Внешняя аутентификация

На этой странице описано, как пользоваться функциями интеграции Платформы с серверами Active Directory/FreeIPA/ALD pro в едином профиле LDAP.

Чтобы воспользоваться функционалом LDAP, в левой панели нажмите на кнопку «Настройки тенанта» → «Внешняя аутентификация».

Откроется вкладка LDAP страницы «Внешняя аутентификация»:

  1. Поисковая строка, с помощь которой аутентификации можно искать по IP.

  2. Кнопка добавления новой интеграции с LDAP.

  3. Информация о добавленных интеграциях:

    • Тип аутентификации — Active Directory (AD), FreeIPA или ALD Pro;

    • IP-адрес — IP-адрес контроллера домена;

    • База поиска пользователей — путь к пользователям;

    • База поиска в группе — путь к группам;

    • Фильтр поиска в группе;

    • Статус — загружены ли все пользователи в Платформу.

  4. Меню со следующими опциями:

    • «Открыть» — открывает страницу с более подробной информацией об аутентификации;

    • «Изменить» — открывает окно изменения данных аутентификации;

    • «Удалить» — открывает окно удаления интеграции: всех связанных пользователей и групп. Введите «удалить» в текстовое поле модального окна и нажмите на кнопку «Удалить».

Подключение к LDAP и настройка профиля

Внимание

Ответственность за безопасную настройку конфигурации LDAP и настройку безопасного соединения несет клиент компании.

Ниже рассмотрены варианты подключения к следующим службам каталогов:

Active Directory (AD)

Чтобы подключиться к LDAP и настроить профиль, выполните следующие действия:

Шаг 1.

  • Укажите доменное имя или IP-адрес контроллера домена, например, «10.128.0.189».

  • Укажите порт — 389 для незащищенного соединения или 636 для защищённого.

  • Если необходимо, поставьте галочку в чекбоксе «Защищённое подключение».

  • Поставьте галочку в чекбоксе «Пропустить верификацию TLS», если необходимо отключение проверки подлинности SSL/TLS-сертификата сервера.

Шаг 2.

  • Укажите адрес почты пользователя, от имени которого Платформа будет аутентифицироваться в LDAP, например, «serviceman@ad.tantorlabs.ru».

  • Введите пароль пользователя, от имени которого Платформа будет аутентифицироваться в LDAP

Шаг 3.

Настройте условия для поиска пользователей и групп в LDAP:

  • путь к пользователям, например, «cn=Users, dc=company,dc=com»;

  • путь к группам, например, «cn=Users, dc=ad, dc=tantorlabs, dc=ru»;

  • фильтр поиска по группам, например, «(&(objectClass=group)(cn=Tantor*))».

Шаг 4.

Настройте сопоставление атрибутов пользователей в LDAP с платформой Tantor:

  • параметр «Логин» пользователя LDAP, например, «userPrincipalName»;

  • параметр «Имя» пользователя LDAP, например, «givenName»;

  • параметр «Фамилия» пользователя LDAP, например, «sn»;

  • параметр «Email» пользователя LDAP, например, «mail».

Важно

Пользователь не будет добавлен, если в качестве логина указан незаполненный/пустой атрибут LDAP.

После ввода всех параметров происходит проверка соединения с целевым сервером. Таймаут на установку подключения — 10 секунд. Если соединение успешно, активируется кнопка «Подтвердить и завершить интеграцию».

После нажатия этой кнопки начнётся загрузка пользователей.

При успешной интеграции с LDAP в списке групп и списке пользователей появятся дополнительные пользователи из AD/FreeIPA/ALD pro, несвязанные с внутренними пользователями и группами.

FreeIPA

Для того, чтобы подключиться к LDAP и настроить профиль, выполните следующие действия:

Шаг 1.

  • Укажите доменное имя или IP-адрес контроллера домена, например, «freeipa.tantorlabs.ru».

  • Укажите порт — 389 для незащищенного соединения или 636 для защищённого.

  • Если необходимо, поставьте галочку в чекбоксе «Защищённое подключение».

  • Поставьте галочку в чекбоксе «Пропустить верификацию TLS», если необходимо отключение проверки подлинности SSL/TLS-сертификата сервера.

Шаг 2.

  • Укажите имя пользователя, от имени которого Платформа будет аутентифицироваться в LDAP. Имя должно быть указано в формате DN (Distinguished Name).

  • Введите пароль пользователя, от имени которого Платформа будет аутентифицироваться в LDAP.

Шаг 3.

Настройте условия для поиска пользователей и групп в LDAP:

  • путь к пользователям, например, «cn=users,cn=accounts,dc=freeipa,dc=tantorlabs,dc=ru»;

  • путь к группам, например, «cn=groups,cn=accounts,dc=freeipa,dc=tantorlabs,dc=ru»;

  • фильтр поиска по группам, например, ««(cn=*)»».

Шаг 4.

Настройте сопоставление атрибутов пользователей в LDAP с платформой Tantor:

  • параметр «Логин» пользователя LDAP, например, «krbPrincipalName»;

  • параметр «Имя» пользователя LDAP, например, «givenName»;

  • параметр «Фамилия» пользователя LDAP, например, «sn»;

  • параметр «Email» пользователя LDAP, например, «mail».

Важно

Пользователь не будет добавлен, если в качестве логина указан незаполненный/пустой атрибут LDAP.

После ввода всех параметров происходит проверка соединения с целевым сервером. Таймаут на установку подключения — 10 секунд. Если соединение успешно, то активируется кнопка «Подтвердить и завершить интеграцию».

После нажатия этой кнопки начнётся загрузка пользователей.

При успешной интеграции с LDAP в списке групп и списке пользователей появятся дополнительные пользователи из AD/FreeIPA/ALD pro, несвязанные с внутренними пользователями и группами.

ALD Pro

Чтобы подключиться к LDAP и настроить профиль, выполните следующие действия:

Шаг 1.

  • Укажите доменное имя или IP-адрес контроллера домена, например, «master-01.aldpro.tantorlabs.ru».

  • Укажите порт — 389 для незащищенного соединения или 636 для защищённого.

  • Если необходимо, поставьте галочку в чекбоксе «Защищённое подключение».

  • Поставьте галочку в чекбоксе «Пропустить верификацию TLS», если необходимо отключение проверки подлинности SSL/TLS-сертификата сервера.

Шаг 2.

  • Укажите имя пользователя, от имени которого Платформа будет аутентифицироваться в LDAP. Имя должно быть указано в формате DN (Distinguished Name).

  • Введите пароль пользователя, от имени которого Платформа будет аутентифицироваться в LDAP.

Шаг 3.

  • Настройте условия для поиска пользователей и групп в LDAP:

    • путь к пользователям, например, «cn=users,cn=accounts,dc=aldpro,dc=tantorlabs,dc=ru»;

    • путь к группам, например, «cn=groups,cn=accounts,dc=aldpro,dc=tantorlabs,dc=ru»;

    • фильтр поиска по группам, например, ««(cn=*)»».

Шаг 4.

  • Настройте сопоставление атрибутов пользователей в LDAP с платформой Tantor:

    • параметр «Логин» пользователя LDAP, например, «krbPrincipalName»;

    • параметр «Имя» пользователя LDAP, например, «givenName»;

    • параметр «Фамилия» пользователя LDAP, например, «sn»;

    • параметр «Email» пользователя LDAP, например, «mail».

Важно

Пользователь не будет добавлен, если в качестве логина указан незаполненный/пустой атрибут LDAP.

После ввода всех параметров происходит проверка соединения с целевым сервером. Таймаут на установку подключения - 10 секунд. Если соединение успешно, то активируется кнопка «Подтвердить и завершить интеграцию».

После нажатия этой кнопки начнётся загрузка пользователей.

При успешной интеграции с LDAP в списке групп и списке пользователей появятся дополнительные пользователи из AD/FreeIPA/ALD pro, несвязанные с внутренними пользователями и группами.

Смена подключения или настроек профиля

Чтобы изменить подключение или другие параметры профиля, нажмите на кнопку «Изменить» в правом верхнем углу.

Удаление LDAP интеграции

Чтобы удалить LDAP интеграцию, нажмите на кнопку «Удалить» в правом верхнем углу.

В текстовом поле введите «удалить» и нажмите на кнопку «Удалить».

Группы пользователей LDAP

Чтобы открыть страницу групп пользователей, в левой панели нажмите на кнопку «Настройки тенанта» → «Пользователи и группы» → «Группы».

На странице групп пользователей в столбце «Тип группы» отображается, в какую группу добавлены пользователи каталогов идентификации — тип группы «Внешний», а в какую локальные пользователи — тип группы «Локальный».

Нажмите на группу и перейдите на вкладку «Пользователи», чтобы открыть список пользователей группы.

Внимание

На странице «Группы» нельзя редактировать название и описание групп LDAP. Кнопки добавления и удаления групп LDAP на этой странице открывают профиль LDAP.