Top.Mail.Ru
Центр помощи / Для администратора / 4. Интеграции / Синхронизация пользователей / Синхронизация пользователей с Active Directory (AD LDAP / OpenLDAP)

Синхронизация пользователей с Active Directory (AD LDAP / OpenLDAP)

UnSpot умеет автоматически создавать и обновлять карточки сотрудников по данным локального каталога Active Directory (или другого LDAP-каталога). Синхронизация односторонняя: данные переносятся из каталога в UnSpot, изменения в UnSpot обратно в каталог не записываются. Подключение выполняется в разделе Администрирование → Интеграции → Синхронизации, карточки AD LDAP и OpenLDAP. Настраивать интеграции могут роли Владелец и Администратор интеграций.

Параметры подключения

Нажмите «Подключить» в карточке AD LDAP — откроется форма «Настройки синхронизации». В блоке «Параметры подключения» заполните:

ПолеЧто указать
ХостСетевой адрес сервера каталога. Перед хостом обязательно укажите протокол — ldap:// или ldaps:// (форма не примет адрес без префикса). Например: ldaps://dc01.mycompany.ru
DNОтличительное имя контейнера, от которого искать пользователей. Пример из формы: CN=Users, DC=mycompany, DC=ru
ПортПо умолчанию 389 для LDAP и 636 для LDAPS. Если администратор каталога изменил стандартный порт — укажите фактический
ЛогинУчётная запись, от имени которой UnSpot будет читать каталог. Достаточно прав на чтение
ПарольПароль этой учётной записи

Важно: подключение по ldap:// передаёт данные без шифрования — используйте его только внутри защищённой сети. Для постоянной работы рекомендуем ldaps:// (порт 636).

Данные для синхронизации

В блоке «Данные для синхронизации» отметьте, какие атрибуты переносить в карточку сотрудника. Три поля обязательные и отключить их нельзя, остальные — по желанию:

ПолеОбязательностьПримечание
EmailОбязательноеОсновной идентификатор сотрудника в UnSpot
ИмяОбязательное
ФамилияОбязательное
ОтделПо желаниюПодставляется в карточку сотрудника
ТелефонПо желанию
ДолжностьПо желанию
РуководительПо желаниюСвязывает сотрудника с руководителем в UnSpot
Аватар пользователяПо желаниюФото профиля из каталога
NumberPassПо желаниюНомер пропуска в системе контроля доступа (СКУД) — нужен для интеграций со СКУД и модуля «Посетители»

Основной атрибут и фильтр пользователей

В поле «Выберите основной атрибут» укажите, какой атрибут каталога считать email сотрудника: userPrincipalName или Email (mail). По этому атрибуту UnSpot сопоставляет записи каталога с карточками сотрудников, поэтому у синхронизируемых пользователей он должен быть заполнен.

Поле «Фильтр для пользователей» ограничивает выборку стандартным LDAP-фильтром. Например, чтобы синхронизировать только участников конкретной группы: memberOf=CN=UnSpotUsers,OU=Groups,DC=mycompany,DC=ru. Если фильтр пустой, синхронизируются все пользователи внутри указанного DN.

Группы и организационная структура

Ниже в форме — два отдельных блока с собственными тумблерами и фильтрами:

  • Синхронизация групп — группы каталога переносятся в группы UnSpot (их можно использовать в политиках бронирования, доступе к локерам и т.д.). Поле «Фильтр для групп» ограничивает, какие группы переносить.
  • Синхронизация орг. структуры — из каталога переносится дерево подразделений. Поле «Фильтр для организационной структуры» работает аналогично.

Приветственные письма

Тумблер «Отправлять приветственные письма» управляет онбордингом: при создании пользователя ему будет отправлено письмо с краткой инструкцией по входу в UnSpot. Если вы хотите сначала настроить пространство и только потом приглашать сотрудников — оставьте тумблер выключенным, письма при создании отправляться не будут.

После подключения

После сохранения формы карточка AD LDAP показывает хост подключения и список «Поля синхронизации:». Доступные действия:

  • «Обновить on-premise AD» — запустить синхронизацию вручную. Кнопка доступна не чаще одного раза в час: после запуска она блокируется, а подсказка показывает время следующего доступного запуска («будет доступно в ЧЧ:ММ»).
  • «Изменить» — открыть форму настроек и поменять параметры подключения, набор полей или фильтры.
  • «Переподключить» — ввести учётные данные заново. Пригодится, если каталог перестал отвечать или сменился пароль сервисной учётной записи.
  • «Отключить» — остановить синхронизацию. Карточки сотрудников в UnSpot при этом сохраняются.

Чем отличается карточка OpenLDAP

Рядом с AD LDAP есть отдельная карточка OpenLDAP — для каталогов OpenLDAP и совместимых. Форма настроек та же самая: параметры подключения, данные для синхронизации, основной атрибут, фильтры, группы, оргструктура и приветственные письма. Кнопка ручного запуска называется «Обновить on-premise» и так же ограничена одним запуском в час. Одновременно может быть подключён только один локальный каталог — AD LDAP или OpenLDAP.

Если ваш Active Directory не имеет прямого сетевого доступа к UnSpot (закрытый контур), используйте промежуточный сервис LDAP-SCIM — см. статью «Синхронизация пользователей из on-premise AD в UnSpot SaaS».

Связанные статьи

Оставьте заявку, и мы свяжемся с вами в течение 30 минут.

Loading

Как улучшить работу офиса?

Оставьте контакт - покажем на демо как уйти от таблиц, двойных бронирований и путаницы с рабочими местами.

Loading