Skip to content

Настройка LDAP

Вы можете добавлять пользователей с использованием аутентификации LDAP.

Примечание: пользователи могут принадлежать как корневому домену, так и поддоменам. Если вам необходимо добавить пользователей из поддоменов, используйте Глобальный каталог.

Настройка LDAP выполняется в разделе Админ → Аутентификация → LDAP.

Мастер настройки состоит из шагов:

  1. Соединение LDAP — параметры подключения к каталогу;
  2. Аутентификация — сервисная учётная запись;
  3. Пользователи — фильтры и атрибуты пользователей;
  4. Сопоставление групп — маппинг LDAP-групп на группы Vampy.

Шаг 1. Соединение LDAP

Включите Соединение LDAP и заполните поля:

  • Протокол LDAPldap или ldaps;
  • Порт LDAP — обычно 389 (для Global Catalog при поддоменах — 3268 или 3269);
  • Хост — IP-адрес или имя хоста сервера LDAP;
  • Base DN — каталог поиска пользователей, например DC=host,DC=test,DC=domain;
  • Blocked Group DN — DN группы, участники которой блокируются при входе.

Шаг 2. Аутентификация

  • Service Login — учётная запись LDAP с правом чтения Base DN (рекомендуется userPrincipalName, например t.adm@test.domain);
  • Service Password — пароль сервисной учётной записи.

Для проверки соединения нажмите Проверить соединение. Пароль нужно вводить заново при каждой проверке — он не хранится в настройках интеграции.

Шаг 3. Пользователи

  • User filter — LDAP-фильтр для поиска пользователей (часто (objectClass=user));
  • Login attribute — атрибут логина, например sAMAccountName;
  • E-mail attribute — атрибут e-mail, например userPrincipalName;
  • First Name attribute — имя, например givenName;
  • Last Name attribute — фамилия, например sn.

Нажмите i, чтобы просмотреть найденных пользователей каталога.

После сохранения пользователи LDAP появятся на вкладке Список пользователей после первого входа.

Примечание: после включения LDAP нельзя создавать новых локальных пользователей; регистрация локальных пользователей также отключается. Ботов по-прежнему можно добавлять.

Шаг 4. Сопоставление групп

На этом шаге настраивается связь LDAP-групп (по DN) с группами Vampy.

Переключатель Сопоставление групп управляет автоматической синхронизацией при входе. По умолчанию он выключен — настройте правила, затем включите, когда будете готовы к автоматическому назначению групп при логине.

Состояние Поведение
Выключено Группа пользователя в Vampy при логине не меняется; правила видны, но не применяются
Включено При каждом входе группа пересчитывается по правилам маппинга

Для каждого правила укажите:

  • LDAP Group DN — distinguished name группы в каталоге;
  • Группа Vampy — целевая группа в Vampy (роль и доступы наследуются от неё).

Подробнее о конфликтах нескольких AD-групп — в разделе Переход на группы пользователей (там же — поведение маппинга после обновления с прежней модели доступа и миграция полей Admin/Editor/Readonly Group DN).

Несколько совпадений

Если при включённом маппинге у пользователя совпадает более одного правила, он попадает в группу по умолчанию Vampy.

Сохраните настройки. При выключенном маппинге назначайте группы вручную в Админ → Пользователи → Группы.