V jednom z našich predchádzajúcich článkov o tom, ako si môžete „spriateliť“ medzi Zimbrou a MS Active Directory, ktorú väčšina ruských podnikov používa na správu používateľských účtov. V ňom sme navrhli, aby používatelia Zimbry používali najjednoduchší a najbezpečnejší spôsob vytvárania poštových schránok v Zimbre na základe údajov z AD s názvom LAZY Mode. Tento režim prevádzky vám umožňuje automaticky vytvoriť nového používateľa Zimbra s používateľským menom a heslom od AD hneď v momente, keď sa prvýkrát prihlásite do webového klienta Zimbra. Vďaka diskusii, ktorá sa rozpútala v komentároch, sa však ukázalo, že nie všetci správcovia sú vhodní na tento spôsob automatickej konfigurácie používateľov Zimbry od AD. Preto si teraz povieme o alternatívnom spôsobe automatizácie vytvárania používateľských účtov na základe údajov z AD s názvom EAGER Mode.

LAZY a EAGER Mode sa líšia v prístupe k vytváraniu nových účtov. Ak v prípade LAZY systém čaká, kým sa používateľ prihlási do webového klienta Zimbra, aby mohol vytvoriť nového používateľa, potom v prípade EAGER systém pravidelne žiada server s AD, aby sa objavil nový používateľ a, ak je odpoveď kladná, nezávisle vytvorí nový účet na základe údajov poskytnutých službou Active Directory. Zdanlivo nepodstatný rozdiel môže spôsobiť, že používanie LAZY Mode je pre mnohých IT manažérov úplne neprijateľné.
Jedným z takýchto prípadov by mohol byť priamy zákaz používania webového klienta Zimbra. Dôvodom môže byť úspora výpočtového výkonu servera (pri použití webového klienta dokáže server so Zimbrou poskytnúť kvalitné služby pre 2500 používateľov a pri použití desktopových a mobilných klientov až pre 5-6 tisíc používateľov) alebo podnik bezpečnostná politika, ktorá priamo zakazuje používanie webu – klienta pre prácu s poštou. Absencia webového klienta znemožňuje použitie LAZY Mode, ktorý funguje iba v ňom, čo znamená, že IT manažéri takýchto podnikov nemajú inú možnosť, ako použiť EAGER Mode.
V prvom rade budeme musieť pripojiť AD ako externý LDAP k Zimbre. Ak to chcete urobiť, prejdite do administračnej konzoly, ktorá sa nachádza na adrese mail.company.ru:7071/zimbraAdmin/a potom vyberte položku na ľavom bočnom paneli Konfiguráciaa potom pododsek domény. Uvedené доменов Teraz musíme vybrať ten, ktorý budeme používať v spojení s AD, a kliknutím pravým tlačidlom myši na vybranú doménu vybrať položku "Konfigurovať autentifikáciu". Potom sa na obrazovke objaví externý konfiguračný dialóg LDAP, do ktorého zadáme všetky potrebné údaje na integráciu Zimbry s AD.
Po zadaní všetkých potrebných údajov by ste si mali vytvoriť konfiguračný súbor napr dotknite sa ~/Documents/autoprov.cfg, v ktorom zadáme sériu príkazov, ktoré je potrebné zadať na aktiváciu automatickej konfigurácie účtov z AD v režime EAGER. Na rozdiel od LAZY Mode, kde je proces nastavenia extrémne jednoduchý a všetky nastavenia je možné zadať ako príkazy v CLI, v prípade EAGER Mode je lepšie hrať na istotu a uložiť všetky nastavenia do samostatného súboru. Uľahčí to vykonanie zmien v nich, ak sa náhle niečo pokazí.
Takže po vytvorení súboru ~/Documents/autoprov.cfg, mali by ste do nej zadať nasledujúce riadky, ktoré ste predtým prispôsobili vašej infraštruktúre:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Ваша учетная запись была создана автоматически. Адрес вашей электронной почты ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Новая учетная запись была создана автоматически"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Vďaka týmto nastaveniam nútime server Zimbra kontaktovať AD každú minútu a dostávať informácie o výskyte nových používateľov v databáze, a ak sú detekovaní, vytvoriť im účet a poslať uvítaciu správu.
Po uložení všetkých zmien v súbore budete musieť použiť nastavenia v ňom uvedené pomocou príkazu zmprov < ~/Documents/autoprov.cfg. Všetky vykonané zmeny budú fungovať okamžite, nemalo by byť potrebné reštartovať server.
Ak funguje automatická konfigurácia účtov z AD v režime EAGER, v súbore /opt/zimbra/log/mailbox.log Priebeh automatickej konfigurácie účtu sa zobrazí v nasledujúcom formulári:
[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Ak automatická konfigurácia účtov nefunguje, problém je s najväčšou pravdepodobnosťou na strane servera AD. V tomto prípade sa musíte pozrieť na chybový kód, ktorý sa vyskytuje. Uvádzame najčastejšie z nich:
525 - Používateľ sa nenašiel
52e – Neplatné poverenia
530 - Momentálne nie je povolený vstup
531 - Nemáte povolenie na prihlásenie z tohto počítača
532 — Platnosť hesla vypršala
533 - Účet bol pozastavený
534 - Používateľ nemá dostatočné práva na prihlásenie do tohto počítača
701 - Platnosť účtu vypršala
773 - Používateľ musí obnoviť heslo
775 — Platnosť účtu je dočasne obmedzená
8350 - neplatný formát rozlišovacieho mena
Zdroj: hab.com
