Настройки Active Directory

Раздел Панель управленияНастройки Active Directory позволяет:

  • задать параметры авторизации на контроллере домена,

  • создать группы пользователей AD, которые смогут входить в веб-интерфейс Staffcop Enterprise с помощью своих учетных записей из AD.

На основе авторизационных данных на контроллере домена можно:

  • назначать конфигурации для агентов групп пользователей,

  • разрешать доступ к веб-интерфейсу Staffcop Enterprise.

Подключение к Active Directory

Чтобы настроить подключение к AD, в разделе Панель управленияНастройки Active Directory выберите один из доменов или создайте новое подключение с помощью Добавить.

../../_images/ad_sync_1.1.png

В открывшемся окне задайте основные настройки для подключения.

../../_images/ad_sync_1.2.png
  • Домен – имя домена;

  • Контроллеры домена – IP-адрес или FQDN контроллера домена, если контроллеров домена больше одного, укажите их через запятую;

  • Порт – порт подключения (389 без использования SSL, 636 – с использованием);

  • SSL – включает подключение по SSL-протоколу.

В секции Синхронизация профилей Active Directory заполните все поля и выберите опции.

../../_images/ad_sync_1.3.png
  • Включить синхронизацию аккаунтов – производит синхронизацию всех аккаунтов из AD. Дублирует параметр сервера Автоматичeски обновлять профиль из AD. Не используйте эти опции одновременно.

  • Пользователь – логин для авторизации на контроллере домена;

  • Пароль – пароль для авторизации на контроллере домена;

  • Синхронизировать только существующие аккаунты – синхронизирует данные учетных записей согласно списку Пользователи на сервере Staffcop (не работает, если не включена синхронизация профилей);

  • Разрешить рефералы – опрашивать все имена контроллеров домена (рефералы) в поисках информации связанной с запрошенной Учетной записью. Может замедлять получение данных из AD;

  • Организационное подразделение – подразделение, для которого будет производиться синхронизация.

Особенности работы с Организационным подразделением:

  • формат ввода: organizational_unit;

  • максимальная длина – 255 символов;

  • Синхронизировать только существующие аккаунты не игнорирует Организационное подразделение и синхронизация проводится только по существующим аккаунтам внутри Организационного подразделения;

  • Организационное подразделение игнорируется:

    • если поле пусто;

    • при авторизации пользователя в Staffcop – поиск пользователя ведётся по всей AD;

    • при назначении Конфигурации компьютера из AD;

    • при установке из AD (Удаленная установкаУстановка в Active Directory) – поиск ведётся по всему AD.

Расписание

Секция Расписание позволяет выбрать периодичность синхронизации:

  • Разовая задача,

  • С интервалом,

  • Ежедневно,

  • Еженедельно,

  • Ежемесячно.

Включение механизма назначения конфигурации

Начиная с версии 5.4 на сервере доступен новый механизм назначения конфигурации на агентов. Механизм не является обязательным для работы системы, но улучшает скорость взаимодействия агентов и сервера.

Механизм включается командой:

staffcop enable rustsrv

Включение механизма меняет способ назначения конфигурации:

  • на агента: просто включите механизм командой и назначьте конфигруацию,

  • группу AD: включите механизм и синхронизируйте аккаунты в разделе Синхронизация профилей Active Directory, а затем назначьте конфиграцию.

Группы пользователей с доступом к Staffcop

Начиная с версии 5.2 в Staffcop можно управлять правами доступа пользователей на основе групп из AD. Помимо предустановленных групп с заданными правами доступа, можно добавить любые другие группы пользователей из AD и назначить им права.

../../_images/ad_sync_1.4.png

Предустановленные группы пользователей:

  • Администратор Staffcop: APP_STAFF_ADMIN – группа в AD, пользователи которой будут получать административный доступ к веб-интерфейсу Staffcop Enterprise.

  • Пользователь Staffcop: APP_STAFF_USER – группа в AD, пользователи которой будут получать пользовательский доступ к веб-интерфейсу Staffcop Enterprise.

Создание новых групп пользователей

Начиная с версии 5.2 можно назначать права не единичным пользователям, а на основе групп из AD. Для этого:

  1. Объедините нужных пользователей в группу в AD.

  2. В веб-интерфейсе Staffcop в разделе Панель управленияНастройки Active Directory откройте раздел для редактирования или создайте новый.

  3. В секции Группы пользователей с доступом к Staffcop нажмите кнопку Добавить ещё.

../../_images/ad_sync_1.5.png
  1. Укажите имя группы в AD, для которой хотите настроить права доступа.

  2. Нажмите Сохранить.

  3. В открывшемся окне выберите необходимые группы прав Staffcop.

../../_images/ad_sync_1.6.png
  1. После сохранения изменений настроенные права групп будут видны в разделе Настройки Active Directory.

../../_images/ad_sync_1.7.png