Într-una dintre articolele noastre anterioare despre cum se poate „împrietenii” Zimbra și MS Active Directory, care este utilizată de majoritatea companiilor rusești pentru gestionarea conturilor utilizatorilor. În acel articol, am sugerat utilizatorilor Zimbra să profite de cea mai simplă și sigură modalitate de a crea cutii poștale în Zimbra pe baza datelor din AD, numită LAZY Mode. Acest mod de operare permite crearea automată a unui nou utilizator Zimbra cu numele și parola din AD chiar în momentul primului său acces în clientul web Zimbra. Totuși, datorită discuției care s-a desfășurat în comentarii, a devenit clar că nu toți administratorii consideră acest mod de auto-configurare a utilizatorilor Zimbra din AD ca fiind potrivit. Așadar, acum vom prezenta o alternativă pentru automatizarea creării conturilor utilizatorilor pe baza datelor din AD, numită EAGER Mode.

LAZY și EAGER Mode se diferențiază prin metodele de creare a noilor conturi. În cazul LAZY, sistemul așteaptă ca utilizatorul să acceseze el însuși clientul web Zimbra pentru a crea un nou utilizator, în timp ce în cazul EAGER, sistemul interoghează periodic serverul AD pentru a verifica apariția de utilizatori noi, și, în cazul unui răspuns afirmativ, creează autonom un nou cont pe baza datelor furnizate de Active Directory. O diferență care poate părea neimportantă la prima vedere, poate face utilizarea LAZY Mode complet inacceptabilă pentru unii manageri IT.
Unul dintre aceste cazuri poate fi interdicția directă de a folosi clientul web Zimbra. Motivele pot include economisirea resurselor de calcul ale serverului (când se folosește clientul web, serverul cu Zimbra poate oferi un serviciu de calitate pentru 2500 de utilizatori, iar când se folosesc clienți desktop și mobile, pentru până la 5000-6000 de utilizatori), sau politica de securitate a companiei, care interzice strict utilizarea clientului web pentru gestionarea email-ului. Absența clientului web duce la imposibilitatea folosirii modului LAZY, care funcționează doar în acesta, ceea ce înseamnă că managerii IT ai acestor companii nu au altă opțiune decât să folosească modul EAGER.
În primul rând, va trebui să conectăm AD ca LDAP extern la Zimbra. Pentru aceasta, trebuie să accesăm consola de administrare, care se află la adresa mail.company.ru:7071/zimbraAdmin/, după care în panoul din stânga se selectează opțiunea Configure, și apoi subopțiunea Domains. În lista domenii acum trebuie să alegeți cel pe care îl vom folosi în legătură cu AD și, făcând clic dreapta pe domeniul selectat, să alegeți opțiunea «Configure Authentification». După aceasta, pe ecran va apărea un dialog pentru configurarea LDAP extern, în care vom introduce toate datele necesare pentru integrarea Zimbra cu AD.
După introducerea tuturor datelor necesare, trebuie să creăm un fișier de configurare, de exemplu touch ~/Documents/autoprov.cfg, în care vom introduce o serie de comenzi care trebuie să fie introduse pentru activarea auto-configurării conturilor din AD în modul EAGER Mode. Spre deosebire de LAZY Mode, unde procesul de configurare este extrem de simplu și toate setările pot fi introduse ca comenzi în CLI, în cazul EAGER Mode este mai bine să ne protejăm și să păstrăm toate setările într-un fișier separat. Astfel va fi mai simplu să facem modificări în cazul în care ceva nu merge conform planului.
Așadar, după crearea fișierului ~/Documents/autoprov.cfg, trebuie să introducem următoarele linii, adaptându-le mai întâi la infrastructura dumneavoastră:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Contul dumneavoastră a fost creat automat. Adresa dumneavoastră de email ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Un cont nou a fost creat automat"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"D thanks to these settings, we instruct the Zimbra server to check the AD every minute for new users and, if discovered, create an account for them and send a welcome message.
După ce toate modificările din fișier vor fi salvate, va trebui să aplicăm setările scrise în acesta folosind comanda zmprov < ~/Documents/autoprov.cfg. Toate modificările efectuate vor intra în vigoare imediat, fără necesitatea repornirii serverului.
În cazul în care configurarea automată a conturilor din AD în modul EAGER funcționează, în fișierul /opt/zimbra/log/mailbox.log va fi afișată progresia configurării automate a conturilor în următorul format:
[AutoProvision] [] autoprov - Configurarea automată a conturilor pe domeniul company.ru
[AutoProvision] [] autoprov - 1 intrare LDAP externă returnată ca rezultat al căutării
[AutoProvision] [] autoprov - crearea automată a contului în modul EAGER: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Dacă totuși configurarea automată a conturilor nu funcționează, problema este, cel mai probabil, de partea serverului AD. În acest caz, trebuie să verificați codul erorii apărute. Iată cele mai frecvente dintre ele:
525 — Utilizatorul nu a fost găsit
52e — Datele de autentificare incorecte
530 — Nu aveți permisiunea de a vă conecta în prezent
531 — Nu aveți permisiunea de a vă conecta de pe acest computer
532 — Perioada de valabilitate a parolei a expirat
533 — Acțiunea contului a fost oprită
534 — Utilizatorul nu are suficiente drepturi pentru a se conecta de pe acest computer
701 — Perioada de valabilitate a contului a expirat
773 — Utilizatorul trebuie să-și reseteze parola
775 — Acțiunea contului este temporar restricționată
8350 — format incorect pentru Distinguished Name
Sursa: habr.com
