Интеграция с ALD Pro¶
Начиная с версии 5.8, Staffcop Enterprise поддерживает синхронизацию с отечественной службой каталогов ALD Pro.
В зависимости от потребностей инфраструктуры система может работать как исключительно с ALD Pro, так и одновременно с ALD Pro и Microsoft Active Directory. Совместная работа обеспечивает плавную миграцию и стабильность в гибридных средах.
Возможности интеграции |
Описание |
Преимущества |
|---|---|---|
Автоматическая синхронизация профилей |
Автоматически подтягивает из каталога |
Актуальные отчеты по подразделениям и должностям |
Единый вход для администраторов |
Вход в веб-консоль по доменным учетным записям. |
Настройка прав через группы каталога |
Поддержка смешанной инфраструктуры |
Одновременная работа с Active Directory и ALD Pro, |
Постепенная миграция без резких переключений. |
Кратко о главном В инструкции описана интеграция Staffcop с ALD Pro. Развертывание ALD Pro выполняется по официальной инструкции вендора. Возможны два варианта интеграции: * с нуля — если Active Directory не используется; * гибридное — совместно с Active Directory с доверительными отношениями между каталогами или без них в зависимости от того, нужно ли объединять пользователей в одну учетную запись. После выбора сценария следуйте описанному порядку действий: разверните AlD Pro, при гибридном сценарии настройте интеграцию между каталогами, подготовьте АРМ, установите агенты на рабочие станции. Для обоих сценариев обязательны требования из раздела Подготовка АРМ: правильное имя компьютера, включение полных имен пользователей, установка агента версии 0.18.37 и выше, установка пакета ldb-tools. Требования к ПО: Staffcop Enterprise 5.8, ALD Pro версии 3.0 и выше, агент версии 0.18.37 и выше,
Настройка интеграции¶
Стандартный сценарий интеграции:
Разверните ALD Pro по официальной документации ALD Pro.
Не требуется при развертывании с нуля. Настройте интеграцию ALD Pro и MS AD через форму в Настройках Active Directory.
Примечание
Возможны варианты интеграции с доверительными отношениями и без них.
Последовательность шагов может меняться в зависимости от конкретной инфраструктуры. Например, интеграцию можно настроить до подготовки рабочих станций или до установки агентов.
Перед настройкой интеграции ознакомьтесь с вариантами развертывания.
Развертывание с нуля¶
Если инфраструктура создается с нуля, настройте ALD Pro без интеграции с MS AD. В этом случае пропустите п. 3 сценария установки. Все остальные шаги обязательны, включая подготовку АРМ.
Гибридное развертывание в Staffcop¶
Гибридное развертывание актуально при переходе с MS AD, при котором перенос учетных записей и данных занимает длительное время. Чтобы переход на ALD Pro был плавным, Staffcop поддерживает работу в гибридной инфраструктуре.
См.также
Гибридная работа каталогов возможна:
без доверительных отношений — каталоги работают независимо;
с доверительными отношениями — профили объединяются.
При наличии доверительных отношений пользователь физически один, и Staffcop видит его как одну учетную запись. Без доверия пользователь будет отображаться как две разные учетки с одинаковыми логинами.
Параллельная работа без доверительных отношений¶
В этом случае Staffcop подключается к каждому каталогу отдельно. Если в MS AD и ALD Pro есть пользователь с логином ivanov, они отобразятся в Staffcop как две разные учетные записи.
Используйте интеграцию без доверительных отношений:
когда переход на ALD Pro выполняется поэтапно, отдел за отделом;
разные отделы работают в разных каталогах;
хотите сравнить работу двух каталогов перед полным переходом.
Как настроить: добавьте каждый каталог в форме Настройки Active Directory. После этого пользователи из разных каталогов отобразятся как разные учетные записи, даже если у них совпадают логины. Linux-агент передаст SID каждого доменного пользователя, чтобы система могла точно привязать события к профилю.
Работа с доверительными отношениями¶
Если между ALD Pro и MS AD настроено доверие, Staffcop видит пользователя как одного сотрудника и использует одну лицензию.
Настройка доверительных отношений дает преимущества:
единый вход — пользователи работают на компьютерах в разных доменах через одну учетную запись;
гибкую миграцию — перевод подразделений на ALD Pro без отключения от MS AD;
экономию лицензий — один пользователь в разных доменах с доверительными отношениями учитывается как один сотрудник.
Как это работает:
Между доменами aldpro.local и microsoft.local настроено доверие.
Сотрудник Иван Петров использует учетную запись i.petrov@microsoft.local. С ее помощью он может:
войти в ОС Astra Linux в домене ALD Pro;
получить доступ к файловым ресурсам в домене Microsoft AD;
работать в Staffcop — система свяжет его активность с одним профилем независимо от домена авторизации.
Изнутри процесс выглядит так:
Сотрудник авторизовался на доменном компьютере ALD Pro под своей учетной записью.
Linux-агент получил SID пользователя из SSSD-кэша. Благодаря доверительным отношениям SID одинаков в MS AD и ALD Pro.
Агент отправил SID на сервер Staffcop.
Сервер нашел пользователя по SID и привязал события к его профилю.
В результате на сервере один пользователь, который работает на двух компьютерах из разных доменов.
Подготовка АРМ¶
Для корректной работы с ALD Pro:
Убедитесь, что имя компьютера содержит полное доменное имя и оканчивается на корректный домен.
Только для Astra Linux. Включите поддержку полных имен пользователей для сервера на Astra Linux Special Edition 1.8.
Установите на АРМ с ОС Linux-агент версии 0.18.37 и выше.
Установите на АРМ с ОС Linux-пакет
ldb-toolsдля передачи SID.
Требования к имени компьютера¶
При работе с ALD Pro совместно Linux‑агентом версии 0.18.37 и выше конфигурация назначается компьютеру, а не пользователю. Система применяет конфигурацию на основании полного имени компьютера. Если оно оканчивается на домен из группы AD, конфигурация применяется. В обратном случае не применяется.
Пример: группа AD имеет домен ad.domain. Компьютер 123abc.ad.domain получит конфигурацию, а компьютер 123abc.another.domain — нет.
При настройке АРМ убедитесь, что имя компьютера содержит полное доменное имя и оканчивается на домен группы AD. Если компьютер должен получить конфигурацию для домена ad.domain, его имя должно быть вида hostname.ad.domain.
Включите полные имена пользователей¶
Примечание
Примечание
Полные имена пользователей вида username@domain не влияют на назначение конфигурации. Они нужны только для отчетов, чтобы система могла различать пользователей с одинаковыми именами из разных доменов.
Если поддержка полных имен отключена:
Откройте файл
/etc/sssd/sssd.conf.Установите параметр:
use_fully_qualified_names = True
Сохраните файл.
Перезапустите службу:
sudo systemctl restart sssd
Установите ldb-tools для передачи SID¶
Начиная с версии 0.18.37, Linux-агент передает SID как GUID доменного пользователя ALD Pro.
Для получения SID на компьютере с агентом установите пакет ldb-tools.
Примечание
Если агент не может получить идентификатор (например, кэш SSSD недоступен), поле SID остается пустым, синхронизация продолжается без ошибки.