Коннектор к каталогу ALD Pro
Описанные в данном разделе настройки позволяют серверу приложений Docsvision работать со службой каталогов ALD Pro. Администратор самостоятельно может настроить получение данных по доменным учётным записям, включая системные УЗ из каталога ALD Pro.
|
Начиная с модуля Платформа версии 6.1 сборки 296 и выше, поддерживается два способа настройки коннектора к каталогу ALD Pro:
|
-
При использовании прозрачной аутентификации необходимо настроить домен так, чтобы он возвращал ожидаемый формат.
-
Настройка для Консоли управления Docsvision описана в разделе "Авторизация в Консоли управления по протоколу LDAPS без Active Directory".
-
Настройка из конфигурационного файла для Web-клиента описана в разделе "Настройка Web-клиента в сети без Active Directory".
-
Настройка для Менеджера решений описана в разделе "Настройка работы с каталогом ALD Pro".
Настройка коннектора к ALD Pro
ALD Pro является альтернативной службой каталогов с групповыми политиками, предназначенной для управления устройствами в сети. ALD Pro работает по протоколу LDAPS.
|
Для аутентификации при использовании коннектора к ALD Pro необходимо указывать учётные данные пользователя в формате UID: |
Настройка из Консоли управления Docsvision
-
Откройте Консоль управления Docsvision на странице "Расширенная аутентификация" нажмите кнопку Добавить расширение.
При переходе на страницу настроек расширения аутентификации выводится сообщение с кнопками Ок и Отмена. При нажатии Ок несохранённые изменения на странице будут применены, при нажатии Отмена — отменены.
-
На странице настроек расширения представлены следующие поля:
-
Идентификатор расширения — строка с идентификатором расширения в виде Guid. Идентификатор определяется при разработке расширения. Параметр
Idв конфигурационном файле расширения. -
Название расширения — задаёт отображаемое имя сервиса аутентификации.
Рисунок 1. Регистрация нового расширения аутентификации -
Настройки — строка настроек коннектора ALD Pro в неотформатированном виде. Подробнее см. Строка настроек ALD Pro ниже.
-
Тип — строка с именем типа, реализующего коннектор. Параметр
TypeNameв конфигурационном файле коннектора.
-
-
Коннектор регистрируется сразу для всех БД, подключенных к Docsvision, указывать настройки в таблицах для тенантов не требуется, такие настройки не будут применены.
-
В Консоли управления Docsvision укажите УЗ из каталога ALD Pro на странице "Группа настроек "Подключение"".
Настройка из конфигурационного файла
{
"Docsvision": {
"Platform": {
"Server": {
"Authentication": {
"Extensions": {
"ALDPro": {
"Name": "ALDPro", (1)
"TypeName": "DocsVision.Platform.Authentication.LDAP.ALDProBasicRootAuthExtension, DocsVision.Platform.Authentication, Version=6.0.0.0, Culture=neutral, PublicKeyToken=7148AFE997F90519", (2)
"Settings": "<?xml version=\"1.0\" encoding=\"utf-16\"?><LdapConnectorOptions><LdapServerAddresses><string>XXX.XXX.XXX.XXX</string></LdapServerAddresses><Port>389</Port><EnableLDAPS>true</EnableLDAPS><FullyQualifiedDnsHostName>false</FullyQualifiedDnsHostName><Credential><UserName>user@example.com</UserName><Password>Password</Password></Credential></LdapConnectorOptions>", (3)
"Id": "{36351525-8FCE-48AB-8AD3-4C1FA575FF77}" (4)
}
},
"Tenants": { (5)
}
}
}
}
}
}
| 1 | Name — название коннектора. |
| 2 | TypeName — строка с именем типа, реализующего коннектор. |
| 3 | Settings — строка настроек коннектора, для ALD Pro. Подробнее см. ниже. |
| 4 | ID — строка с идентификатором коннектора в виде Guid. |
| 5 | Tenants — коннектор регистрируется сразу для всех БД, подключенных к Docsvision, указывать параметр не требуется. Если указать идентификатор для конкретной БД, система будет работать, но такие настройки не будут применены. |
Строка настроек ALD Pro
В примере ниже строка настроек приведена в отформатированном виде для удобства чтения. Данный фрагмент кода не предназначен для копирования в конфигурационный файл.
<?xml version="1.0" encoding="utf-16"?>
<LdapConnectorOptions>
<LdapServerAddresses> (1)
<string>XXX.XXX.XXX.XXX</string>
</LdapServerAddresses>
<Port>389</Port> (2)
<EnableLDAPS>true</EnableLDAPS> (3)
<FullyQualifiedDnsHostName>false</FullyQualifiedDnsHostName> (4)
<BaseDN>dc=example,dc=com</BaseDN> (5)
<Credential>
<UserName>admin@example.com</UserName> (6)
<Password>Password</Password> (7)
</Credential>
</LdapConnectorOptions>
| 1 | LdapServerAddresses — IP-адреса серверов LDAP (XXX.XXX.XXX.XXX). |
| 2 | Port — порт подключения к LDAP каталогам, перечисленным в LdapServerAddresses. |
| 3 | EnableLDAPS — флаг активации использования протокола LDAPS. |
| 4 | FullyQualifiedDnsHostName — укажите true, чтобы указывать полное имя домена и учётной записи после @, например user@example.com. Каждый элемент в списке серверов (LdapServerAddresses) должен будет представлять полное DNS-имя хоста. При указании false элемент может быть IP-адресом, DNS-доменом или именем хоста. |
| 5 | BaseDN — обязательная настройка, корневая точка LDAP-дерева, с которой начинаются поисковые запросы. Где: dc=example — доменный компонент, dc=com — верхний уровень домена. |
| 6 | UserName — имя пользователя. |
| 7 | Password — пароль. |
Дополнительные настройки
Если планируется авторизоваться под учётной записью из каталога ALD Pro по протоколу LDAP, данный раздел можно проигнорировать. При использовании протокола LDAPS выполненные настройки будут автоматически приведены в действие, только если машины с сервером Docsvision и клиентскими приложениями будут введены в домен ALD Pro, указанный в настройках. Иначе потребуются дополнительные настройки, описанные ниже.
-
Выполните команду:
$ sudo nano /usr/share/ca-certificates/example.crt
-
Скопируйте сертификат удостоверяющего центра домена в полученный файл и сохраните его.
-
Выполните команду:
$ sudo dpkg-reconfigure ca-certificates
-
В диалоговом окне конфигурации сертификатов выберите "Да", чтобы доверять новым сертификатам.
-
В следующем окне найдите строчку "example", выберите её и примените выбор.
На экран будет выведено сообщение об успешном добавлении нового сертификата.
-
Выполните команду
$ sudo nano /etc/hosts
Добавьте в файл строку
XXX.XXX.XXX.XXX dc1.example.com example.com, гдеXXX.XXX.XXX.XXX— IP. -
В настройках коннектора адрес сервера укажите в виде:
dc1.example.com. При указании IP авторизация работать не будет. Порт636указывать необязательно. -
На машине с клиентскими компонентами нужно создать аналогичный сертификат и добавить его в доверенные.
-
После выполнения описанных настроек авторизация должна выполняться успешно без введения в домен машин с сервером Docsvision и клиентскими приложениями.
Ограничения при работе с коннектором к ALD Pro
-
При добавлении сотрудника с учётной записью из ALD Pro каталога может появиться сообщение о невозможности вычисления SID. Это допустимо, и для продолжения необходимо подтвердить сохранение сотрудника.
Рисунок 2. Подтвердите сохранение сотрудника -
Если не настроены доверительные отношения между Microsoft Active Directory и ALD Pro (или другой службой каталогов) на машине, где запускается Windows-клиент, назначение прав будет доступно в ограниченном варианте — только выбор пользователей из справочника сотрудников:
Рисунок 3. Выбор учётной записи -
На данный момент поддержан сценарий изначальной настройки с альтернативной службой каталогов без перехода с Active Directory.