Настройки Active Directory¶
Раздел Панель управления – Настройки Active Directory позволяет:
задать параметры авторизации на контроллере домена,
создать группы пользователей AD, которые смогут входить в веб-интерфейс Staffcop Enterprise с помощью своих учетных записей из AD.
На основе авторизационных данных на контроллере домена можно:
назначать конфигурации для агентов групп пользователей,
разрешать доступ к веб-интерфейсу Staffcop Enterprise.
Подключение к Active Directory¶
Чтобы настроить подключение к AD, в разделе Панель управления → Настройки Active Directory выберите один из доменов или создайте новое подключение с помощью Добавить.
В открывшемся окне задайте основные настройки для подключения.
Домен – имя домена;
Контроллеры домена – IP-адрес или FQDN контроллера домена, если контроллеров домена больше одного, укажите их через запятую;
Порт – порт подключения (389 без использования SSL, 636 – с использованием);
SSL – включает подключение по SSL-протоколу.
В секции Синхронизация профилей Active Directory заполните все поля и выберите опции.
Включить синхронизацию аккаунтов – производит синхронизацию всех аккаунтов из AD. Дублирует параметр сервера Автоматичeски обновлять профиль из AD. Не используйте эти опции одновременно.
Пользователь – логин для авторизации на контроллере домена;
Пароль – пароль для авторизации на контроллере домена;
Синхронизировать только существующие аккаунты – синхронизирует данные учетных записей согласно списку Пользователи на сервере Staffcop (не работает, если не включена синхронизация профилей);
Разрешить рефералы – опрашивать все имена контроллеров домена (рефералы) в поисках информации связанной с запрошенной Учетной записью. Может замедлять получение данных из AD;
Организационное подразделение – подразделение, для которого будет производиться синхронизация.
Особенности работы с Организационным подразделением:
формат ввода: organizational_unit;
максимальная длина – 255 символов;
Синхронизировать только существующие аккаунты не игнорирует Организационное подразделение и синхронизация проводится только по существующим аккаунтам внутри Организационного подразделения;
Организационное подразделение игнорируется:
если поле пусто;
при авторизации пользователя в Staffcop – поиск пользователя ведётся по всей AD;
при назначении Конфигурации компьютера из AD;
при установке из AD (Удаленная установка → Установка в Active Directory) – поиск ведётся по всему AD.
Расписание¶
Секция Расписание позволяет выбрать периодичность синхронизации:
Разовая задача,
С интервалом,
Ежедневно,
Еженедельно,
Ежемесячно.
Включение механизма назначения конфигурации¶
Начиная с версии 5.4 на сервере доступен новый механизм назначения конфигурации на агентов. Механизм не является обязательным для работы системы, но улучшает скорость взаимодействия агентов и сервера.
Механизм включается командой:
staffcop enable rustsrv
Включение механизма меняет способ назначения конфигурации:
на агента: просто включите механизм командой и назначьте конфигруацию,
группу AD: включите механизм и синхронизируйте аккаунты в разделе Синхронизация профилей Active Directory, а затем назначьте конфиграцию.
См.также
Группы пользователей с доступом к Staffcop¶
Начиная с версии 5.2 в Staffcop можно управлять правами доступа пользователей на основе групп из AD. Помимо предустановленных групп с заданными правами доступа, можно добавить любые другие группы пользователей из AD и назначить им права.
Предустановленные группы пользователей:
Администратор Staffcop: APP_STAFF_ADMIN – группа в AD, пользователи которой будут получать административный доступ к веб-интерфейсу Staffcop Enterprise.
Пользователь Staffcop: APP_STAFF_USER – группа в AD, пользователи которой будут получать пользовательский доступ к веб-интерфейсу Staffcop Enterprise.
Создание новых групп пользователей¶
Начиная с версии 5.2 можно назначать права не единичным пользователям, а на основе групп из AD. Для этого:
Объедините нужных пользователей в группу в AD.
В веб-интерфейсе Staffcop в разделе Панель управления → Настройки Active Directory откройте раздел для редактирования или создайте новый.
В секции Группы пользователей с доступом к Staffcop нажмите кнопку Добавить ещё.
Укажите имя группы в AD, для которой хотите настроить права доступа.
Нажмите Сохранить.
В открывшемся окне выберите необходимые группы прав Staffcop.
После сохранения изменений настроенные права групп будут видны в разделе Настройки Active Directory.
Как назначить конфигурацию группе AD¶
Назначение конфигурации группе в AD позволяет одновременно присваивать конфигурацию множеству пользователей.
Шаг 1. Создайте группу в AD:
Откройте консоль управления Пользователями и Компьютерами.
В группе Computers (Компьютеры) создайте группу, например staffcop_full_control.
Добавьте в группу компьютеры для назначения конфигурации.
Шаг 2. Назначьте конфигурацию на сервере Staffcop:
Перейдите Панель управления → Настройки Active Directory.
Выберите домен и заполните данные в разделе Подключение к Active Directory.
Совет
Для улучшения скорости обработки данных агентов на сервере вы можете включить механизм назначения конфигурации агенту на сервере. Перед включением механизма убедитесь, что в разделе Синхронизация профилей Active Directory синхронизированы аккаунты.
Перейдите в Панель управления → Конфигурация компьютеров и выберите конфигурацию.
Перейдите в раздел Назначение агентов и введите в поле Группы AD название группы, в нашем случае – staffcop_full_control.
Сохраните конфигурацию.
В разделе Админ → Глобальная конфигурация нажмите Сохранить.
После синхронизации конфигурация Усиленный контроль будет назначена всем рабочим станциям из группы staffcop_full_control. Синхронизация сервера и AD произойдет по расписанию.
Дата изменения: 10.07.2024