Në një nga artikujt tanë të mëparshëm rreth mënyrës se si mund të «bashkëpunoni» Zimbra me MS Active Directory, e cila përdoret në shumicën e ndërmarrjeve ruse për menaxhimin e llogarive të përdoruesve. Atje ne sugjeruam përdoruesve të Zimbra të përfitojnë nga mënyra më e thjeshtë dhe më e sigurt për të krijuar kuti postare në Zimbra mbi të dhënat nga AD me emrin Mënyra LAZY. Ky mod operimi lejon krijimin automatik të një përdoruesi të ri Zimbra me emrin dhe fjalëkalimin nga AD në momentin e parë të hyrjes së tij në klientin web Zimbra. Megjithatë, falë një debati të zhvilluar në komentet, u bë e qartë se ky mënyrë e konfigurimit automatik të përdoruesve Zimbra nga AD nuk i përshtatet të gjithë administratorëve. Prandaj, tani ne do të tregojmë një mënyrë alternative për automatizimin e krijimit të llogarive të përdoruesve në bazë të të dhënave nga AD të quajtur Mënyra EAGER.

Modaliteti LAZY dhe EAGER ndryshojnë në mënyrën se si krijohen llogaritë e reja. Ndërsa në rastin e LAZY, sistemi pret që përdoruesi të hyjë vetë në klientin web Zimbra për të krijuar një përdorues të ri, në rastin e EAGER, sistemi kontrollon periodikisht serverin AD për daljen e përdoruesve të rinj, dhe, në rastin e një përgjigjeje pozitive, krijon automatikisht një llogari të re mbi të dhënat e ofruara nga Active Directory. Një dallim i vogël, në shikim të parë, mund ta bëjë përdorimin e Modalitetit LAZY plotësisht të papranueshëm për disa menaxherë IT.
Një prej rasteve të tilla mund të jetë ndalimi i drejtpërdrejtë për përdorimin e klientit web Zimbra. Kjo mund të shkaktohet nga kursimi i burimeve të serverit (kur përdoret klienti web, serveri me Zimbra mund të ofrojë një shërbim cilësor për 2500 përdorues, ndërsa me klientët desktop dhe mobil deri në 5-6 mijë përdorues), ose nga politika e sigurisë së kompanisë, e cila ndalon drejtpërdrejt përdorimin e klientit web për punë me postën. Mungesa e klientit web e bën të pamundur përdorimin e modalitetit LAZY Mode, i cili funksionon vetëm në të, duke bërë që menaxherët IT në këto kompani të mos kenë tjetër zgjedhje përveçse të përdorin modalitetin EAGER Mode.
Së pari, do të na nevojitet të lidhim AD si një LDAP të jashtëm me Zimbra. Për këtë, duhet të hyjmë në konsolën e administratës, e cila ndodhet në adresën mail.company.ru:7071/zimbraAdmin/, pas të cilës në panelin e majtë të anësor duhet të zgjedhim pikën Configure, dhe pastaj nënpikat Domains. Në listën e domenëve tani duhet të zgjedhim atë që do të përdorim në lidhje me AD dhe, duke klikuar me të djathtën mbi domenin e zgjedhur, të zgjedhim pikën «Configure Authentification». Pasi kjo, një dialog konfigurimi i LDAP do të shfaqet në ekran, ku do të futim të gjitha të dhënat e nevojshme për integrimin e Zimbra me AD.
Pas futjes së të gjitha të dhënave të nevojshme, duhet të krijoni një skedare konfigurimi, për shembull touch ~/Documents/autoprov.cfg, në të cilën do të shkruajmë një seri komandash që duhen futur për aktivizimin e automatikës së llogarive nga AD në modalitetin EAGER. Në kundërshtim me modalitetin LAZY, ku procesi i konfigurimit është tepër i thjeshtë dhe të gjitha konfigurimet mund të futen si komanda në CLI, në rastin e modalitetit EAGER është më mirë të jemi të kujdesshëm dhe të ruajmë të gjitha konfigurimet në një skedare të veçantë. Kështu do të jetë më lehtë të bëni ndryshime në to në rast se ndodhi ndonjë problem.
Pra, pas krijimit të skedarit ~/Documents/autoprov.cfg, në të duhet të shkruani rreshtat e mëposhtëm, duke i adaptuar ato për infrastrukturën tuaj:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Llogaria juaj u krijua automatikisht. Adresa juaj e postës elektronike është ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Llogaria e re u krijua automatikisht"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Me këto konfigurime, ne e detyrojmë serverin Zimbra që të kontrollojë çdo minutë AD-në për informacione mbi shfaqjen e përdoruesve të rinj në bazën e të dhënave, dhe në rast se ata zbulohen, krijojmë një llogari për ta dhe dërgojmë një mesazh mirëseardhjeje.
Pasi të ruhen të gjitha ndryshimet në skedarin, do të jetë e nevojshme të aplikoni parametrat e shkruar në të përmes komandës zmprov < ~/Documents/autoprov.cfg. Të gjitha ndryshimet e bëra do të funksionojnë menjëherë, nuk duhet të ketë nevojë për rinisje të serverit.
Në rastin kur auto-konfigurimi i llogarive nga AD në EAGER Mode funksionon, në skedarin /opt/zimbra/log/mailbox.log do të shfaqet përparimi i auto-konfigurimit të llogarive në këtë format:
[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Nëse auto-konfigurimi i llogarive nuk funksionon, problemi ndoshta është në anën e serverit AD. Në këtë rast, është e nevojshme të kontrolloni kodin e gabimit që ndodh. Ne paraqesim më të zakonshmet prej tyre:
525 â PĂ«rdoruesi nuk u gjet
52e â Kredencialet e gabuara
530 â Nuk ka leje pĂ«r tĂ« hyrĂ« aktualisht
531 â Nuk ka leje pĂ«r tĂ« hyrĂ« nga ky kompjuter
532 â Afati i jetĂ«s sĂ« fjalĂ«kalimit ka skaduar
533 â Veprimi i llogarisĂ« Ă«shtĂ« ndaluar
534 â PĂ«rdoruesi nuk ka tĂ« drejtĂ« pĂ«r tĂ« hyrĂ« nga ky kompjuter
701 â Afati i jetĂ«s sĂ« llogarisĂ« ka skaduar
773 â PĂ«rdoruesi duhet tĂ« rikthejĂ« fjalĂ«kalimin
775 â Aktiviteti i llogarisĂ« Ă«shtĂ« pĂ«rkohĂ«sisht i kufizuar
8350 â format i gabuar i Emrit tĂ« Dalluar
Burimi: habr.com
