Zimbra Collaboration Suite'te AD'den otomatik hesap oluşturma

Önceki yazılarımızdan birinde Biz söyledik Zimbra ile çoğu Rus kuruluşunun kullanıcı hesaplarını yönetmek için kullandığı MS Active Directory arasında nasıl "arkadaşlık kurabileceğiniz" hakkında. İçinde, Zimbra kullanıcılarının, LAZY Modu adı verilen AD'den gelen verilere dayanarak Zimbra'da posta kutuları oluşturmanın en kolay ve en güvenli yolunu kullanmalarını önerdik. Bu çalışma modu, Zimbra web istemcisinde ilk kez oturum açtığınız anda AD'den bir kullanıcı adı ve şifreyle otomatik olarak yeni bir Zimbra kullanıcısı oluşturmanıza olanak tanır. Ancak yorumlarda ortaya çıkan tartışma sayesinde, tüm yöneticilerin Zimbra kullanıcılarını AD'den otomatik olarak yapılandırmaya yönelik bu yönteme uygun olmadığı ortaya çıktı. Bu nedenle, şimdi EAGER Modu adı verilen AD'den gelen verilere dayalı olarak kullanıcı hesaplarının oluşturulmasını otomatikleştirmenin alternatif bir yolundan bahsedeceğiz.

Zimbra Collaboration Suite'te AD'den otomatik hesap oluşturma

LAZY ve EAGER Modu, yeni hesap oluşturma yaklaşımlarında farklılık gösterir. LAZY durumunda sistem, yeni bir kullanıcı oluşturmak için kullanıcının Zimbra web istemcisinde oturum açmasını beklerse, EAGER durumunda sistem yeni kullanıcıların ortaya çıkması için periyodik olarak AD ile sunucuyu yoklar ve yanıt olumluysa, Active Directory tarafından sağlanan verilere dayanarak bağımsız olarak yeni bir hesap oluşturur. Görünüşte önemsiz bir fark, bazı BT yöneticileri için LAZY Modunun kullanımını tamamen kabul edilemez hale getirebilir.

Böyle bir durum, Zimbra web istemcisinin kullanımının doğrudan yasaklanması olabilir. Bunun nedeni sunucu bilgi işlem gücünden tasarruf etmek olabilir (bir web istemcisi kullanıldığında, Zimbra'lı bir sunucu 2500 kullanıcıya yüksek kaliteli hizmet sağlayabilir ve masaüstü ve mobil istemcileri kullanırken 5-6 bin kullanıcıya kadar) veya bir kuruluş olabilir Web'in kullanımını doğrudan yasaklayan bir güvenlik politikası - postayla çalışmak için bir istemci. Bir web istemcisinin olmaması, yalnızca içinde çalışan LAZY Modunun kullanılmasını imkansız hale getirir; bu, bu tür kuruluşların BT yöneticilerinin EAGER Modunu kullanmaktan başka seçeneği olmadığı anlamına gelir.

Öncelikle AD'yi Zimbra'ya harici bir LDAP olarak bağlamamız gerekecek. Bunu yapmak için adresinde bulunan yönetim konsoluna gidin. mail.company.ru:7071/zimbraAdmin/, ardından sol kenar çubuğundaki öğeyi seçin yapılandırmave ardından alt paragraf Alanlar. Listelenmiş etki alanları Şimdi AD ile birlikte kullanacağımız etki alanını seçmemiz gerekiyor ve seçili etki alanına sağ tıklayarak ilgili öğeyi seçmeliyiz. "Kimlik Doğrulamayı Yapılandır". Bundan sonra ekranda Zimbra'yı AD ile entegre etmek için gerekli tüm verileri gireceğimiz harici bir LDAP yapılandırma iletişim kutusu görünecektir.

Gerekli tüm verileri girdikten sonra bir yapılandırma dosyası oluşturmalısınız, örneğin ~/Documents/autoprov.cfg'ye dokununEAGER Modunda AD'den hesapların otomatik yapılandırılmasını etkinleştirmek için girilmesi gereken bir dizi komutu gireceğiz. Kurulum sürecinin son derece basit olduğu ve tüm ayarların CLI'ye komut olarak girilebildiği LAZY Modunun aksine, EAGER Modunda güvenli bir şekilde oynamak ve tüm ayarları ayrı bir dosyada saklamak daha iyidir. Bu, aniden bir şeyler ters giderse, bunlarda değişiklik yapmayı kolaylaştıracaktır.

Yani dosyayı oluşturduktan sonra ~/Documents/autoprov.cfg, daha önce altyapınıza uyarladıktan sonra aşağıdaki satırları girmelisiniz:

md company.ru zimbraAutoProvAccountNameMap "samAccountName"
md company.ru +zimbraAutoProvAttrMap description=description
md company.ru +zimbraAutoProvAttrMap displayName=displayName
md company.ru +zimbraAutoProvAttrMap givenName=givenName
md company.ru +zimbraAutoProvAttrMap cn=cn
md company.ru +zimbraAutoProvAttrMap sn=sn
md company.ru zimbraAutoProvAuthMech LDAP
md company.ru zimbraAutoProvBatchSize 40
md company.ru zimbraAutoProvLdapAdminBindDn "CN=Administrator,CN=Users,DC=company,DC=ru"
md company.ru zimbraAutoProvLdapAdminBindPassword *********
md company.ru zimbraAutoProvLdapBindDn "Administrator@company.ru"
md company.ru zimbraAutoProvLdapSearchBase "CN=Users,dc=company,dc=ru"
md company.ru zimbraAutoProvLdapSearchFilter "(cn=%u)"
md company.ru zimbraAutoProvLdapURL "ldap://192.168.0.1:389"
md company.ru zimbraAutoProvMode EAGER
md company.ru zimbraAutoProvNotificationBody "Ваша учетная запись была создана автоматически. Адрес вашей электронной почты ${ACCOUNT_ADDRESS}."
md company.ru zimbraAutoProvNotificationFromAddress Administrator@company.ru
md company.ru zimbraAutoProvNotificationSubject "Новая учетная запись была создана автоматически"
ms mail.company.ru zimbraAutoProvPollingInterval "1m"
ms mail.company.ru +zimbraAutoProvScheduledDomains "company.ru"

Bu ayarlar sayesinde Zimbra sunucusunu her dakika AD ile iletişime geçerek veritabanındaki yeni kullanıcıların görünümü hakkında bilgi almaya ve tespit edilirse onlara bir hesap oluşturup hoş geldiniz mesajı göndermeye zorluyoruz.

Dosyadaki tüm değişiklikler kaydedildikten sonra, içinde belirtilen ayarları komutu kullanarak uygulamanız gerekecektir. zmprov < ~/Documents/autoprov.cfg. Yapılan tüm değişiklikler hemen işe yarayacaktır; sunucuyu yeniden başlatmaya gerek kalmayacaktır.

Hesapların AD'den EAGER Modunda otomatik yapılandırılması çalışıyorsa, dosyada /opt/zimbra/log/mailbox.log Hesap otomatik yapılandırmasının ilerleme durumu aşağıdaki biçimde görüntülenecektir:

[AutoProvision] [] autoprov - Auto provisioning accounts on domain company.ru
[AutoProvision] [] autoprov - 1 external LDAP entries returned as search result
[AutoProvision] [] autoprov - auto creating account in EAGER mode: example@company.ru, dn="CN=example,OU=zimbrausers,DC=company,DC=ru"

Hesapların otomatik yapılandırılması işe yaramazsa, sorun büyük olasılıkla AD sunucusu tarafındadır. Bu durumda oluşan hata koduna bakmanız gerekmektedir. Bunlardan en yaygın olanı sunuyoruz:

525 - Kullanıcı bulunamadı
52e - Geçersiz kimlik bilgileri
530 - Şu anda giriş izni yok
531 - Bu bilgisayardan oturum açma izniniz yok
532 — Parolanın süresi doldu
533 - Hesap askıya alındı
534 - Kullanıcı bu bilgisayarda oturum açmak için yeterli haklara sahip değil
701 - Hesabın süresi doldu
773 - Kullanıcı şifreyi sıfırlamalı
775 — Hesap geçerliliği geçici olarak sınırlandırıldı
8350 - geçersiz Ayırt Edici Ad formatı

Kaynak: habr.com

DDoS korumalı siteler, VPS VDS sunucuları için güvenilir hosting satın alın 🔥 DDoS korumalı, güvenilir VPS ve VDS sunucu barındırma hizmeti satın alın | ProHoster