Коннектор к каталогу ALD Pro

Описанные в данном разделе настройки позволяют серверу приложений Docsvision работать со службой каталогов ALD Pro. Администратор самостоятельно может настроить получение данных по доменным учётным записям, включая системные УЗ из каталога ALD Pro.

Начиная с модуля Платформа версии 6.1 сборки 296 и выше, поддерживается два способа настройки коннектора к каталогу ALD Pro:

  • При использовании прозрачной аутентификации необходимо настроить домен так, чтобы он возвращал ожидаемый формат.

См. также:
Условия работы коннектора:
  • Для работы коннектора авторизации ALD Pro не требуется дополнительных опций лицензии.

  • Авторизация с помощью ALD Pro поддерживается в Docsvision при установке модуля Платформа 6.1 сборки 546 и выше и других модулей, входящих в обновление.

  • Если база данных была создана, но не использовалась, перед использованием коннектора необходимо завести как минимум одного сотрудника в справочнике сотрудников и авторизоваться под ним в Web-клиенте.

  • При использовании конфигурации с несколькими контроллерами, объединенными через балансировщик нагрузки, необходимо использовать сертификат с указанием домена в формате *.domain.com. Альтернативный вариант — в конфигурационном файле сервиса указать адрес балансировщика в параметре LdapServerAddresses.

Настройка коннектора к ALD Pro

ALD Pro является альтернативной службой каталогов с групповыми политиками, предназначенной для управления устройствами в сети. ALD Pro работает по протоколу LDAPS.

Для аутентификации при использовании коннектора к ALD Pro необходимо указывать учётные данные пользователя в формате UID: user@domain в том числе и в справочнике сотрудников, см. подробнее в документации Windows-клиента и Web-клиента.

Настройка из Консоли управления Docsvision

Чтобы настроить авторизацию через коннектор к ALD Pro:
  1. Откройте Консоль управления Docsvision на странице "Расширенная аутентификация" нажмите кнопку Добавить расширение.

    При переходе на страницу настроек расширения аутентификации выводится сообщение с кнопками Ок и Отмена. При нажатии Ок несохранённые изменения на странице будут применены, при нажатии Отмена — отменены.

  2. На странице настроек расширения представлены следующие поля:

    • Идентификатор расширения — строка с идентификатором расширения в виде Guid. Идентификатор определяется при разработке расширения. Параметр Id в конфигурационном файле расширения.

    • Название расширения — задаёт отображаемое имя сервиса аутентификации.

      Регистрация нового расширения аутентификации
      Рисунок 1. Регистрация нового расширения аутентификации
    • Настройки — строка настроек коннектора ALD Pro в неотформатированном виде. Подробнее см. Строка настроек ALD Pro ниже.

    • Тип — строка с именем типа, реализующего коннектор. Параметр TypeName в конфигурационном файле коннектора.

  3. Коннектор регистрируется сразу для всех БД, подключенных к Docsvision, указывать настройки в таблицах для тенантов не требуется, такие настройки не будут применены.

  4. В Консоли управления Docsvision укажите УЗ из каталога ALD Pro на странице "Группа настроек "Подключение"".

Настройка из конфигурационного файла

{
  "Docsvision": {
    "Platform": {
      "Server": {
        "Authentication": {
	        "Extensions": {
            "ALDPro": {
              "Name": "ALDPro", (1)
              "TypeName": "DocsVision.Platform.Authentication.LDAP.ALDProBasicRootAuthExtension, DocsVision.Platform.Authentication, Version=6.0.0.0, Culture=neutral, PublicKeyToken=7148AFE997F90519", (2)
              "Settings": "<?xml version=\"1.0\" encoding=\"utf-16\"?><LdapConnectorOptions><LdapServerAddresses><string>XXX.XXX.XXX.XXX</string></LdapServerAddresses><Port>389</Port><EnableLDAPS>true</EnableLDAPS><FullyQualifiedDnsHostName>false</FullyQualifiedDnsHostName><Credential><UserName>user@example.com</UserName><Password>Password</Password></Credential></LdapConnectorOptions>", (3)
              "Id": "{36351525-8FCE-48AB-8AD3-4C1FA575FF77}" (4)
		        }
	        },
	        "Tenants": { (5)
	        }
	      }
      }
    }
  }
}
1 Name — название коннектора.
2 TypeName — строка с именем типа, реализующего коннектор.
3 Settings — строка настроек коннектора, для ALD Pro. Подробнее см. ниже.
4 ID — строка с идентификатором коннектора в виде Guid.
5 Tenants — коннектор регистрируется сразу для всех БД, подключенных к Docsvision, указывать параметр не требуется. Если указать идентификатор для конкретной БД, система будет работать, но такие настройки не будут применены.

Строка настроек ALD Pro

В примере ниже строка настроек приведена в отформатированном виде для удобства чтения. Данный фрагмент кода не предназначен для копирования в конфигурационный файл.

<?xml version="1.0" encoding="utf-16"?>
<LdapConnectorOptions>
	<LdapServerAddresses> (1)
		<string>XXX.XXX.XXX.XXX</string>
	</LdapServerAddresses>
	<Port>389</Port> (2)
    <EnableLDAPS>true</EnableLDAPS> (3)
	<FullyQualifiedDnsHostName>false</FullyQualifiedDnsHostName> (4)
	<BaseDN>dc=example,dc=com</BaseDN> (5)
	<Credential>
		<UserName>admin@example.com</UserName> (6)
		<Password>Password</Password> (7)
	</Credential>
</LdapConnectorOptions>
1 LdapServerAddresses — IP-адреса серверов LDAP (XXX.XXX.XXX.XXX).
2 Port — порт подключения к LDAP каталогам, перечисленным в LdapServerAddresses.
3 EnableLDAPS — флаг активации использования протокола LDAPS.
4 FullyQualifiedDnsHostName — укажите true, чтобы указывать полное имя домена и учётной записи после @, например user@example.com. Каждый элемент в списке серверов (LdapServerAddresses) должен будет представлять полное DNS-имя хоста. При указании false элемент может быть IP-адресом, DNS-доменом или именем хоста.
5 BaseDN — обязательная настройка, корневая точка LDAP-дерева, с которой начинаются поисковые запросы. Где: dc=example — доменный компонент, dc=com — верхний уровень домена.
6 UserName — имя пользователя.
7 Password — пароль.
Особенности и рекомендации при работе с ALD Pro:
  • ALD Pro не поддерживает пробелы и заглавные буквы в именах пользователей и групп, а также имеет прочие ограничения наименования.
    В связи с этим только в рамках данного коннектора были сделаны новые стандартные имена групп пользователей в нижнем регистре, которые будут сопоставляться со штатными без дополнительных настроек:

    • docsvision_users

    • docsvision_power_users

    • docsvision_administrators

    • docsvision_security_administrators

    • docsvision_archive_operators

    • docsvision_search_query_creators

    • docsvision_workflow_process_creators

    • docsvision_aggregation_users

    • docsvision_management_console_administrators

  • Особенности доступа. Всегда обязательно нужно указывать верные DistinguishedName. Это часть dc=example,dc=com. В данном случае домен example.com. Если он будет, например domain.example.com, то вид изменится: dc=domain,dc=example,dc=com.
    Эта настройка указывается в опциях в поле BaseDN.

Дополнительные настройки

Если планируется авторизоваться под учётной записью из каталога ALD Pro по протоколу LDAP, данный раздел можно проигнорировать. При использовании протокола LDAPS выполненные настройки будут автоматически приведены в действие, только если машины с сервером Docsvision и клиентскими приложениями будут введены в домен ALD Pro, указанный в настройках. Иначе потребуются дополнительные настройки, описанные ниже.

  1. Выполните команду:

    $ sudo nano /usr/share/ca-certificates/example.crt
  2. Скопируйте сертификат удостоверяющего центра домена в полученный файл и сохраните его.

  3. Выполните команду:

    $ sudo dpkg-reconfigure ca-certificates
  4. В диалоговом окне конфигурации сертификатов выберите "Да", чтобы доверять новым сертификатам.

  5. В следующем окне найдите строчку "example", выберите её и примените выбор.

    На экран будет выведено сообщение об успешном добавлении нового сертификата.

  6. Выполните команду

    $ sudo nano /etc/hosts

    Добавьте в файл строку XXX.XXX.XXX.XXX dc1.example.com example.com, где XXX.XXX.XXX.XXX — IP.

  7. В настройках коннектора адрес сервера укажите в виде: dc1.example.com. При указании IP авторизация работать не будет. Порт 636 указывать необязательно.

  8. На машине с клиентскими компонентами нужно создать аналогичный сертификат и добавить его в доверенные.

  9. После выполнения описанных настроек авторизация должна выполняться успешно без введения в домен машин с сервером Docsvision и клиентскими приложениями.

Ограничения при работе с коннектором к ALD Pro

  1. При добавлении сотрудника с учётной записью из ALD Pro каталога может появиться сообщение о невозможности вычисления SID. Это допустимо, и для продолжения необходимо подтвердить сохранение сотрудника.

    Подтвердите сохранение сотрудника
    Рисунок 2. Подтвердите сохранение сотрудника
  2. Если не настроены доверительные отношения между Microsoft Active Directory и ALD Pro (или другой службой каталогов) на машине, где запускается Windows-клиент, назначение прав будет доступно в ограниченном варианте — только выбор пользователей из справочника сотрудников:

    Выбор учётной записи
    Рисунок 3. Выбор учётной записи
  3. На данный момент поддержан сценарий изначальной настройки с альтернативной службой каталогов без перехода с Active Directory.