Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / Настройка синхронизации с Active Directory (AD LDAP / OpenLDAP)

Настройка синхронизации с Active Directory (AD LDAP / OpenLDAP)

Инструкция для администратора UnSpot и администратора каталога: как подключить синхронизацию сотрудников из локального Active Directory или OpenLDAP, какие поля перенести и как ограничить выборку. Подключение выполняется в разделе Настройка → Интеграции → Синхронизации. Настраивать интеграции могут роли Владелец и Администратор интеграций. Как устроен сам обмен и что уходит из каталога — в парной статье «Синхронизация пользователей с Active Directory (AD LDAP / OpenLDAP): как устроена»; её же передают службе информационной безопасности на согласование.

Что понадобится

  • Роль в UnSpot: Владелец или Администратор интеграций.
  • Сетевой доступ: контроллер домена должен принимать входящие подключения с адресов UnSpot на порт LDAP или LDAPS. Без этого форма не сохранится — UnSpot проверяет соединение перед записью настроек.
  • Сервисная учётная запись в каталоге с правами только на чтение объектов пользователей, групп и подразделений.
  • DN контейнера, от которого искать сотрудников.
  • Свободный слот синхронизации: одновременно может быть подключён только один способ — AD LDAP, OpenLDAP, Entra ID или Google Workspace. Если подключён другой, сначала отключите его.

Шаг 1. Параметры подключения

Нажмите «Подключить» в карточке AD LDAP — откроется форма «Настройки синхронизации». Заполните блок «Параметры подключения»:

ПолеЧто указать
ХостСетевой адрес сервера каталога с префиксом протоколаldap:// или ldaps://. Форма не примет адрес без префикса. Например: ldaps://dc01.mycompany.ru
DNОтличительное имя контейнера, от которого искать пользователей. Пример из формы: CN=Users, DC=mycompany, DC=ru. Поле обязательное: искать от корня каталога нельзя
ПортПодставляется 389 — и для ldap://, и для ldaps://. Если подключаетесь по LDAPS, замените значение на 636 вручную. Нестандартный порт указывайте фактический
ЛогинУчётная запись, под которой UnSpot будет читать каталог. Достаточно прав на чтение
ПарольПароль этой учётной записи. При изменении настроек поле можно оставить пустым — тогда сохранённый пароль не меняется

Рекомендуем ldaps:// и порт 636. Подключение по ldap:// передаёт логин, пароль и содержимое каталога по сети без шифрования. Учтите при этом, что UnSpot не проверяет сертификат сервера каталога — какие компенсирующие меры имеет смысл заложить на стороне сети, разобрано в парной статье про устройство обмена.

Шаг 2. Данные для синхронизации

В блоке «Данные для синхронизации» отметьте, какие поля переносить в карточку сотрудника. Три поля обязательные, снять их нельзя — рядом с ними подсказка «Обязательное поле для синхронизации».

Отметка в формеОбязательностьЧто переносится
EmailобязательноЛогин сотрудника в UnSpot. Из какого атрибута брать — см. шаг 3
ИмяобязательноАтрибут givenName
ФамилияобязательноАтрибут sn
Отделпо желаниюАтрибут department. Взаимоисключается с синхронизацией орг. структуры — см. шаг 4
Телефонпо желаниюАтрибут telephoneNumber
Должностьпо желаниюАтрибут title. Значение длиннее 128 символов обрезается
Руководительпо желаниюАтрибут manager. В UnSpot связь строится по адресу почты руководителя, поэтому его карточка тоже должна попадать в выборку
Аватар пользователяпо желаниюАтрибут thumbnailPhoto. Фотографии обновляются отдельным заданием платформы, а не в общем цикле — сразу после включения отметки они не появятся
NumberPassпо желаниюНомер пропуска в системе контроля доступа (СКУД) — нужен для интеграций со СКУД и модуля «Посетители». Читается из атрибута numberPass; это не стандартный атрибут схемы каталога, его нужно завести самостоятельно

Шаг 3. Основной атрибут и фильтр пользователей

В поле «Выберите основной атрибут» укажите, какой атрибут каталога считать адресом электронной почты сотрудника: userPrincipalName или Email(mail). По этому значению UnSpot сопоставляет записи каталога с карточками сотрудников, поэтому у синхронизируемых пользователей он должен быть заполнен. Записи без userPrincipalName в выборку не попадают независимо от выбора.

Поле «Фильтр для пользователей» ограничивает выборку стандартным LDAP-фильтром, длиной до 255 символов. Фильтр указывается со своими скобками — он подставляется внутрь общего условия как есть. Чтобы синхронизировать только участников конкретной группы:

(memberOf=CN=UnSpotUsers,OU=Groups,DC=mycompany,DC=ru)

Если фильтр пустой, синхронизируются все подходящие объекты внутри указанного DN. Проверьте на контроллере домена ограничение на число записей в ответе (в Active Directory — параметр MaxPageSize, по умолчанию 1000): UnSpot читает выборку одним запросом, и если каталог отдаст её не полностью, недостающие сотрудники будут выглядеть как удалённые из каталога и попадут в архив вместе с отменой своих броней. Держите фильтр таким, чтобы выборка укладывалась в лимит.

Шаг 4. Группы и организационная структура

Ниже в форме — два независимых блока, каждый со своей отметкой и своим фильтром.

БлокОтметкаФильтрЧто делает
ГруппыСинхронизация группФильтр для группГруппы каталога переносятся в группы UnSpot — их можно использовать в политиках бронирования, доступе к ячейкам хранения и правах доступа. Состав группы задаёт каталог: сотрудники, добавленные в такую группу вручную, будут из неё удалены при следующем цикле
Организационная структураСинхронизация орг. структурыФильтр для организационной структурыИз каталога переносится дерево подразделений. Для Active Directory дополнительно переносится руководитель подразделения из атрибута managedBy

«Отдел» и «Синхронизация орг. структуры» взаимоисключаются. Включить оба нельзя: подразделение сотрудника заполняется только из одного источника. Форма блокирует второй вариант, а при попытке сохранить оба UnSpot вернёт ошибку «Нельзя одновременно синхронизировать отдел и организационную структуру».

Дерево подразделений обновляется не в каждом цикле. Оно читается в момент подключения интеграции и в момент включения отметки «Синхронизация орг. структуры». Суточный цикл и кнопка «Обновить on-premise AD» его не затрагивают, поэтому после реорганизации в каталоге снимите и снова поставьте эту отметку.

Шаг 5. Приветственные письма

Тумблер «Отправлять приветственные письма» управляет онбордингом: при создании пользователя ему будет отправлено письмо с краткой инструкцией по входу в UnSpot. В форме тумблер выключен по умолчанию. Если вы хотите сначала настроить пространство и только потом приглашать сотрудников — оставьте его выключенным. Нажмите «Сохранить»: UnSpot проверит подключение к каталогу и запустит первый обмен.

Что доступно после подключения

Карточка показывает адрес подключения и список «Поля синхронизации:». Дальше синхронизация идёт автоматически — раз в сутки по расписанию платформы. Кнопки на карточке:

КнопкаКогда доступнаЧто делает
Обновить on-premise AD
(в карточке OpenLDAP — «Обновить on-premise»)
когда подключение исправно, не чаще одного раза в часЗапускает обмен вручную: пользователи, группы и состав групп. Фотографии и дерево подразделений не обновляет. После нажатия кнопка блокируется, а подсказка показывает время следующего запуска — «будет доступно в ЧЧ:ММ»
Изменитькогда подключение исправноОткрывает форму настроек: параметры подключения, набор полей, фильтры, отметки групп и оргструктуры. Это же способ сменить пароль сервисной учётной записи — переподключение для этого не нужно
Переподключитьтолько когда подключение помечено недействительным — на карточке появляется сообщение «Эта учетная запись недействительна. Пожалуйста, переподключите свой аккаунт или используйте другой»Отключает интеграцию и подключает заново. Стирает настройки и связи между записями каталога и карточками UnSpot, после чего объекты сопоставляются заново по адресам почты. Если нужно только поменять пароль — используйте «Изменить»
ОтключитьвсегдаОстанавливает синхронизацию. Карточки сотрудников и созданные группы в UnSpot сохраняются, но связи с записями каталога и признак синхронизации у подразделений удаляются

Чем отличается карточка OpenLDAP

Рядом с AD LDAP есть отдельная карточка OpenLDAP — для каталогов OpenLDAP и совместимых. Форма настроек та же самая, кнопка ручного запуска называется «Обновить on-premise» и так же ограничена одним запуском в час. Различия, которые видны администратору:

ЧтоAD LDAPOpenLDAP
Класс объектов пользователейobjectClass=userobjectClass=inetOrgPerson
Класс объектов группobjectClass=groupobjectClass=posixGroup — требуются gidNumber и cn
Первый вариант «основного атрибута»подписан userPrincipalName, читается он жеподписан userName, фактически читается uid
Какие атрибуты обязательны у записиuserPrincipalNameuidNumber и mail — запись без любого из них пропускается
Атрибут отделаdepartmentdepartmentNumber
Атрибут фотографииthumbnailPhotojpegPhoto
Отключённые учётные записиотсеиваются автоматическине отсеиваются — исключайте их фильтром
Руководитель подразделенияпереноситсяне переносится

Одновременно может быть подключён только один каталог — AD LDAP или OpenLDAP, и то же ограничение действует для Entra ID и Google Workspace.

Если что-то не работает

Что видитеВ чём причинаЧто делать
«Не удалось подключиться к серверу. Проверьте указанный хост или порт»UnSpot не дошёл до каталогаПроверьте адрес и порт, а также что межсетевой экран пропускает входящие подключения с адресов UnSpot. Частая причина — порт 389, оставленный по умолчанию при схеме ldaps://
«Некорректные учетные данные для подключения»Каталог отклонил логин или парольПроверьте сервисную учётную запись и что она не заблокирована и её пароль не истёк
«Пожалуйста, введите хост, начинающийся с ldap:// или ldaps://»В поле «Хост» нет префикса протоколаДобавьте ldap:// или ldaps://
«Синхронизация пользователей уже подключена (используется другая служба каталогов)»Уже подключён другой способ синхронизацииОтключите текущий способ, затем подключайте этот
«Время синхронизации еще не наступило»Ручной запуск был меньше часа назадДождитесь времени, показанного в подсказке к кнопке
«Нельзя одновременно синхронизировать отдел и организационную структуру»Выбраны обе взаимоисключающие настройкиОставьте одну — см. шаг 4
Сотрудники синхронизировались не всеВыборка не прошла целиком: не заполнен основной атрибут, запись отсечена фильтром или сработало серверное ограничение на число записейПроверьте фильтр и MaxPageSize на контроллере домена. Отсутствующие сотрудники не просто пропускаются, а архивируются — с отменой их броней
Дерево подразделений устарелоОргструктура не входит в суточный циклСнимите и снова поставьте отметку «Синхронизация орг. структуры»
Аватары не появилисьФотографии обновляются отдельным заданием платформыДождитесь следующего запуска задания

Историю изменений, сделанных синхронизацией, видно в разделе Аналитика → Отчёты, отчёт «История управления пользователями»: у таких записей в поле инициатора стоит признак синхронизации.

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading