Модуль синхронизации

Раздел описывает назначение, архитектуру, предварительные требования и порядок настройки модуля синхронизации (Syncer) в ALD Pro, а также особенности работы с паролями, сертификатами и защищенными соединениями.

Модуль синхронизации является отдельным от портала управления модулем. Основная задача модуля синхронизации – миграция в реальном времени изменений отлеживаемых LDAP-объектов в подключенном сервере Active Directory в контроллер домена ALD Pro, за которым закреплен модуль синхронизации.

Синхронизация может быть односторонней (MS AD → ALD Pro) и двусторонней (MS AD ←→ ALD Pro).

Односторонняя синхронизация доступна объектам:

  • User (Пользователи);

  • OU (Подразделения);

  • User Groups (Группы пользователей).

Двусторонняя синхронизация реализована только для паролей пользователей.

Важно

Для работы модуля синхронизации на контроллере домена Windows Active Directory необходимо установить утилиту passwdhk на контроллере домена, используя установочный файл PasswdhkSetup.msi. Утилита автоматически регистрируется как фильтр паролей и не требует ручного конфигурирования групповых политик (GPO).

Модуль синхронизации имеет ряд ограничений в части синхронизации объектов, имеющих в своем составе специальные символы. Для удобства работы предоставлен инструмент обработки запрещенных символов (см. раздел Полезные инструкцииСинхронизация объектов, содержащих специальные символы).

Содержание

Особенности работы модуля синхронизации

  1. При настройке модуля синхронизации рекомендуется поддерживать соотношение доменов один к одному, то есть выполнять синхронизацию объектов из одного домена MS AD в один домен ALD Pro. Настройка синхронизации из нескольких доменов MS AD в один домен ALD Pro увеличивает риски возникновения конфликтов синхронизации (так как конфликты могут возникать и между объектами доменов MS AD).

2. Нельзя производить переименование подразделений, добавленных в Сопоставление подразделений. Если возникла такая необходимость, корректно будет удалить сопоставление, произвести переименование и создать новое сопоставление подразделений. Область работы модуля синхронизации ограничена типами объектов User, Group, OrganizationalUnit, а так же контейнером CN=Users. Объекты других типов не отображаются для выбора в источниках синхронизации.

  1. Нельзя создавать сопоставления подразделений для дочерних подразделений подразделения, уже участвующего в синхронизации.

  2. В домене ALD Pro в разделе Управление доменом → Пользователи и группы содержится настройка Максимальная длина имени пользователя. Для успешной синхронизации длина имени пользователя AD должна быть меньше установленного значения, в противном случае возникнет ошибка синхронизации.

  3. Необходимо учесть, что в момент синхронизации учетная запись синхронизируемого пользователя временно блокируется. Блокировка не превышает 30 секунд.

  4. Атрибуты по умолчанию и соответствующие им сопоставления ограничены перечнем обязательных атрибутов для объектов ALD Pro:

    • Пользователи: Логин, Пароль, Подразделение, Фамилия либо Имя

    • Группы пользователей: Название группы, Подразделение

    • Подразделения: Наименование подразделения, Родительское подразделение.

    Однако не все эти атрибуты явно указаны на карточке Атрибуты AD, Атрибуты ALD, так как их синхронизация происходит внутренними процессами модуля синхронизации. Добавляя эти атрибуты в явном виде в Карте сопоставления, есть риск нарушить логику работы модуля синхронизации.

  5. Наименование подразделений, наименования групп, логины пользователей не должны содержать специальных символов, за исключением “.”, “-”, “_“.

  6. Модуль синхронизации может быть установлен при первичной установке или в процессе обновления контроллера домена. Ограничением настоящей версии является установка модуля синхронизации только на первый контроллер домена. В случае отключении первого контроллера домена, синхронизация новых данных, добавленных после отключения первого контроллера домена, выполняться не будет. Ранее синхронизированные данные сохранятся и будут реплицироваться между контроллерами домена, для которых созданы соглашения о репликации.

  7. Для успешной синхронизации учетную запись администратора, которая используется для подключения к контроллеру домена, необходимо добавить в группу admins.

  8. При изменении пароля синхронизированного пользователя через интерфейс FreeIpa, синхронизация пароля ALD Pro → AD не произойдет. Для изменения пароля с последующей успешной синхронизацией необходимо использовать интерфейс ALD Pro.

  9. Процесс изменения пароля пользователя через личный кабинет с последующей синхронизацией ALD Pro → AD проходит успешно, только при использовании личного кабинета, на котором был развернут модуль синхронизации.

  10. При сбросе пароля пользователя через интерфейс ALD Pro временный пароль не синхронизируется. После сброса пароля пользователя необходимо залогиниться в домене, изменить пароль с временного на постоянный и только тогда произойдет синхронизация пароля ALD Pro → AD.

  11. Пароли пользователей MS AD, установленные до настройки модуля синхронизации, синхронизированы не будут.

Синхронизация паролей пользователей после настройки модуля синхронизации и сопоставлений подразделений происходит по логике:

  • синхронизирован пользователь в домен ALD Pro → изменен пароль пользователя в домене MS AD → синхронизирован пароль пользователя в домен ALD Pro;

  • создан пользователь в домене MS AD → синхронизирован пользователь в домен ALD Pro.

  1. При настройке синхронизации паролей между ALD Pro и MS AD рекомендуется вручную задать согласованные значения параметров политики паролей в обеих системах, так как их автоматическая синхронизация не предусмотрена.

  2. При изменении расположения синхронизированного подразделения через MS AD, групповые политики привязанные к подразделению в домене ALD Pro, не сохранятся.

Варианты решения:

  • Планировать иерархию подразделений таким образом, чтобы перенос подразделений не сказывался на работе групповых политик: добавление еще одного уровня вложенности, на который будут применяться ГП;

  • Повторно привязывать групповые политики после переноса подразделения.