Руководство оператора коннектора AD\Exchange#
Active Directory (AD) является управляемой системой для IDM. Учетные записи в AD создаются на основе объектов пользователей в IDM.
Exchange является управляемой системой для IDM. Учетные записи в Exchange создаются на основе объектов пользователей в IDM.
При создании нового пользователя в IDM создается соответствующая учетная запись в AD, если это определено ролевой моделью, действующей на сотрудника. При необходимости создания почтового ящика на основании ролевой модели создается почтовый ящик в Exchange. Интеграция с AD/Exchange происходит с помощью коннектора ADExchangeConnector.
Сценарии использования#
IDMC используется для интеграции КИС Заказчика с компонентом IDMX для управления учетными записями пользователей. В рамках данной интеграции IDMC также обеспечивает автоматическое исполнение определенных кадровых сценариев при работе с учетными записями.
Создание учетных записей#
При создании нового пользователя в IDM должна создаваться соответствующая учетная запись в AD, если это определено ролевой моделью, действующей на сотрудника. Атрибуты учетных записей в AD вычисляются с помощью скриптов на основании атрибутов пользователей в Platform V IDM.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор находит нужную карточку и заходит в нее.
Администратор добавляет сотруднику назначение на бизнес роль, в которой прописано создание УЗ в AD, перейдя в раздел Назначения > Роль > Настроенная бизнес роль.
IDM автоматически генерирует учетную запись в управляемом ресурсе и заполняет ее согласно назначениям и данным из учетной карточки IDM.
Загрузка групп безопасности AD#
Для загрузки определенного набора групп безопасности решено использовать таску загрузки.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список задач IDM, перейдя в раздел UI IDM > Server tasks > All tasks.
Администратор находит задачу «20-30 AD Import group. Multi-node» и запускает ее.
IDM автоматически выгружает группы безопасности AD.
Назначение групп безопасности AD сотруднику#
Предусловие: успешно загружены группы безопасности AD
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор переходит в карточку сотрудника, для которой создана УЗ в AD и добавляет сотруднику назначение на группы AD, перейдя в раздел Назначения > Роль. Для поиска групп безопасности AD используйте фильтр «resource OID» = OID ресурса AD/Exchange.
IDM передает изменения в AD и учетная запись сотрудника включается в указанные группы.
Изменение в AD включает в себя изменение значений атрибута «Member of» учетной записи.
Блокировка учетной записи при увольнении сотрудника#
При блокировании пользователя в IDM автоматически должна блокироваться соответствующая учетная запись в AD. Увольнение происходит в определенное время через конкретную задачу.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор находит нужную карточку, в контракте которого указана дата увольнения и заходит в нее.
IDM автоматически блокирует учетную запись при наступлении указанной даты увольнения в контракте.
Удаляются группы безопасности AD из назначения карточки, если группы были назначены напрямую пользователю.
Блокировка УЗ в AD включает в себя изменение следующих атрибутов учетной записи:
меняется значение поля «Extension Attribute 4» на 1 - сотрудник уволен.
поле «Postal code» заполнено «FIRED=дата увольнения».
меняется значение поля «Member of» на «CN=ALL-GA-Exchange-Remove-From-Distribution-Groups,CN=Users,DC=IDM,DC=LOCAL» - пользователь включается в группу уволенных сотрудников.
группы безопасности очищаются из поля «Member of», если они выгружены были в IDM (IDM не управляет группами безопасности, которых нет в IDM).
при увольнении УЗ сотрудника перемещается в OU=»Disabled Objects».
ads_uf_accountdisable = True.
Повторный прием сотрудника#
При разблокировке пользователя в IDM разблокируется бизнес-роль, в которой находится ресурс AD. Соответственно, разблокируется учетная запись в AD.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор находит нужную карточку: сотрудник, которой был уволен, а затем снова принят на работу.
IDM автоматически производит разблокировку учетной записи.
Разблокировка УЗ в AD происходит через разблокировку бизнес роли и включает в себя изменение следующих атрибутов учетной записи:
меняется значение поля «Extension Attribute 4» на 0 - сотрудник активен.
поле «Postal code» заполнено значением табельного номера.
меняется значение поля «Member of» - пользователь исключается из группы уволенных сотрудников («CN=ALL-GA-Exchange-Remove-From-Distribution-Groups,CN=Users,DC=IDM,DC=LOCAL»).
при повторном приеме УЗ сотрудника перемещается из OU=»Disabled Objects» в OU, в которой была первоначально создана УЗ.
ads_uf_accountdisable = False.
При повторном приеме, УЗ которые были созданы через выдачу ресурсов напрямую, не возвращаются из состояния Disabled. Соответственно УЗ AD сотрудника не переносится из OU=»Disabled Objects».
Изменение учетных записей#
При обновлении пользователя в IDM автоматически обновляется соответствующая учетная запись в AD. Для получения информации AD об изменении объектов пользователей в Platform V IDM используется механизм Live synchronization.
Администратор авторизуется и заходит в интерфейс администратора IDM.
Администратор переходит в список учетных карточек пользователей IDM, перейдя в раздел UI IDM > Entities > Cards.
Администратор находит нужную карточку, персональные данные сотрудника которого были изменены в БД КИС.
IDM автоматически обновляет данные учетной записи.
Создание почтового ящика#
Действия аналогичные сценарию «Создание учетных записей».
Создается почтовый ящик с именем mailAlias, атрибут находится в контракте сотрудника.
Пароль отправляется на почту менеджера.
Блокировка почтового ящика при увольнении#
Действия аналогичные сценарию «Блокировка учетной записи при увольнении».
Блокируется почтовый ящик сотрудника.
Просмотр логов#
Все действия, производимые компонентом IDMX (компонент „idmx-engine“) логируются, логи записываются в файлы на сервере. IDMX создает файлы журнала в директории „/app/idmx-engine/var/log“.
Основной файл для работы - „idm-engine.log“. В него вносятся все логи работы IDMX.
В случае, если нужно получить логи интеграции с AD, то необходимо настроить категорию коннектора ADExchangeConnector.
Настроить категорию можно вручную согласно инструкции ниже.
Перейдите в UI IDM > Система > Логирование.
Перейдите в пункт Class loggers.
Нажмите кнопку + и добавьте категорию ru.sbt.idmint.ad.ldap.connector.ADExchangeConnector, выставив необходимый уровень логирования. В средах разработки и тестирования рекомендуется использование уровня DEBUG. В PROD-среде рекомендуется использование уровня не ниже INFO.