Automātiska konta izveide no AD programmā Zimbra Collaboration Suite

Vienā no mÅ«su iepriekŔējiem rakstiem mēs teicām par to, kā jÅ«s varat ā€œsadraudzētiesā€ starp Zimbra un MS Active Directory, ko vairums Krievijas uzņēmumu izmanto lietotāju kontu pārvaldÄ«bai. Tajā mēs ierosinājām Zimbra lietotājiem izmantot vienkārŔāko un droŔāko veidu, kā Zimbra izveidot pastkastes, pamatojoties uz datiem no AD, ko sauc par LAZY Mode. Å is darbÄ«bas režīms ļauj automātiski izveidot jaunu Zimbra lietotāju ar lietotājvārdu un paroli no AD tieÅ”i tajā brÄ«dÄ«, kad pirmo reizi piesakāties Zimbra tÄ«mekļa klientā. Tomēr, pateicoties diskusijai, kas izvērsās komentāros, kļuva skaidrs, ka ne visi administratori ir piemēroti Å”ai Zimbra lietotāju automātiskās konfigurēŔanas metodei no AD. Tāpēc tagad mēs runāsim par alternatÄ«vu veidu, kā automatizēt lietotāju kontu izveidi, pamatojoties uz datiem no AD, ko sauc par EAGER Mode.

Automātiska konta izveide no AD programmā Zimbra Collaboration Suite

LAZY un EAGER Mode atŔķiras ar savu pieeju jaunu kontu izveidei. Ja LAZY gadÄ«jumā sistēma gaida, kad lietotājs piesakās Zimbra tÄ«mekļa klientā, lai izveidotu jaunu lietotāju, tad EAGER gadÄ«jumā sistēma periodiski aptauj serveri ar AD par jaunu lietotāju parādīŔanos, un, ja atbilde ir apstiprinoÅ”a, tā neatkarÄ«gi izveido jaunu kontu, pamatojoties uz Active Directory sniegtajiem datiem. Å Ä·ietami nenozÄ«mÄ«ga atŔķirÄ«ba var padarÄ«t LAZY Mode lietoÅ”anu pilnÄ«gi nepieņemamu vairākiem IT vadÄ«tājiem.

Viens no Ŕādiem gadÄ«jumiem varētu bÅ«t tieÅ”s Zimbra tÄ«mekļa klienta lietoÅ”anas aizliegums. Iemesls tam var bÅ«t servera skaitļoÅ”anas jaudas taupīŔana (izmantojot tÄ«mekļa klientu, serveris ar Zimbra var nodroÅ”ināt augstas kvalitātes pakalpojumu 2500 lietotājiem, bet, izmantojot galddatoru un mobilos klientus lÄ«dz 5-6 tÅ«kstoÅ”iem lietotāju), vai uzņēmums droŔības politika, kas tieÅ”i aizliedz izmantot tÄ«mekli – klientu darbam ar pastu. TÄ«mekļa klienta neesamÄ«bas dēļ nav iespējams izmantot LAZY režīmu, kas darbojas tikai tajā, kas nozÄ«mē, ka Ŕādu uzņēmumu IT vadÄ«tājiem nav citas izvēles, kā izmantot EAGER režīmu.

Pirmkārt, mums bÅ«s jāpievieno AD kā ārējais LDAP ar Zimbra. Lai to izdarÄ«tu, dodieties uz administrācijas konsoli, kas atrodas plkst mail.company.ru:7071/zimbraAdmin/, pēc tam atlasiet vienumu kreisajā sānjoslā Konfigurēt, un pēc tam apakÅ”punktu Domēni. Sarakstā domēni Tagad mums jāizvēlas tas, ko izmantosim kopā ar AD, un, ar peles labo pogu noklikŔķinot uz atlasÄ«tā domēna, atlasiet vienumu "Konfigurēt autentifikāciju". Pēc tam ekrānā parādÄ«sies ārējs LDAP konfigurācijas dialoglodziņŔ, kurā mēs ievadÄ«sim visus nepiecieÅ”amos datus, lai integrētu Zimbra ar AD.

Pēc visu nepiecieÅ”amo datu ievadīŔanas jums vajadzētu izveidot, piemēram, konfigurācijas failu pieskarieties pie ~/Documents/autoprov.cfg, kurā mēs ievadÄ«sim virkni komandu, kas jāievada, lai aktivizētu kontu automātisko konfigurāciju no AD EAGER režīmā. AtŔķirÄ«bā no LAZY Mode, kur iestatīŔanas process ir ārkārtÄ«gi vienkārÅ”s un visus iestatÄ«jumus var ievadÄ«t kā komandas CLI, EAGER Mode gadÄ«jumā labāk to atskaņot un visus iestatÄ«jumus saglabāt atseviŔķā failā. Tas atvieglos tajos izmaiņu veikÅ”anu, ja pēkŔņi kaut kas noiet greizi.

Tātad pēc faila izveides ~/Documents/autoprov.cfg, jums tajā jāievada Ŕādas rindas, iepriekÅ” pielāgojot tās savai infrastruktÅ«rai:

md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Š’Š°ŃˆŠ° ŃƒŃ‡ŠµŃ‚Š½Š°Ń запись была созГана автоматически. АГрес вашей ŃŠ»ŠµŠŗŃ‚Ń€Š¾Š½Š½Š¾Š¹ почты ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "ŠŠ¾Š²Š°Ń ŃƒŃ‡ŠµŃ‚Š½Š°Ń запись была созГана автоматически"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"

Pateicoties Å”iem iestatÄ«jumiem, mēs piespiežam Zimbra serveri katru minÅ«ti sazināties ar AD un saņemt informāciju par jaunu lietotāju parādīŔanos datu bāzē, un, ja tie tiek atklāti, izveidot viņiem kontu un nosÅ«tÄ«t sveiciena ziņojumu.

Kad visas izmaiņas failā ir saglabātas, jums būs jāpiemēro tajā norādītie iestatījumi, izmantojot komandu zmprov < ~/Documents/autoprov.cfg. Visas veiktās izmaiņas darbosies nekavējoties; serveris nav jārestartē.

Ja darbojas automātiskā kontu konfigurēŔana no AD EAGER režīmā, failā /opt/zimbra/log/mailbox.log Konta automātiskās konfigurācijas norise tiks parādÄ«ta Ŕādā formā:

[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"

Ja kontu automātiskā konfigurācija nedarbojas, visticamāk, problēma ir AD servera pusē. Šajā gadījumā jums ir jāaplūko parādītais kļūdas kods. Mēs piedāvājam visizplatītākos no tiem:

525 ā€” lietotājs nav atrasts
52e ā€” nederÄ«gi akreditācijas dati
530 ā€” paÅ”laik nav atļaujas ieiet
531 — jums nav atļaujas pieteikties no Ŕī datora
532 — paroles derÄ«guma termiņŔ ir beidzies
533 — konts ir apturēts
534 — lietotājam nav pietiekamu tiesÄ«bu, lai pieteiktos Å”ajā datorā
701 — kontam ir beidzies derÄ«guma termiņŔ
773 — lietotājam ir jāatiestata parole
775 — konta derÄ«guma termiņŔ ir Ä«slaicÄ«gi ierobežots
8350 ā€” nederÄ«gs atŔķirÄ«gā vārda formāts

Avots: www.habr.com