LDAP
АРХИВА поддерживает аутентификацию пользователей через LDAP-сервисы (OpenLDAP, Active Directory и др.), что позволяет централизованно управлять доступом в организации.
Процесс аутентификации
При использовании LDAP-аутентификации система выполняет следующие этапы:
Поиск пользователя
АРХИВА подключается к службе каталогов, используя учетную запись службы (Service DN) и соответствующий пароль.
Система осуществляет поиск пользователя, начиная с Base DN, сопоставляя введенное имя пользователя со значением Bind Attribute (например,
uidилиsAMAccountName).Извлекается Distinguished Name (DN) найденного пользователя.
Проверка пароля
АРХИВА открывает новое соединение и выполняет операцию Bind, используя:
Найденный DN пользователя.
Пароль, введенный пользователем (фактическая проверка выполняется на стороне сервера LDAP).
Завершение входа
После успешной аутентификации пользователю назначается роль согласно правилам сопоставления.
Из LDAP извлекается адрес электронной почты.
Дополнительно могут быть получены отображаемое имя и номер мобильного телефона.
Полезные инструменты
Для диагностики и изучения структуры вашего каталога рекомендуем использовать:
Утилиту
ldapsearch(для Linux).Графические LDAP-браузеры: Apache Directory Studio, Softerra, JXplorer и другие.
Основные параметры конфигурации
Поле | Описание | Пример |
|---|---|---|
DNS Сервер IP адрес | Опционально. IP-адрес DNS-сервера, если требуется использовать альтернативный |
|
DNS сайт | Опционально. DNS-суффикс для разрешения локальных имен |
|
Адрес LDAP сервера | Полное доменное имя (FQDN) и порт LDAP-сервера |
|
Базовый DN (Base DN) | DN, с которого начинается поиск пользователей |
|
Вход в учетную запись службы (Service DN) | DN учетной записи с правами чтения каталога |
|
Пароль учетной записи службы | Пароль для Service DN | (ввести вручную) |
Атрибуты поиска и сопоставления
Поле | Описание | Пример |
|---|---|---|
Атрибут привязки | Атрибут, по которому идентифицируется пользователь (логин) |
|
Атрибут электронной почты | Основной атрибут, содержащий email-адрес пользователя |
|
Значение электронной почты | Регулярное выражение для извлечения email |
|
Основной атрибут email | Альтернативный атрибут для email-адреса |
|
Основное значение email | Регулярное выражение для альтернативного email-адреса |
|
Атрибут отображаемого имени | Атрибут, содержащий полное имя пользователя |
|
Атрибут мобильного | Атрибут, содержащий номер мобильного телефона |
|
Назначение ролей
После настройки подключения необходимо создать правила сопоставления ролей:
Перейдите в Настройки → Авторизация.
Выберите LDAP в качестве метода авторизации.
Нажмите «Назначить новую роль», чтобы связать LDAP-пользователей с ролями в АРХИВА.
В поле соответствия можно использовать регулярные выражения (например,
.*для назначения роли всем пользователям).
Рекомендации
Убедитесь, что Service DN обладает всеми необходимыми правами доступа к атрибутам поиска и входа.
При миграции с других LDAP-систем внимательно проверьте совместимость схем атрибутов.