtad pÄc faila izveides ~/Documents/autoprov.cfg, jums tajÄ jÄievada Å”Ädas rindas, iepriekÅ” pielÄgojot tÄs savai infrastruktÅ«rai:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "ŠŠ°Ńа ŃŃŠµŃŠ½Š°Ń Š·Š°ŠæŠøŃŃ Š±ŃŠ»Š° ŃŠ¾Š·Š“ана Š°Š²ŃŠ¾Š¼Š°ŃŠøŃŠµŃŠŗŠø. ŠŠ“ŃŠµŃ Š²Š°ŃŠµŠ¹ ŃŠ»ŠµŠŗŃŃŠ¾Š½Š½Š¾Š¹ поŃŃŃ ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "ŠŠ¾Š²Š°Ń ŃŃŠµŃŠ½Š°Ń Š·Š°ŠæŠøŃŃ Š±ŃŠ»Š° ŃŠ¾Š·Š“ана Š°Š²ŃŠ¾Š¼Š°ŃŠøŃŠµŃŠŗŠø"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Pateicoties Å”iem iestatÄ«jumiem, mÄs piespiežam Zimbra serveri katru minÅ«ti sazinÄties ar AD un saÅemt informÄciju par jaunu lietotÄju parÄdīŔanos datu bÄzÄ, un, ja tie tiek atklÄti, izveidot viÅiem kontu un nosÅ«tÄ«t sveiciena ziÅojumu.
Kad visas izmaiÅas failÄ ir saglabÄtas, jums bÅ«s jÄpiemÄro tajÄ norÄdÄ«tie iestatÄ«jumi, izmantojot komandu zmprov < ~/Documents/autoprov.cfg. Visas veiktÄs izmaiÅas darbosies nekavÄjoties; serveris nav jÄrestartÄ.
Ja darbojas automÄtiskÄ kontu konfigurÄÅ”ana no AD EAGER režīmÄ, failÄ /opt/zimbra/log/mailbox.log Konta automÄtiskÄs konfigurÄcijas norise tiks parÄdÄ«ta Å”ÄdÄ formÄ:
[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Ja kontu automÄtiskÄ konfigurÄcija nedarbojas, visticamÄk, problÄma ir AD servera pusÄ. Å ajÄ gadÄ«jumÄ jums ir jÄaplÅ«ko parÄdÄ«tais kļūdas kods. MÄs piedÄvÄjam visizplatÄ«tÄkos no tiem:
525 ā lietotÄjs nav atrasts
52e ā nederÄ«gi akreditÄcijas dati
530 ā paÅ”laik nav atļaujas ieiet
531 ā jums nav atļaujas pieteikties no Ŕī datora
532 ā paroles derÄ«guma termiÅÅ” ir beidzies
533 ā konts ir apturÄts
534 ā lietotÄjam nav pietiekamu tiesÄ«bu, lai pieteiktos Å”ajÄ datorÄ
701 ā kontam ir beidzies derÄ«guma termiÅÅ”
773 ā lietotÄjam ir jÄatiestata parole
775 ā konta derÄ«guma termiÅÅ” ir Ä«slaicÄ«gi ierobežots
8350 ā nederÄ«gs atŔķirÄ«gÄ vÄrda formÄts
Avots: www.habr.com
