Перейти к содержанию

Инструкция по интеграции с контроллером домена по протоколу LDAP

Назначение документа

В данной инструкции представлена информация по управлению параметрами синхронизации LDAP.

Документ предназначен для использования администраторами организации.

Управление параметрами синхронизации LDAP

LDAP-подключения создаются либо в GUI Keycloak, либо в вэб-интерфейсе Установщика.

Для управления подключениями используется либо GUI Keycloak, либо утилита kccli.

Добавить новое LDAP-подключение

Что бы добавить LDAP-подключение:

  1. Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

  2. На главной странице нажмите Проекты и выберите vkteams.

    monitoring

  3. Нажмите на блок настроек ldap.

  4. Установите переключатель «Включить интеграцию с LDAP» в активное положение.

  5. В поле «Добавить подключение к каталогу LDAP» нажмите кнопку Добавить и заполните поля формы:

    • CA-корневой сертификат (указывается в случае использования LDAPS).
    • пароль для подключения к LDAP-серверу (bindCredential).
    • пользователь, под которым осуществляется подключение к LDAP-серверу (bindDn).
    • уникальное имя LDAP-сервера (name).
    • адрес подключения к LDAP-серверу (connectionUrl)
    • использование рекурсивного поиска по дереву LDAP (1 - нет / 2 - да)
    • указание на точку входа для поиска в LDAP (usersDn)
    • максимальное количество пользователей, обновляемых одной транзакцией (batchSizeForSync)
    • частота синхронизации с LDAP-сервером, в секундах (changedSyncPeriod) (-1 — отключить)
    • фильтр для получения пользователей (customUserSearchFilter)
    • частота полной синхронизации с LDAP-сервером, в секундах (fullSyncPeriod)

    monitoring

  6. Нажмите Сохранить настройки.

  7. На главной странице в строке состояния установки нажмите на кнопку меню и выберите Запустить проверку.

    settings

    После завершения проверки запустите автоустановку.

    Или на главной странице в веб-интерфейсе Установщика нажмите на VK Teams для просмотра списка ролей. В списке ролей найдите роли keycloak keycloak-ldap-init, перейдите в настройки ролей нажав monitoring и запустите шаг up_container для применения изменений.

Добавить новое LDAP-подключение через gui keycloak

Добавление нового LDAP-подключения через gui keycloak приведено в документе Инструкция по настройке Single Sign-On аутентификации.

Удалить LDAP-подключение

Для удаления используйте:

>kccli ldap delete --name <имя вашего LDAP сервера> //удаление по имени
>kccli ldap delete --id <id вашего LDAP сервера> //удаление по ID

Используйте удаление по ID в случае, если ранее было заведено несколько LDAP-серверов с неуникальными именами. Получить ID подключений можно, выполнив команду:

kccli ldap get

Получить список LDAP-серверов

Для вывода полного списка LDAP-серверов выполните:

kccli ldap get

Настроить синхронизацию LDAP-сервера

Синхронизация всех серверов:

kccli ldap sync

Синхронизация одного сервера:

kccli ldap sync --name <имя подключения>

Получить информацию о текущем состоянии сервиса Keycloak

kccli server info

kccli server memory