W jednym z naszych wcześniejszych artykułów o tym, jak można «połączyć» Zimbra z MS Active Directory, która jest używana w większości rosyjskich przedsiębiorstw do zarządzania kontami użytkowników. Zaproponowaliśmy użytkownikom Zimbra najprostszy i najbezpieczniejszy sposób tworzenia skrzynek pocztowych w Zimbra na podstawie danych z AD, znany jako LAZY Mode. Ten tryb pracy pozwala na automatyczne tworzenie nowego użytkownika Zimbra z imieniem i hasłem z AD w momencie jego pierwszego logowania do klienta webowego Zimbra. Jednak w wyniku dyskusji w komentarzach okazało się, że nie wszyscy administratorzy są zadowoleni z takiego sposobu automatycznej konfiguracji użytkowników Zimbra z AD. Dlatego teraz opowiemy o alternatywnym sposobie automatyzacji tworzenia kont użytkowników na podstawie danych z AD, znanym jako EAGER Mode.

LAZY i EAGER Mode różnią się podejściem do tworzenia nowych kont. W przypadku LAZY system czeka, aż użytkownik sam wejdzie do klienta webowego Zimbra, aby utworzyć nowego użytkownika, podczas gdy w przypadku EAGER system okresowo sprawdza serwer AD pod kątem nowych użytkowników i, w przypadku pozytywnej odpowiedzi, sam tworzy nowe konto na podstawie danych dostarczonych przez Active Directory. Niewielka, na pierwszy rzut oka różnica, może sprawić, że użycie LAZY Mode będzie całkowicie nieakceptowalne dla wielu menedżerów IT.
Jednym z takich przypadków może być bezpośredni zakaz używania klienta webowego Zimbra. Może to wynikać z oszczędności mocy obliczeniowych serwera (przy użyciu klienta webowego serwer Zimbra może zapewnić wysoką jakość usług dla 2500 użytkowników, podczas gdy przy użyciu klientów stacjonarnych i mobilnych nawet do 5-6 tysięcy użytkowników), lub polityki bezpieczeństwa przedsiębiorstwa, która bezpośrednio zabrania korzystania z klienta webowego do pracy z pocztą. Brak klienta webowego uniemożliwia korzystanie z LAZY Mode, który działa tylko w nim, co oznacza, że menedżerowie IT takich przedsiębiorstw nie mają innego wyboru, jak tylko korzystać z EAGER Mode.
Na początku musimy podłączyć AD jako zewnętrzny LDAP do Zimbry. W tym celu należy wejść do konsoli zarządzania, która znajduje się pod adresem mail.company.ru:7071/zimbraAdmin/, następnie w lewym pasku bocznym wybrać opcję Konfiguruj, a potem także podopcję Domeny. W liście domenów teraz należy wybrać ten, który będziemy używać w połączeniu z AD, a następnie klikając prawym przyciskiem myszy na wybranej domenie, wybrać opcję „Konfiguruj uwierzytelnianie”. Po tym na ekranie pojawi się okno do konfiguracji zewnętrznego LDAP, w którym wprowadzimy wszystkie niezbędne informacje do integracji Zimbry z AD.
Po wprowadzeniu wszystkich niezbędnych danych należy stworzyć plik konfiguracyjny, na przykład touch ~/Documents/autoprov.cfg, do którego wprowadzimy serię poleceń, które trzeba wpisać, aby aktywować automatyczne konfigurowanie kont z AD w trybie EAGER. W odróżnieniu od LAZY, gdzie proces konfiguracji jest maksymalnie prosty, a wszystkie ustawienia można wprowadzić jako polecenia w CLI, w przypadku EAGER lepiej jest zabezpieczyć się i wszystkie ustawienia przechowywać w oddzielnym pliku. Będzie łatwiej wprowadzać w nich zmiany, jeśli coś pójdzie nie tak.
Zatem, po utworzeniu pliku ~/Documents/autoprov.cfg, należy wpisać następujące linie, wcześniej dostosowując je do swojej infrastruktury:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Twoje konto zostało utworzone automatycznie. Adres twojego e-maila ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Nowe konto zostało utworzone automatycznie"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Dzięki tym ustawieniom zmuszamy serwer Zimbra do kontaktowania się z AD co minutę i pozyskiwania informacji o nowych użytkownikach w bazie danych, a w przypadku ich wykrycia tworzymy dla nich konto i wysyłamy wiadomość powitalną.
Po zapisaniu wszystkich zmian w pliku, konieczne będzie zastosowanie zapisanych w nim ustawień za pomocą komendy zmprov < ~/Documents/autoprov.cfg. Wszystkie wprowadzone zmiany będą działać od razu, nie będzie potrzeby restartowania serwera.
W przypadku, gdy automatyczne konfigurowanie kont z AD w trybie EAGER będzie działać, w pliku /opt/zimbra/log/mailbox.log zostanie wyświetlony postęp automatycznego konfigurowania kont w następujący sposób:
[AutoProvision] [] autoprov - Automatyczne konfigurowanie kont w domenie company.ru
[AutoProvision] [] autoprov - 1 zewnętrzny wpis LDAP zwrócony jako wynik wyszukiwania
[AutoProvision] [] autoprov - automatyczne tworzenie konta w trybie EAGER: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Jeśli jednak automatyczne konfigurowanie kont nie działa, problem najprawdopodobniej leży po stronie serwera AD. W takim przypadku należy sprawdzić kod występującego błędu. Podajemy najczęściej spotykane z nich:
525 — Użytkownik nie został znaleziony
52e — Nieprawidłowe dane logowania
530 — Brak uprawnień do logowania w tej chwili
531 — Brak uprawnień do logowania z tego komputera
532 — Termin ważności hasła wygasł
533 — Działanie konta zostało zatrzymane
534 — Użytkownik nie ma wystarczających uprawnień do logowania z tego komputera
701 — Termin ważności konta wygasł
773 — Użytkownik musi zresetować hasło
775 — Działanie konta jest tymczasowo ograniczone
8350 — nieprawidłowy format Distinguished Name
Źródło: habr.com
