АРХИВА 10 Help

LDAP

АРХИВА поддерживает аутентификацию пользователей через LDAP-сервисы (OpenLDAP, Active Directory и др.), что позволяет централизованно управлять доступом в организации.

Процесс аутентификации

При использовании LDAP-аутентификации система выполняет следующие этапы:

  1. Поиск пользователя

    1. АРХИВА подключается к службе каталогов, используя учетную запись службы (Service DN) и соответствующий пароль.

    2. Система осуществляет поиск пользователя, начиная с Base DN, сопоставляя введенное имя пользователя со значением Bind Attribute (например, uid или sAMAccountName).

    3. Извлекается Distinguished Name (DN) найденного пользователя.

  2. Проверка пароля

    • АРХИВА открывает новое соединение и выполняет операцию Bind, используя:

      • Найденный DN пользователя.

      • Пароль, введенный пользователем (фактическая проверка выполняется на стороне сервера LDAP).

  3. Завершение входа

    • После успешной аутентификации пользователю назначается роль согласно правилам сопоставления.

    • Из LDAP извлекается адрес электронной почты.

    • Дополнительно могут быть получены отображаемое имя и номер мобильного телефона.

Полезные инструменты

Для диагностики и изучения структуры вашего каталога рекомендуем использовать:

  • Утилиту ldapsearch (для Linux).

  • Графические LDAP-браузеры: Apache Directory Studio, Softerra, JXplorer и другие.

Основные параметры конфигурации

Поле

Описание

Пример

DNS Сервер IP адрес

Опционально. IP-адрес DNS-сервера, если требуется использовать альтернативный

8.8.8.8

DNS сайт

Опционально. DNS-суффикс для разрешения локальных имен

company.local

Адрес LDAP сервера

Полное доменное имя (FQDN) и порт LDAP-сервера

openldap.company.com:389

Базовый DN (Base DN)

DN, с которого начинается поиск пользователей

dc=company,dc=com

Вход в учетную запись службы (Service DN)

DN учетной записи с правами чтения каталога

cn=ldapreader,cn=Users,dc=company,dc=com

Пароль учетной записи службы

Пароль для Service DN

(ввести вручную)

Атрибуты поиска и сопоставления

Поле

Описание

Пример

Атрибут привязки

Атрибут, по которому идентифицируется пользователь (логин)

uid или sAMAccountName

Атрибут электронной почты

Основной атрибут, содержащий email-адрес пользователя

mail

Значение электронной почты

Регулярное выражение для извлечения email

(.*)

Основной атрибут email

Альтернативный атрибут для email-адреса

proxyAddresses

Основное значение email

Регулярное выражение для альтернативного email-адреса

SMTP:(.*)

Атрибут отображаемого имени

Атрибут, содержащий полное имя пользователя

displayName или cn

Атрибут мобильного

Атрибут, содержащий номер мобильного телефона

mobile или telephoneNumber

Назначение ролей

После настройки подключения необходимо создать правила сопоставления ролей:

  1. Перейдите в Настройки → Авторизация.

  2. Выберите LDAP в качестве метода авторизации.

  3. Нажмите «Назначить новую роль», чтобы связать LDAP-пользователей с ролями в АРХИВА.

  4. В поле соответствия можно использовать регулярные выражения (например, .* для назначения роли всем пользователям).

Рекомендации

  • Убедитесь, что Service DN обладает всеми необходимыми правами доступа к атрибутам поиска и входа.

  • При миграции с других LDAP-систем внимательно проверьте совместимость схем атрибутов.

27 August 2026