Në një nga artikujt tanë të kaluar për mënyrën se si mund të 'shoqërohet' Zimbra me MS Active Directory, e cila përdoret në shumicën e sipërmarrjeve ruse për menaxhimin e llogarive të përdoruesve. Në të, ne propozuam përdoruesve të Zimbra të shfrytëzojnë mënyrën më të thjeshtë dhe më të sigurt të krijimit të kutive postare në Zimbra bazuar në të dhënat nga AD, që quhet LAZY Mode. Ky funksion lejon krijimin automatik të përdoruesit të ri në Zimbra me emrin dhe fjalëkalimin nga AD në momentin e hyrjes së tij të parë në klientin web të Zimbra. Megjithatë, falë një diskutimi të hapur në komentet, u bë e qartë se jo të gjithë administratorët e përshtatshëm për këtë mënyrë automatikisht përshkruese të përdoruesve të Zimbra nga AD. Prandaj, tani do të flasim për një mënyrë alternative të automatizimit të krijimit të llogarive të përdoruesve bazuar në të dhënat nga AD që quhet EAGER Mode.

LAZY dhe EAGER Mode ndryshojnë në qasjet për krijimin e llogarive të reja. Në rastin e LAZY, sistemi pret që përdoruesi të hyjë vetë në klientin web të Zimbra për të krijuar një përdorues të ri, ndërsa në rastin e EAGER, sistemi periodikisht pyet serverin AD për shfaqjen e përdoruesve të rinj, dhe në rast të një përgjigjeje pozitive, krijon automatikisht një llogari të re bazuar në të dhënat e siguruara nga Active Directory. Një dallim që në dukje i vogël mund ta bëjë krejtësisht të papranueshëm përdorimin e LAZY Mode për një numër IT-menaxherësh.
Një nga këta raste mund të jetë ndalimi i drejtpërdrejtë i përdorimit të klientit web të Zimbra. Shkaku për këtë mund të jetë kursimi i fuqive llogaritëse të serverit (në përdorimin e klientit web, serveri me Zimbra mund të ofrojë një shërbim cilësor për 2500 përdorues, ndërsa me përdorimin e klientëve desktop dhe mobil deri në 5-6 mijë përdorues), ose politika e sigurisë së sipërmarrjes, e cila ndalon drejtpërdrejt përdorimin e klientit web për punë me postë. Mungesa e klientit web çon në pamundësimin e përdorimit të LAZY Mode, i cili funksionon vetëm në të, e cila do të thotë se IT-menaxherët e këtyre sipërmarrjeve nuk kanë zgjidhje tjetër përveçse të përdorin EAGER Mode.
Së pari, ne do të kemi nevojë të lidhim AD si një LDAP të jashtëm me Zimbra. Për këtë, duhet të hyni në konsolën e administratës, e cila ndodhet në adresën mail.company.ru:7071/zimbraAdmin/, pastaj në panelin anësor të majtë zgjidhni opsionin Konfiguroni, dhe pastaj nënopsionin Domains. Në listën të domenëve tani duhet të zgjidhni atë që do të përdorim në lidhje me AD dhe, duke klikuar me të djathtën mbi domainin e zgjedhur, zgjidhni opsionin «Konfiguroni Autentifikimin». Pas kësaj, në ekran do të shfaqet një dialog për konfigurimin e LDAP të jashtëm, ku do të fusim të gjitha të dhënat e nevojshme për integrimin e Zimbrës me AD.
Pas futur të gjitha të dhënat e nevojshme, duhet të krijoni një skedari konfigurimi, për shembull touch ~/Documents/autoprov.cfg, në të cilin do të fusim një seri komandash që duhen futur për aktivizimin e automatizimit të llogarive nga AD në modalitetin EAGER. Ndryshe nga modaliteti LAZY, ku procesi i konfigurimit është jashtëzakonisht i thjeshtë dhe të gjitha cilësimet mund të futen si komanda në CLI, në rastin e modalitetit EAGER është më mirë të jemi të sigurt dhe të ruajmë të gjitha cilësimet në një skedë të veçantë. Kështu do të jetë më e lehtë të bëhen ndryshime në to nëse ndonjëherë diçka nuk shkon siç duhet.
Pra, pas krijimit të skedarit ~/Documents/autoprov.cfg, duhet të shkruani rreshtat e mëposhtëm, duke i përshtatur paraprakisht për infrastrukturën tuaj:
md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Llogaria juaj u krijua automatikisht. Adresa juaj e emailit ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Llogari e re u krijua automatikisht"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"Me këto konfigurime, ne e bëjmë serverin Zimbra të kontaktojë çdo minutë me AD për të marrë informacion mbi përdoruesit e rinj të shfaqur në bazën e të dhënave dhe, në rastin e zbulimit të tyre, të krijojë një llogari për ta dhe të dërgojë një mesazh mirëseardhjeje.
Pas shpëtimit të të gjitha ndryshimeve në skedar, do të jetë e nevojshme të aplikoni cilësimet e shkruara në të nëpërmjet komandës zmprov < ~/Documents/autoprov.cfg. Të gjitha ndryshimet e bëra do të hyjnë në fuqi menjëherë, nuk duhet të ketë nevojë për ri-ngarkim të serverit.
Në rast se automatikisht konfigurimi i llogarive nga AD në Modën EAGER funksionon, në skedarin /opt/zimbra/log/mailbox.log do të shfaqet procesi i automatikisht konfigurimit të llogarive në këtë formë:
[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"Nëse automatikisht konfigurimi i llogarive nuk funksionon, problemi ndoshta është në anën e serverit AD. Në këtë rast, duhet të kontrolloni kodin e gabimit që shfaqet. Ne paraqesim disa nga më të zakonshmet:
525 â PĂ«rdoruesi nuk u gjet
52e â Kredencialet e gabuara
530 â Nuk ka leje pĂ«r tĂ« hyrĂ« nĂ« kĂ«tĂ« moment
531 â Nuk ka leje pĂ«r tĂ« hyrĂ« nga ky kompjuter
532 â Data e skadimit tĂ« fjalĂ«kalimit ka skaduar
533 â Veprimi i llogarisĂ« Ă«shtĂ« pezulluar
534 â PĂ«rdoruesi nuk ka mjaft tĂ« drejta pĂ«r tĂ« hyrĂ« nga ky kompjuter
701 â Data e skadimit tĂ« llogarisĂ« ka skaduar
773 â PĂ«rdoruesi duhet tĂ« rivendosĂ« fjalĂ«kalimin
775 â Veprimi i llogarisĂ« Ă«shtĂ« pĂ«rkohĂ«sisht i kufizuar
8350 â formati i gabuar i Distinguished Name
Burimi: habr.com
