Wiele firm, szczególnie na terenie WNP, już ma rozwiniętą infrastrukturę IT, w której do zarządzania i autoryzacji użytkowników często używa się narzędzia takiego jak Active Directory od Microsoft. Często firmy te, gdy zaczynają planować wdrożenie Zimbra Collaboration Suite, zadają sobie pytanie, czy ZCS będzie w stanie dobrze wkomponować się w ich infrastrukturę i wykorzystać Microsoft AD do autoryzacji użytkowników? Otóż Zimbra z powodzeniem współpracuje z Active Directory, a teraz opowiemy, jak to osiągnąć.

Załóżmy, że w infrastrukturze Twojej firmy Active Directory znajduje się w domenie domain.local, a Zimbra ma być zainstalowana w domenie mail.domain.com. W procesie integracji Zimbra i Active Directory podłączymy AD jako zewnętrzny LDAP dla ZCS, dlatego zalecamy od razu zablokować użytkownikom możliwość samodzielnej zmiany hasła. Należy również zauważyć, że w celu weryfikacji pomyślnej integracji Zimbra i Active Directory, w serwerze AD powinien być przynajmniej jeden konto z znaną parą login/hasło do sprawdzenia udanej komunikacji dwóch systemów informacyjnych.
Podłączenie AD do ZCS odbywa się w konsoli administracyjnej Zimbra pod adresem mail.domain.com. Tutaj musimy w lewym panelu bocznym wybrać opcję Konfiguracja, a następnie podpunkt Domeny. Na liście domen należy teraz wybrać tę, którą będziemy używać w połączeniu z AD, a po kliknięciu prawym przyciskiem myszy na wybranej domenie, wybrać opcję „Konfiguruj autoryzację”. Następnie na ekranie pojawi się okno ustawienia zewnętrznego LDAP, w którym „połączymy” Zimbra z AD.
Na stronie Tryb autoryzacji należy wybrać punkt „Zewnętrzne Active Directory”, a następnie na stronie Ustawienia autoryzacji wprowadzić dane o serwerze AD. Będziesz musiał podać nazwę domeny, adres IP serwera oraz port, przez który uzyskuje się dostęp do AD, a następną stronę o nazwie LDAP Bind proponujemy pozostawić pustą.

W oknie Podsumowanie konfiguracji uwierzytelniania można sprawdzić, czy połączenie Zimbry z AD jest udane, wprowadzając poprawną parę login/hasło dowolnego użytkownika. Jeśli połączenie będzie udane, Zimbra automatycznie obliczy Bind DN dla tego użytkownika. Następnie można pozostawić strony Ustawienia grup zewnętrznych i Zakończenie konfiguracji domeny bez zmian. Na tym integracja Zimbry z AD jest zakończona i pozostaje jedynie stworzyć w Zimbri istniejących użytkowników z AD, aby skutecznie wykonać synchronizację między systemami informacyjnymi.
Przy niewielkiej liczbie kont można to zrobić ręcznie, ale w przypadku, gdy kont jest naprawdę dużo, najlepiej będzie zautomatyzować ten proces przy pomocy funkcji automatycznego przydzielania. W tym celu musimy zalogować się na serwer Zimbry i wykonać tam szereg operacji w wierszu poleceń:
su zimbra
zmprov md domain.com zimbraAutoProvMode LAZY
zmprov md domain.com zimbraAutoProvLdapURL "ldap://domain.local:389"
zmprov md domain.com zimbraAutoProvLdapStartTlsEnabled FALSE
zmprov md domain.com zimbraAutoProvLdapAdminBindDn "zimbra@domain.local"
zmprov md domain.com zimbraAutoProvLdapAdminBindPassword PassworD
zmprov md domain.com zimbraAutoProvLdapSearchBase "ou=User,dc=domain,dc=local)"
zmprov md domain.com zimbraAutoProvLdapSearchFilter "(samAccountName=%u)"
zmprov md domain.com zimbraAutoProvLdapBindDn "%u@%d"
zmprov md domain.com zimbraAutoProvAccountNameMap sAMAccountName
zmprov md domain.com +zimbraAutoProvAttrMap "sn=sn" +zimbraAutoProvAttrMap "description=description" +zimbraAutoProvAttrMap "cn=displayName" +zimbraAutoProvAttrMap "givenName=givenName" +zimbraAutoProvAttrMap "zimbraMailAlias=mail"
zmprov md domain.com zimbraAutoProvNotificationFromAddress admin@domain.com
zmprov md domain.com zimbraAutoProvNotificationSubject "Jesteśmy zadowoleni, że możemy Cię powitać na naszym serwerze poczty"
zmprov md domain.com zimbraAutoProvNotificationBody "Twoje konto zostało utworzone automatycznie. Zapoznaj się z instrukcją obsługi poczty elektronicznej, przechodząc pod ten link"
zmprov md domain.com zimbraAutoProvBatchSize 20
zmprov md domain.com zimbraAutoProvAuthMech LDAP
zmcontrol restartPrzy takiej konfiguracji konto użytkownika będzie automatycznie tworzone na serwerze Zimbry przy pierwszej próbie logowania do klienta WWW za pomocą istniejącej pary login/hasło. Zauważmy, że w niektórych przypadkach, aby auto-konfiguracja działała poprawnie, może być konieczne zmienienie numeru portu z 389 na 3268.
Po wykonaniu wszystkich tych działań Twoi użytkownicy będą mogli logować się do swojej poczty na serwerze z Zimbry za pomocą pary login/hasło z AD, co znacznie uprości zarządzanie infrastrukturą IT w firmie.
Źródło: habr.com
