Skip to main content

Каталог пользователей

Настройте каталог пользователей в Active Directory или в Центре Регистрации КриптоПро УЦ 2.0.

Чтобы данные о пользователях появились в Indeed СM:

  1. Подготовьте в Active Directory объект (домен, контейнер, подразделение) с конечными пользователями.
  2. Создайте сервисную учетную запись для чтения и записи атрибутов пользователей. Вы можете распределить права между несколькими сервисными учетными записями или создать одну сервисную учетную запись с максимальным набором прав доступа к объектам Active Directory.

Выполните следующие действия:

  1. Откройте свойство Безопасность (Security) объекта, где хранятся пользователи Indeed CM.
  2. Нажмите Дополнительно (Advanced). Нажмите Добавить (Add)→Выбрать субъект (Select a principal).
  3. В текстовом поле Введите имена выбираемых объектов (Enter the object name to select) введите имя сервисной учетной записи (servicecm) и нажмите ОК.
  4. В выпадающем списке Применяется к (Applies to) выберите Дочерние объекты: Пользователь (Descendant User objects).
  5. В списке Разрешений (Permissions) выберите:
    • Список содержимого (List contents).
    • Прочитать все свойства (Read all properties). По умолчанию разрешение на чтение всех свойств пользователя имеется у всех учетных записей домена.
    • Сброс пароля (Reset password) для возможности сбросить пароль пользователя с помощью Indeed CM.
  6. В списке Свойств (Properties) отметьте пункты:
  7. Нажмите ОК и затем Применить (Apply).
caution

Установите одинаковый набор прав сервисной учетной записи для каждого объекта, где хранятся пользователи Indeed CM.

Если политики безопасности домена запрещают чтение всех свойств пользователя, выдайте сервисной учетной записи права на чтение атрибутов пользователей и атрибутов объекта, где хранятся пользователи Indeed CM. Для этого:

  1. В оснастке Редактирование ADSI (ADSI edit) откройте свойство Безопасность (Security) объекта, где хранятся пользователи Indeed CM.

  2. Для области применения Этот объект и все дочерние объекты (This object and all descendant objects):

    1. В списке Разрешений (Permissions) отметьте Список содержимого (List contents).
    2. В списке Свойств (Properties) отметьте пункты:
      • Чтение: сanonicalName (Read сanonicalName);
      • Чтение: Distinguished Name (Read Distinguished Name);
      • Чтение: objectClass (Read objectClass);
      • Чтение: objectGuid (Read objectGuid);
      • Чтение: showInAdvancedViewOnly (Read showInAdvancedViewOnly).
  3. Для области применения Дочерние объекты:Пользователь (Descendant user objects):

    1. В списке Разрешений (Permissions) отметьте Список содержимого (List contents).
    2. В списке Свойств (Properties) выберите чтение/запись следующих наборов свойств и атрибутов:
      • Чтение: личные сведения (Read personal Information);
      • Чтение: общие сведения (Read general Information);
      • Чтение: ограничения учетной записи (Read account restrictions);
      • Чтение: открытые сведения(Read public Information);
      • Запись: pwdLastSet (Write pwdLastSet);
      • Запись: thumbnailPhoto (Write thumbnailPhoto) или Запись: jpegPhoto (Write jpegPhoto);
      • Запись: userAccountControl (Write userAccountControl);
      • Запись: userCertificate (Write userCertificate).
info

Приведены отображаемые имена LDAP (LDAP Display Name).

Предоставление прав доступа к набору свойств значительно улучшает производительность и упрощает управление безопасностью (подробнее на сайте компании Microsoft).

Атрибуты, используемые Indeed CM при работе с каталогом пользователей
Атрибут (LDAP Display Name)Common NameКомментарий
cCountry/Region или Country/Region AbbreviationВходит в набор свойств «Личные сведения» (Personal Information).
сanonicalNameCanonical NameВходит в набор свойств «Открытые сведения» (Public Information).
cnCommon NameВходит в набор свойств «Открытые сведения» (Public Information).
companyCompanyВходит в набор свойств «Открытые сведения» (Public Information).
departmentDepartmentВходит в набор свойств «Открытые сведения» (Public Information).
distinguishedNameDistinguished NameВходит в набор свойств «Открытые сведения» (Public Information).
givenNameGiven NameВходит в набор свойств «Открытые сведения» (Public Information).
lLocality NameВходит в набор свойств «Личные сведения» (Personal Information).
mailE-mail AddressesВходит в набор свойств «Открытые сведения» (Public Information).
managerManagerВходит в набор свойств «Открытые сведения» (Public Information).
objectClassObject ClassВходит в набор свойств «Открытые сведения» (Public Information).
objectGUIDОbject GUIDВходит в набор свойств «Открытые сведения» (Public Information).
objectSidObject SidВходит в набор свойств «Общие сведения» (General Information).
otherMailboxOther MailboxВходит в набор свойств «Открытые сведения» (Public Information).
proxyAddressesProxy AddressesВходит в набор свойств «Открытые сведения» (Public Information).
pwdLastSetPwd Last SetВходит в набор свойств «Ограничения учетной записи» (Account Restrictions).
sAMAccountNameSAM Account NameВходит в набор свойств «Общие сведения» (General Information).
snSurnameВходит в набор свойств «Открытые сведения» (Public Information).
stState or Province NameВходит в набор свойств «Личные сведения» (Personal Information).
streetAddressAddress (или Street)Входит в набор свойств «Личные сведения» (Personal Information).
telephoneNumberTelephone NumberВходит в набор свойств «Личные сведения» (Personal Information).
thumbnailPhoto или jpegPhotoPictureВходит в набор свойств «Личные сведения» (Personal Information).
userAccountControlUser Account ControlВходит в набор свойств «Ограничения учетной записи» (Account Restrictions).
userCertificateUser CertificateВходит в набор свойств «Личные сведения» (Personal Information).
userPrincipalNameUser Principal NameВходит в набор свойств «Открытые сведения» (Public Information).