Руководство оператора коннектора AD\Exchange#

Active Directory (AD) является управляемой системой для IDM. Учетные записи в AD создаются на основе объектов пользователей в IDM.

Exchange является управляемой системой для IDM. Учетные записи в Exchange создаются на основе объектов пользователей в IDM.

При создании нового пользователя в IDM создается соответствующая учетная запись в AD, если это определено ролевой моделью, действующей на сотрудника. При необходимости создания почтового ящика на основании ролевой модели создается почтовый ящик в Exchange. Интеграция с AD/Exchange происходит с помощью коннектора ADExchangeConnector.

Сценарии использования#

IDMC используется для интеграции КИС Заказчика с компонентом IDMX для управления учетными записями пользователей. В рамках данной интеграции IDMC также обеспечивает автоматическое исполнение определенных кадровых сценариев при работе с учетными записями.

Создание учетных записей#

При создании нового пользователя в IDM должна создаваться соответствующая учетная запись в AD, если это определено ролевой моделью, действующей на сотрудника. Атрибуты учетных записей в AD вычисляются с помощью скриптов на основании атрибутов пользователей в Platform V IDM.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор находит нужную карточку и заходит в нее.

  4. Администратор добавляет сотруднику назначение на бизнес роль, в которой прописано создание УЗ в AD, перейдя в раздел Назначения > Роль > Настроенная бизнес роль.

  5. IDM автоматически генерирует учетную запись в управляемом ресурсе и заполняет ее согласно назначениям и данным из учетной карточки IDM.

Для загрузки определенного набора групп безопасности решено использовать таску загрузки.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список задач IDM, перейдя в раздел UI IDM > Server tasks > All tasks.

  3. Администратор находит задачу «20-30 AD Import group. Multi-node» и запускает ее.

  4. IDM автоматически выгружает группы безопасности AD.

Назначение групп безопасности AD сотруднику#

Предусловие: успешно загружены группы безопасности AD

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор переходит в карточку сотрудника, для которой создана УЗ в AD и добавляет сотруднику назначение на группы AD, перейдя в раздел Назначения > Роль. Для поиска групп безопасности AD используйте фильтр «resource OID» = OID ресурса AD/Exchange.

  4. IDM передает изменения в AD и учетная запись сотрудника включается в указанные группы.

  5. Изменение в AD включает в себя изменение значений атрибута «Member of» учетной записи.

Блокировка учетной записи при увольнении сотрудника#

При блокировании пользователя в IDM автоматически должна блокироваться соответствующая учетная запись в AD. Увольнение происходит в определенное время через конкретную задачу.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор находит нужную карточку, в контракте которого указана дата увольнения и заходит в нее.

  4. IDM автоматически блокирует учетную запись при наступлении указанной даты увольнения в контракте.

  5. Удаляются группы безопасности AD из назначения карточки, если группы были назначены напрямую пользователю.

  6. Блокировка УЗ в AD включает в себя изменение следующих атрибутов учетной записи:

  • меняется значение поля «Extension Attribute 4» на 1 - сотрудник уволен.

  • поле «Postal code» заполнено «FIRED=дата увольнения».

  • меняется значение поля «Member of» на «CN=ALL-GA-Exchange-Remove-From-Distribution-Groups,CN=Users,DC=IDM,DC=LOCAL» - пользователь включается в группу уволенных сотрудников.

  • группы безопасности очищаются из поля «Member of», если они выгружены были в IDM (IDM не управляет группами безопасности, которых нет в IDM).

  • при увольнении УЗ сотрудника перемещается в OU=»Disabled Objects».

  • ads_uf_accountdisable = True.

Повторный прием сотрудника#

При разблокировке пользователя в IDM разблокируется бизнес-роль, в которой находится ресурс AD. Соответственно, разблокируется учетная запись в AD.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор находит нужную карточку: сотрудник, которой был уволен, а затем снова принят на работу.

  4. IDM автоматически производит разблокировку учетной записи.

  5. Разблокировка УЗ в AD происходит через разблокировку бизнес роли и включает в себя изменение следующих атрибутов учетной записи:

    • меняется значение поля «Extension Attribute 4» на 0 - сотрудник активен.

    • поле «Postal code» заполнено значением табельного номера.

    • меняется значение поля «Member of» - пользователь исключается из группы уволенных сотрудников («CN=ALL-GA-Exchange-Remove-From-Distribution-Groups,CN=Users,DC=IDM,DC=LOCAL»).

    • при повторном приеме УЗ сотрудника перемещается из OU=»Disabled Objects» в OU, в которой была первоначально создана УЗ.

    • ads_uf_accountdisable = False.

При повторном приеме, УЗ которые были созданы через выдачу ресурсов напрямую, не возвращаются из состояния Disabled. Соответственно УЗ AD сотрудника не переносится из OU=»Disabled Objects».

Изменение учетных записей#

При обновлении пользователя в IDM автоматически обновляется соответствующая учетная запись в AD. Для получения информации AD об изменении объектов пользователей в Platform V IDM используется механизм Live synchronization.

  1. Администратор авторизуется и заходит в интерфейс администратора IDM.

  2. Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.

  3. Администратор находит нужную карточку, персональные данные сотрудника которого были изменены в БД КИС.

  4. IDM автоматически обновляет данные учетной записи.

Создание почтового ящика#

  1. Действия аналогичные сценарию «Создание учетных записей».

  2. Создается почтовый ящик с именем mailAlias, атрибут находится в контракте сотрудника.

  3. Пароль отправляется на почту менеджера.

Блокировка почтового ящика при увольнении#

  1. Действия аналогичные сценарию «Блокировка учетной записи при увольнении».

  2. Блокируется почтовый ящик сотрудника.

Просмотр логов#

Все действия, производимые компонентом IDMX (компонент „idmx-engine“) логируются, логи записываются в файлы на сервере. IDMX создает файлы журнала в директории „/app/idmx-engine/var/log“.

Основной файл для работы - „idm-engine.log“. В него вносятся все логи работы IDMX.

В случае, если нужно получить логи интеграции с AD, то необходимо настроить категорию коннектора ADExchangeConnector.

Настроить категорию можно вручную согласно инструкции ниже.

  1. Перейдите в UI IDM > Система > Логирование.

  2. Перейдите в пункт Class loggers.

  3. Нажмите кнопку + и добавьте категорию ru.sbt.idmint.ad.ldap.connector.ADExchangeConnector, выставив необходимый уровень логирования. В средах разработки и тестирования рекомендуется использование уровня DEBUG. В PROD-среде рекомендуется использование уровня не ниже INFO.