АРХИВА 10 Help

LDAP

АРХИВА поддерживает аутентификацию пользователей через LDAP-сервисы, такие как OpenLDAP, Active Directory и другие, что позволяет централизовать управление доступом.

Процесс аутентификации

При использовании LDAP-аутентификации выполняются следующие шаги:

  1. АРХИВА подключается к службе каталогов, используя учетную запись службы (Service DN) и её пароль.

  2. Начинается поиск пользователя с Base DN, сопоставляя имя пользователя со значением Bind Attribute (например, uid или sAMAccountName).

  3. Извлекается DN найденного пользователя.

  4. Производится попытка входа с использованием DN пользователя и введённого пароля.

  5. При успешной аутентификации:

    • Назначается роль пользователя согласно сопоставлениям.

    • Извлекается адрес электронной почты из LDAP.

    • Дополнительно могут быть извлечены отображаемое имя и мобильный номер.

Полезные инструменты

Для диагностики и исследования структуры каталога:

  • Утилита ldapsearch (Linux)

  • LDAP-браузеры: Apache Directory Studio, Softerra, JXplorer и др.

Основные параметры конфигурации

Поле

Описание

Пример

DNS Сервер IP адрес

Опционально. IP-адрес DNS-сервера, если требуется использовать альтернативный

8.8.8.8

DNS сайт

Опционально. DNS-суффикс для разрешения локальных имен

company.local

Адрес LDAP сервера

Полное доменное имя (FQDN) и порт LDAP-сервера

openldap.company.com:389

Базовый DN (Base DN)

DN, с которого начинается поиск пользователей

dc=company,dc=com

Вход в учетную запись службы (Service DN)

DN учетной записи с правами чтения каталога

cn=ldapreader,cn=Users,dc=company,dc=com

Пароль учетной записи службы

Пароль для Service DN

(ввести вручную)

Атрибуты поиска и сопоставления

Поле

Описание

Пример

Атрибут привязки

Атрибут, по которому находится пользователь (например, логин)

uid или sAMAccountName

Атрибут электронной почты

Основной атрибут, содержащий email-адрес пользователя

mail

Значение электронной почты

Регулярное выражение для извлечения email

(.*)

Основной атрибут email

Альтернативный атрибут для email-адреса

proxyAddresses

Основное значение email

Регулярное выражение для альтернативного email-адреса

SMTP:(.*)

Атрибут отображаемого имени

Атрибут, содержащий отображаемое имя пользователя

displayName или cn

Атрибут мобильного

Атрибут, содержащий мобильный номер

mobile или telephoneNumber

Назначение ролей

После настройки подключения необходимо создать сопоставления ролей:

  • Перейдите в Настройки → Авторизация.

  • Выберите LDAP как метод авторизации.

  • Нажмите «Назначить новую роль», чтобы сопоставить LDAP-пользователей с ролями АРХИВА.

  • В поле соответствия можно использовать регулярные выражения (например, .*, чтобы назначить роль всем пользователям).

Рекомендации

  • Убедитесь, что Service DN имеет доступ к атрибутам, необходимым для поиска и входа.

  • При миграции с других LDAP-систем проверьте совместимость схем атрибутов.

18 June 2025