In een van onze eerdere artikelen over hoe je Zimbra kunt koppelen aan MS Active Directory, dat op de meeste Russische bedrijven wordt gebruikt voor het beheer van gebruikersaccounts. We stelden Zimbra-gebruikers voor om gebruik te maken van de eenvoudigste en veiligste manier om e-mailadressen in Zimbra te creëren op basis van gegevens uit AD, genaamd LAZY Mode. Deze modus stelt in staat om automatisch een nieuwe Zimbra-gebruiker met een naam en wachtwoord uit AD aan te maken op het moment van zijn eerste inlog in de Zimbra-webclient. Echter, door de ontstane discussie in de opmerkingen werd duidelijk dat niet alle beheerders een dergelijke automatische configuratie van Zimbra-gebruikers uit AD geschikte vonden. Daarom zullen we nu een alternatieve manier bespreken voor het automatiseren van de creatie van gebruikersaccounts op basis van gegevens uit AD, genaamd EAGER Mode.

LAZY en EAGER Mode verschillen in hun aanpak voor het creëren van nieuwe accounts. In het geval van LAZY wacht het systeem tot de gebruiker zelf in de Zimbra-webclient inlogt om een nieuwe gebruiker aan te maken, terwijl het systeem bij EAGER periodiek de AD-server ondervraagt naar nieuwe gebruikers, en in geval van een bevestigend antwoord, automatisch een nieuw account aanmaakt op basis van de gegevens die door Active Directory worden verstrekt. Dit schijnbaar kleine verschil kan het gebruik van LAZY Mode onaanvaardbaar maken voor een aantal IT-managers.
Een van zulke gevallen kan een directe ban op het gebruik van de Zimbra-webclient zijn. De reden hiervoor kan zijn dat er rekenkracht van de server wordt bespaard (bij gebruik van de webclient kan de Zimbra-server een kwaliteitsservice bieden aan 2500 gebruikers, terwijl bij het gebruik van desktop- en mobiele clients dit aantal kan oplopen tot 5-6 duizend gebruikers), of het beveiligingsbeleid van de organisatie, dat het gebruik van de webclient voor het werken met e-mail expliciet verbiedt. Het ontbreken van een webclient maakt het gebruik van de LAZY Mode onmogelijk, die alleen daar kan werken, en dat betekent dat IT-managers in dergelijke bedrijven geen andere keuze hebben dan te kiezen voor de EAGER Mode.
Allereerst moeten we AD verbinden als externe LDAP met Zimbra. Ga hiervoor naar de beheersconsole, die te vinden is op het adres mail.company.ru:7071/zimbraAdmin/, waarna je in het linkerpaneel het item moet selecteren Configure, en vervolgens het subitem Domains. In de lijst domeinen moet nu degene gekozen worden die we gaan gebruiken in combinatie met AD en door met de rechtermuisknop op het geselecteerde domein te klikken, kies het item «Configure Authentification». Daarna verschijnt er een dialoogvenster voor de configuratie van externe LDAP waarin we alle benodigde gegevens voor de integratie van Zimbra met AD invoeren.
Na het invoeren van alle noodzakelijke gegevens moeten we een configuratiebestand aanmaken, bijvoorbeeld touch ~/Documents/autoprov.cfg, waarin we een reeks opdrachten invoeren die noodzakelijk zijn voor het activeren van de automatische configuratie van accounts vanuit AD in EAGER Mode. In tegenstelling tot LAZY Mode, waar het configuratieproces uiterst eenvoudig is en alle instellingen als opdrachten in de CLI kunnen worden ingevoerd, is het voor EAGER Mode beter om zekere te zijn en alle instellingen in een apart bestand op te slaan. Dit maakt het eenvoudiger om aanpassingen te doen voor het geval dat er iets misgaat.
Dus, na het aanmaken van het bestand ~/Documents/autoprov.cfg, moeten de volgende regels erin worden geschreven, nadat ze zijn aangepast aan jouw infrastructuur:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Uw account is automatisch aangemaakt. Uw e-mailadres is ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Nieuw account is automatisch aangemaakt"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Met deze instellingen laten we de Zimbra-server om de minuut verbinding maken met AD en informatie ophalen over nieuwe gebruikers in de database. Bij het ontdekken daarvan, creëren we een account voor hen en sturen we een welkomstbericht.
Nadat alle wijzigingen in het bestand zijn opgeslagen, moeten de in het bestand beschreven instellingen worden toegepast met behulp van het commando zmprov < ~/Documents/autoprov.cfg. Alle aangebrachte wijzigingen worden onmiddellijk van kracht, er is geen herstart van de server nodig.
Als de automatische configuratie van accounts vanuit AD in EAGER Mode werkt, zal het bestand /opt/zimbra/log/mailbox.log de voortgang van de automatische configuratie van accounts als volgt weergeven:
[AutoProvision] [] autoprov - Auto provisioning accounts op domein company.ru
[AutoProvision] [] autoprov - 1 externe LDAP-invoer teruggegeven als zoekresultaat
[AutoProvision] [] autoprov - automatisch een account aanmaken in EAGER modus: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Als de automatische configuratie van accounts echter niet werkt, ligt het probleem waarschijnlijk aan de AD-server. In dat geval moet je kijken naar de foutcode die verschijnt. We geven de meest voorkomende daarvan:
525 — Gebruiker niet gevonden
52e — Ongeldige inloggegevens
530 — Geen toestemming om momenteel in te loggen
531 — Geen toestemming om in te loggen vanaf deze computer
532 — Wachtwoord is verlopen
533 — Account is uitgeschakeld
534 — De gebruiker heeft onvoldoende rechten om in te loggen vanaf deze computer
701 — Account is verlopen
773 — Gebruiker moet wachtwoord resetten
775 — Account is tijdelijk beperkt
8350 — Ongeldig formaat Distinguished Name
Bron: habr.com
