Настройки Active Directory¶
Staffcop Enterprise подключается к службам каталогов для синхронизации пользователей, автоматической авторизации администраторов и назначения конфигураций.
Поддерживаются два типа каталогов:
Microsoft Active Directory (MS AD);
Astra Linux Directory Pro (ALD Pro).
Возможность |
Описание |
MS AD |
ALD Pro |
|---|---|---|---|
Импорт профилей из каталога |
Система регулярно загружает данные сотрудников из каталога |
Поддерживается |
Поддерживается |
Вход через доменную УЗ |
Пользователи с доступом в Staffcop могут войти в веб-интерфейс по доменному логину и паролю. |
Поддерживается |
Поддерживается |
Доступ на основе групп |
Права пользователей в Staffcop определяются их групповой принадлежностью |
Поддерживается |
Поддерживается |
Назначение конфигураций |
Система автоматически применяет конфигурацию ко всем компьютерам пользователя |
Поддерживается |
Не поддерживается |
Гибкие сценарии установки |
Доступно несколько способов развертывания агента на компьютерах доменных пользователей: |
Поддерживается |
Не поддерживается |
Экономия лицензий |
На одного доменного пользователя выделяется одна лицензия, даже если он работает |
Поддерживается |
Поддерживается |
См.также
Подключение к каталогу¶
Перейдите к настройкам:
новый интерфейс: Администрирование → Интеграция → Active Directory:
старый интерфейс: Панель управления → Настройки Active Directory:
Нажмите кнопку Добавить. Откроется окно настройки подключения.
Выберите тип каталога: Microsoft AD или ALD Pro.
В зависимости от выбранного каталога будут доступны те или иные функциональности.
Заполните обязательные поля:
Поле
Значение
Домен
Укажите имя домена в формате
domain.local.Контроллеры домена
IP-адрес или FQDN контроллера домена. Несколько контроллеров указываются через запятую
Пользователь
Учетная запись для подключения к домену.
Пароль
Пароль к указанной учетной записи
![]()
При необходимости заполните дополнительные поля:
Поле
Описание
По умолчанию
Использовать этот домен для авторизации администраторов без явного указания домена
Порт
Порт подключения к контроллеру домена, по умолчанию 389. Зависит от опции SSL.
SSL
Включает подключение по SSL-протоколу и 636 порту.
![]()
Нажмите Проверить контроллер, чтобы убедиться в доступности домена.
Примечание
Укажите DNS-сервер на сервере Staffcop, чтобы проверка контроллера происходила корректно. Ели DNS-сервер не указан, система сообщит, что контроллер домера недоступен.
Нажмите Сохранить в правом нижнем углу.
Синхронизация профилей¶
Для синхронизации с контроллером домена заполните поля в Администрирование → Интеграция → Active Directory:
Включить синхронизацию — активирует механизм синхронизации. Без нее не работают остальные опции синхронизации.
Синхронизировать аккаунты — обновляет дополнительные поля всех профилей из каталога, в том числе и неактивные.
Примечание
Перед синхронизацией очистите дерево пользователей домена: удалите или переместите в отдельный OU все отключенные или устаревшие учетные записи.
Предупреждение
Не используйте одновременно Включить синхронизацию аккаунтов и настройку параметров сервера Автоматически обновлять профиль из AD.
Первая опция берет данные из каталога, вторая — от агента. Конфликт может привести к некорректным данным в профиле.Примечание
Данные в профиле пользователя обновляются только если соответствующее поле в каталоге не пустое. Пустые значения из каталога не перезаписывают существующие данные.
Синхронизировать только существующие аккаунты — обновляет карточки только тех пользователей, от которых приходили события на сервер Staffcop.
Работает только при включенных Включить синхронизацию и Синхронизировать аккаунты.
Дополнительно синхронизировать по логину пользователя — синхронизирует пользователей по логину из Active Directory, если во время синхронизации выявлены аккаунты без SID в поле GUID. Включите опцию, если в домене Microsoft Active Directory есть пользователи ОС Linux. У таких пользователей в поле GUID указаны логины.
Примечание
Дополнительно синхронизировать по логину пользователя не используется для ALD Pro, так как для доменных пользователей ОС Linux указывается SID в поле GUID.
Начиная с версии 0.18.37, Linux-агент передает SID в качестве GUID доменного пользователя ALD Pro.
Cинхронизировать конфигурации — назначает конфигурации компьютерам на основе их групп в Active Directory.
Разрешить рефералы — позволяет запрашивать данные из поддоменов. Может замедлить синхронизацию.
Организационное подразделение — указывает, из какого подразделения Active Directory (OU) синхронизировать данные.
формат ввода – название подразделения в нижнем регистре с разделителем в виде запятой без пробелов: organizational,unit;
максимальная длина – 255 символов;
вложенность задается с конца: Второй отдел,АИС.
![]()
Вложенность в AD:
![]()
Синхронизация при задании OU выполняется для пользователей:
которые входят в указанное подразделение в Active Directory;
прошли авторизацию на компьютере с установленным агентом, после чего их данные были переданы в систему.
Организационное подразделение игнорируется:
если поле пусто — синхронизация выполняется по всему домену;
при авторизации пользователя в Staffcop – поиск пользователя производится по всей AD;
при назначении конфигурации через группы AD — Staffcop просматривает всех членов группы по всему домену, так как группы могут включать компьютеры из любых подразделений;
при установке агента через AD — развертывание настраивается на уровне всего домена или на определенные группы компьютеров, которые могут быть в любых OU.
Периодичность — задает интервал автоматических запусков синхронизации. Работает только при включенной Включить синхронизацию.
Задача синхронизации создается автоматически при сохранении настроек:
Если выбрана Разовая задача — синхронизация выполнится один раз.
Если задан интервал, либо ежедневное, еженедельное или ежемесячное расписание — создается периодическая задача.
Задача называется Cинхронизация AD и отображается в разделах Выполняемые задачи и Запланированные задачи.
Авторизация через домен¶
Пользователи домена могут входить в веб-консоль с помощью доменных учетных записей.
Поддерживаемые форматы логина:
login@domain— например,admin@company.local;domain/login— например,company.local/admin.
Если для объекта настроек включена опция По умолчанию, пользователи этого домена могут входить без указания домена (например, просто admin).
Внимание
Для полноценной работы прав Staffcop должен иметь постоянный доступ к контроллеру домена. Проверка доменного пользователя и его групп происходит при авторизации.
Логика работы:
Пользователь вводит логин и пароль доменной учетной записи.
Staffcop формирует запрос к контроллеру домена и получает данные пользователя, включая его группы.
Система проверяет доступ групп к веб-интерфейсу в разделе Настройки Active Directory → Группы доступа.
При наличии доступа пользователь входит в веб-консоль с правами своей группы.
Примечание
Авторизация не зависит от настроек синхронизации. Пользователь войдет в консоль, даже если синхронизация отключена, при условии, что его группа имеет доступ.
Группы пользователей в Active Directory¶
Группы из каталога можно использовать для управления правами доступа пользователей в Staffcop. Например:
Administrators — полный доступ к веб-консоли;
Top Management — просмотр данных о рабочем времени всех сотрудников;
Sales — доступ только к своим данным о рабочем времени для самоконтроля.
Доступ может быть настроен как через предустановленные группы, так и через созданные вручную.
Предустановленные группы:
Администратор Staffcop – участники получают полный административный доступ;
Пользователь Staffcop – доступ ограничен пользовательскими функциями.
Пользователи из группы домена могут авторизоваться в веб-интерфейсе Staffcop с помощью доменного логина и пароля. Для этого внесите их в группу:
Администратор Staffcop;
Пользователь Staffcop;
группу Active Directory, у которой в Staffcop активна опция Статус персонал:
Создание новых групп¶
Чтобы создать новую группу и выдать ей права доступа к Staffcop:
Создайте группу в домене и добавьте в нее пользователей.
Примечание
Не используйте запятую в имени группы, чтобы не нарушить фильтрацию и настройку прав доступа.
Откройте в Staffcop Настройки Active Directory.
Заполните поле Пароль для доступа к контроллеру домена.
В секции Группы пользователей с доступом к Staffcop нажмите Добавить еще.
Укажите имя группы, для которой хотите настроить права доступа.
Нажмите Сохранить.
В открывшемся окне выберите группы прав Staffcop:
После сохранения все назначенные права будут отображаться в разделе Настройки Active Directory.
Как назначить конфигурацию группе AD¶
Вы можете назначить одну конфигурацию всем компьютерам из группы в Active Directory.
Шаг 1. Создайте группу в AD
Откройте консоль управления Active Directory — пользователи и компьютеры.
В разделе Компьютеры//Computers создайте группу безопасности, например, APP_STAFF.
Добавьте в группу компьютеры для назначения конфигурации.
Шаг 2. Назначьте конфигурацию на сервере Staffcop
Перейдите Панель управления → Настройки Active Directory.
Убедитесь, что подключение к AD настроено, а аккаунты синхронизированы.
Совет
Для ускорения обработки данных включите механизм назначения конфигурации агенту на сервере. Перед включением механизма убедитесь, что аккаунты синхронизированы.
Перейдите в Панель управления → Конфигурация компьютеров и выберите конфигурацию.
Выберите нужную конфигурацию и откройте Назначение агентов.
В поле Группы AD укажите название группы, например, APP_STAFF.
Сохраните конфигурацию.
В разделе Админ → Глобальная конфигурация нажмите Сохранить.
После синхронизации конфигурация будет назначена всем компьютерам из группы APP_STAFF. Синхронизация сервера и AD произойдет по расписанию.
Механизм назначения конфигурации¶
Способ назначения конфигурации изменяется, если включен механизм RustSRV.
Включите RustSRV.
Синхронизируйте аккаунты в разделе Синхронизация профилей Active Directory.
Назначьте конфигурацию.
Включите RustSRV.
Назначьте конфигурацию.
Последнее обновление: 08.06.26