Интеграция с ALD Pro

Начиная с версии 5.8, Staffcop Enterprise поддерживает синхронизацию с отечественной службой каталогов ALD Pro.

В зависимости от потребностей инфраструктуры система может работать как исключительно с ALD Pro, так и одновременно с ALD Pro и Microsoft Active Directory. Совместная работа обеспечивает плавную миграцию и стабильность в гибридных средах.

Возможности интеграции

Описание

Преимущества

Автоматическая синхронизация профилей

Автоматически подтягивает из каталога
ФИО, должность, email и телефон пользователя.

Актуальные отчеты по подразделениям и должностям
без ручного ввода.

Единый вход для администраторов

Вход в веб-консоль по доменным учетным записям.

Настройка прав через группы каталога
без создания новых аккаунтов.

Поддержка смешанной инфраструктуры

Одновременная работа с Active Directory и ALD Pro,
в том числе с доверительными отношениями.

Постепенная миграция без резких переключений.

Кратко о главном

В инструкции описана интеграция Staffcop с ALD Pro.

Развертывание ALD Pro выполняется по официальной инструкции вендора.

Возможны два варианта интеграции:

* с нуля — если Active Directory не используется;
* гибридное — совместно с Active Directory с доверительными отношениями между каталогами или без них в зависимости от того, нужно ли объединять пользователей в одну учетную запись.

После выбора сценария следуйте описанному порядку действий: разверните AlD Pro, при гибридном сценарии настройте интеграцию между каталогами, подготовьте АРМ,
установите агенты на рабочие станции.

Для обоих сценариев обязательны требования из раздела Подготовка АРМ: правильное имя компьютера, включение полных имен пользователей,
установка агента версии 0.18.37 и выше, установка пакета ldb-tools.

Требования к ПО: Staffcop Enterprise 5.8, ALD Pro версии 3.0 и выше, агент версии 0.18.37 и выше,

Настройка интеграции

Стандартный сценарий интеграции:

  1. Разверните ALD Pro по официальной документации ALD Pro.

  2. Подготовьте АРМ.

  3. Не требуется при развертывании с нуля. Настройте интеграцию ALD Pro и MS AD через форму в Настройках Active Directory.

Примечание

Возможны варианты интеграции с доверительными отношениями и без них.

  1. Установите агенты на рабочие станции.

Последовательность шагов может меняться в зависимости от конкретной инфраструктуры. Например, интеграцию можно настроить до подготовки рабочих станций или до установки агентов.

Перед настройкой интеграции ознакомьтесь с вариантами развертывания.

Развертывание с нуля

Если инфраструктура создается с нуля, настройте ALD Pro без интеграции с MS AD. В этом случае пропустите п. 3 сценария установки. Все остальные шаги обязательны, включая подготовку АРМ.

Гибридное развертывание в Staffcop

Гибридное развертывание актуально при переходе с MS AD, при котором перенос учетных записей и данных занимает длительное время. Чтобы переход на ALD Pro был плавным, Staffcop поддерживает работу в гибридной инфраструктуре.

См.также

Развертывание происходит на стороне ALD Pro — см. документацию разработчика.
Настройка требует продвинутых навыков администрирования. При возникновении вопросов обратитесь в поддержку ALD Pro или в техническую поддержку Staffcop.

Гибридная работа каталогов возможна:

  • без доверительных отношений — каталоги работают независимо;

  • с доверительными отношениями — профили объединяются.

При наличии доверительных отношений пользователь физически один, и Staffcop видит его как одну учетную запись. Без доверия пользователь будет отображаться как две разные учетки с одинаковыми логинами.

Параллельная работа без доверительных отношений

В этом случае Staffcop подключается к каждому каталогу отдельно. Если в MS AD и ALD Pro есть пользователь с логином ivanov, они отобразятся в Staffcop как две разные учетные записи.

Используйте интеграцию без доверительных отношений:

  • когда переход на ALD Pro выполняется поэтапно, отдел за отделом;

  • разные отделы работают в разных каталогах;

  • хотите сравнить работу двух каталогов перед полным переходом.

Как настроить: добавьте каждый каталог в форме Настройки Active Directory. После этого пользователи из разных каталогов отобразятся как разные учетные записи, даже если у них совпадают логины. Linux-агент передаст SID каждого доменного пользователя, чтобы система могла точно привязать события к профилю.

Работа с доверительными отношениями

Если между ALD Pro и MS AD настроено доверие, Staffcop видит пользователя как одного сотрудника и использует одну лицензию.

Настройка доверительных отношений дает преимущества:

  • единый вход — пользователи работают на компьютерах в разных доменах через одну учетную запись;

  • гибкую миграцию — перевод подразделений на ALD Pro без отключения от MS AD;

  • экономию лицензий — один пользователь в разных доменах с доверительными отношениями учитывается как один сотрудник.

Как это работает:

Между доменами aldpro.local и microsoft.local настроено доверие. Сотрудник Иван Петров использует учетную запись i.petrov@microsoft.local. С ее помощью он может:

  • войти в ОС Astra Linux в домене ALD Pro;

  • получить доступ к файловым ресурсам в домене Microsoft AD;

  • работать в Staffcop — система свяжет его активность с одним профилем независимо от домена авторизации.

Изнутри процесс выглядит так:

  1. Сотрудник авторизовался на доменном компьютере ALD Pro под своей учетной записью.

  2. Linux-агент получил SID пользователя из SSSD-кэша. Благодаря доверительным отношениям SID одинаков в MS AD и ALD Pro.

  3. Агент отправил SID на сервер Staffcop.

  4. Сервер нашел пользователя по SID и привязал события к его профилю.

В результате на сервере один пользователь, который работает на двух компьютерах из разных доменов.

Подготовка АРМ

Для корректной работы с ALD Pro:

  1. Убедитесь, что имя компьютера содержит полное доменное имя и оканчивается на корректный домен.

  2. Только для Astra Linux. Включите поддержку полных имен пользователей для сервера на Astra Linux Special Edition 1.8.

  3. Установите на АРМ с ОС Linux-агент версии 0.18.37 и выше.

  4. Установите на АРМ с ОС Linux-пакет ldb-tools для передачи SID.

Требования к имени компьютера

При работе с ALD Pro совместно Linux‑агентом версии 0.18.37 и выше конфигурация назначается компьютеру, а не пользователю. Система применяет конфигурацию на основании полного имени компьютера. Если оно оканчивается на домен из группы AD, конфигурация применяется. В обратном случае не применяется.

Пример: группа AD имеет домен ad.domain. Компьютер 123abc.ad.domain получит конфигурацию, а компьютер 123abc.another.domain — нет.

При настройке АРМ убедитесь, что имя компьютера содержит полное доменное имя и оканчивается на домен группы AD. Если компьютер должен получить конфигурацию для домена ad.domain, его имя должно быть вида hostname.ad.domain.

Включите полные имена пользователей

Примечание

В Astra Linux Special Edition 1.8 после ввода компьютеров в домен по умолчанию используются полные имена пользователей.

Примечание

Полные имена пользователей вида username@domain не влияют на назначение конфигурации. Они нужны только для отчетов, чтобы система могла различать пользователей с одинаковыми именами из разных доменов.

Если поддержка полных имен отключена:

  1. Откройте файл /etc/sssd/sssd.conf.

  2. Установите параметр:

use_fully_qualified_names = True
  1. Сохраните файл.

  2. Перезапустите службу:

sudo systemctl restart sssd

Установите ldb-tools для передачи SID

Начиная с версии 0.18.37, Linux-агент передает SID как GUID доменного пользователя ALD Pro.

Для получения SID на компьютере с агентом установите пакет ldb-tools.

Примечание

Если агент не может получить идентификатор (например, кэш SSSD недоступен), поле SID остается пустым, синхронизация продолжается без ошибки.