Настройки Active Directory

Staffcop Enterprise подключается к службам каталогов для синхронизации пользователей, автоматической авторизации администраторов и назначения конфигураций.

Поддерживаются два типа каталогов:

  • Microsoft Active Directory (MS AD);

  • Astra Linux Directory Pro (ALD Pro).

Возможность

Описание

MS AD

ALD Pro

Импорт профилей из каталога

Система регулярно загружает данные сотрудников из каталога
для автоматического создания и обновления профилей пользователей Staffcop

Поддерживается

Поддерживается

Вход через доменную УЗ

Пользователи с доступом в Staffcop могут войти в веб-интерфейс по доменному логину и паролю.

См. Управление правами администраторов

Поддерживается

Поддерживается

Доступ на основе групп

Права пользователей в Staffcop определяются их групповой принадлежностью
и статусом в каталоге

Поддерживается

Поддерживается

Назначение конфигураций

Система автоматически применяет конфигурацию ко всем компьютерам пользователя
в зависимости от его группы в каталоге

См. Назначение конфигураций

Поддерживается

Не поддерживается

Гибкие сценарии установки

Доступно несколько способов развертывания агента на компьютерах доменных пользователей:

Поддерживается

Не поддерживается

Экономия лицензий

На одного доменного пользователя выделяется одна лицензия, даже если он работает
на нескольких компьютерах.

См. Работа с лицензиями

Поддерживается

Поддерживается

Подключение к каталогу

  1. Перейдите к настройкам:

    • новый интерфейс: АдминистрированиеИнтеграцияActive Directory:

    • старый интерфейс: Панель управленияНастройки Active Directory:

  2. Нажмите кнопку Добавить. Откроется окно настройки подключения.

  1. Выберите тип каталога: Microsoft AD или ALD Pro.
    В зависимости от выбранного каталога будут доступны те или иные функциональности.

../../_images/active_directory_2_1.png
  1. Заполните обязательные поля:

Поле

Значение

Домен

Укажите имя домена в формате domain.local.

Контроллеры домена

IP-адрес или FQDN контроллера домена. Несколько контроллеров указываются через запятую

Пользователь

Учетная запись для подключения к домену.

Пароль

Пароль к указанной учетной записи

../../_images/ad_sync_1.2.png
  1. При необходимости заполните дополнительные поля:

Поле

Описание

По умолчанию

Использовать этот домен для авторизации администраторов без явного указания домена

Порт

Порт подключения к контроллеру домена, по умолчанию 389. Зависит от опции SSL.

SSL

Включает подключение по SSL-протоколу и 636 порту.

../../_images/active_directory_3.png
  1. Нажмите Проверить контроллер, чтобы убедиться в доступности домена.

Примечание

Укажите DNS-сервер на сервере Staffcop, чтобы проверка контроллера происходила корректно. Ели DNS-сервер не указан, система сообщит, что контроллер домера недоступен.

  1. Нажмите Сохранить в правом нижнем углу.

Синхронизация профилей

Для синхронизации с контроллером домена заполните поля в Администрирование → Интеграция → Active Directory:

  • Включить синхронизацию — активирует механизм синхронизации. Без нее не работают остальные опции синхронизации.

  • Синхронизировать аккаунты — обновляет дополнительные поля всех профилей из каталога, в том числе и неактивные.

Примечание

Перед синхронизацией очистите дерево пользователей домена: удалите или переместите в отдельный OU все отключенные или устаревшие учетные записи.

Предупреждение

Не используйте одновременно Включить синхронизацию аккаунтов и настройку параметров сервера Автоматически обновлять профиль из AD.
Первая опция берет данные из каталога, вторая — от агента. Конфликт может привести к некорректным данным в профиле.

Примечание

Данные в профиле пользователя обновляются только если соответствующее поле в каталоге не пустое. Пустые значения из каталога не перезаписывают существующие данные.

  • Синхронизировать только существующие аккаунты — обновляет карточки только тех пользователей, от которых приходили события на сервер Staffcop.

    Работает только при включенных Включить синхронизацию и Синхронизировать аккаунты.

  • Дополнительно синхронизировать по логину пользователя — синхронизирует пользователей по логину из Active Directory, если во время синхронизации выявлены аккаунты без SID в поле GUID. Включите опцию, если в домене Microsoft Active Directory есть пользователи ОС Linux. У таких пользователей в поле GUID указаны логины.

Примечание

Дополнительно синхронизировать по логину пользователя не используется для ALD Pro, так как для доменных пользователей ОС Linux указывается SID в поле GUID.
Начиная с версии 0.18.37, Linux-агент передает SID в качестве GUID доменного пользователя ALD Pro.

Подробнее о доверительных отношениях между ALD Pro и MS AD

  • Cинхронизировать конфигурации — назначает конфигурации компьютерам на основе их групп в Active Directory.

  • Разрешить рефералы — позволяет запрашивать данные из поддоменов. Может замедлить синхронизацию.

  • Организационное подразделение — указывает, из какого подразделения Active Directory (OU) синхронизировать данные.

  • формат ввода – название подразделения в нижнем регистре с разделителем в виде запятой без пробелов: organizational,unit;

  • максимальная длина – 255 символов;

  • вложенность задается с конца: Второй отдел,АИС.

../../_images/active_directory_5.png

Вложенность в AD:

../../_images/active_directory_6.png

Синхронизация при задании OU выполняется для пользователей:

  • которые входят в указанное подразделение в Active Directory;

  • прошли авторизацию на компьютере с установленным агентом, после чего их данные были переданы в систему.

Организационное подразделение игнорируется:

  • если поле пусто — синхронизация выполняется по всему домену;

  • при авторизации пользователя в Staffcop – поиск пользователя производится по всей AD;

  • при назначении конфигурации через группы AD — Staffcop просматривает всех членов группы по всему домену, так как группы могут включать компьютеры из любых подразделений;

  • при установке агента через AD — развертывание настраивается на уровне всего домена или на определенные группы компьютеров, которые могут быть в любых OU.

  • Периодичность — задает интервал автоматических запусков синхронизации. Работает только при включенной Включить синхронизацию.

    Задача синхронизации создается автоматически при сохранении настроек:

    • Если выбрана Разовая задача — синхронизация выполнится один раз.

    • Если задан интервал, либо ежедневное, еженедельное или ежемесячное расписание — создается периодическая задача.

    Задача называется Cинхронизация AD и отображается в разделах Выполняемые задачи и Запланированные задачи.

Авторизация через домен

Пользователи домена могут входить в веб-консоль с помощью доменных учетных записей.

Поддерживаемые форматы логина:

  • login@domain — например, admin@company.local;

  • domain/login — например, company.local/admin.

Если для объекта настроек включена опция По умолчанию, пользователи этого домена могут входить без указания домена (например, просто admin).

Внимание

Для полноценной работы прав Staffcop должен иметь постоянный доступ к контроллеру домена. Проверка доменного пользователя и его групп происходит при авторизации.

Логика работы:

  1. Пользователь вводит логин и пароль доменной учетной записи.

  2. Staffcop формирует запрос к контроллеру домена и получает данные пользователя, включая его группы.

  3. Система проверяет доступ групп к веб-интерфейсу в разделе Настройки Active DirectoryГруппы доступа.

  4. При наличии доступа пользователь входит в веб-консоль с правами своей группы.

Примечание

Авторизация не зависит от настроек синхронизации. Пользователь войдет в консоль, даже если синхронизация отключена, при условии, что его группа имеет доступ.

Группы пользователей в Active Directory

Группы из каталога можно использовать для управления правами доступа пользователей в Staffcop. Например:

  • Administrators — полный доступ к веб-консоли;

  • Top Management — просмотр данных о рабочем времени всех сотрудников;

  • Sales — доступ только к своим данным о рабочем времени для самоконтроля.

Доступ может быть настроен как через предустановленные группы, так и через созданные вручную.

Предустановленные группы:

  • Администратор Staffcop – участники получают полный административный доступ;

  • Пользователь Staffcop – доступ ограничен пользовательскими функциями.

Пользователи из группы домена могут авторизоваться в веб-интерфейсе Staffcop с помощью доменного логина и пароля. Для этого внесите их в группу:

  • Администратор Staffcop;

  • Пользователь Staffcop;

  • группу Active Directory, у которой в Staffcop активна опция Статус персонал:

../../_images/active_directory_group_7.png

Создание новых групп

Чтобы создать новую группу и выдать ей права доступа к Staffcop:

  1. Создайте группу в домене и добавьте в нее пользователей.

Примечание

Не используйте запятую в имени группы, чтобы не нарушить фильтрацию и настройку прав доступа.

  1. Откройте в Staffcop Настройки Active Directory.

  2. Заполните поле Пароль для доступа к контроллеру домена.

  3. В секции Группы пользователей с доступом к Staffcop нажмите Добавить еще.

../../_images/active_directory_group_2.png
  1. Укажите имя группы, для которой хотите настроить права доступа.

  2. Нажмите Сохранить.

  3. В открывшемся окне выберите группы прав Staffcop:

  • Статус персонала — предоставляет доступ пользователям к веб-интерфейсу Staffcop.

  1. После сохранения все назначенные права будут отображаться в разделе Настройки Active Directory.

Механизм назначения конфигурации

Способ назначения конфигурации изменяется, если включен механизм RustSRV.

  1. Включите RustSRV.

  2. Синхронизируйте аккаунты в разделе Синхронизация профилей Active Directory.

  3. Назначьте конфигурацию.

Последнее обновление: 08.06.26