Aktivování AD / LDAP konektoru zjednodušuje management uživatelů v CDESK. Podle zařazení AD kont do skupin a nastavení atributů umíte automatizovat vytváření a parametrizaci účtů v CDESK. Následně vám vyřeší autentizaci přístupu uživatelů do CDESK.
Konektor AD / LDAP v momentě přihlašování uživatele do CDESK ověřuje platnost konta v Microsoft Active Directory nebo LDAP. Automatické vytváření účtů v CDESK je na základě příslušnosti AD konta ve vybraných skupinách. Podle atributů je možné účty přiřazovat ke společnostem, určit jim nadřízeného uživatele a pracovní pozici.
Výsledkem propojení CDESK a AD / LDAP přes tento konektor je přihlašování uživatelů pomocí přihlašovacích údajů z AD nebo LDAP databází. Podle nastavení si budete moci zvolit, zda na úvodní login obrazovce zobrazovat výběr domény, nebo zobrazení výběru domény s loginem ve tvaru jméno@doména.
Přidání AD / LDAP konektoru v CDESK
Po kliknutí se zobrazí okno pro výběr typu konektoru. Vyberte možnost AD / LDAP (Adresářová služba) a následně klikněte na tlačítko -> Pokračovat.
Po kliknutí se zobrazí okno pro konfiguraci parametrů. Okno je rozděleno na několik záložek, které jsou popsány v dalších odstavcích.
Příprava - načtení stromu AD v LDAP softwaru třetí strany
Pro zjednodušení postupu doporučujeme načíst údaje z AD do LDAP softwaru. V dalším postupu budeme používat Softera LDAP Browser, který si můžete stáhnout na tomto odkazu.
Po úspěšné instalaci můžete přidat nové připojení. Pro přidání připojení klikněte na tlačítko New, které se nachází v horní liště.
Po kliknutí se zobrazí modální okno. Nejprve zadejte název, pod kterým se struktura bude zobrazovat, a následně klikněte na tlačítko Next.
Následně určete adresu a port Active Directory serveru a klikněte na tlačítko Next.
V dalším kroku se vybírá způsob autentizace. Vyberte možnost Other credential a v poli Password zadejte heslo. Po zadání údajů klikněte na tlačítko Finish.
Základní nastavení AD / LDAP konektoru
Typ konektoru – pole není editovatelné a vyplní se automaticky.
Název – název, pod kterým se konektor bude zobrazovat v seznamu konektorů.
Zapnuto – uvedením přepínače do polohy zapnutý bude možné konektor používat.
Jméno/IP adresa serveru – v prvním poli zadejte jméno, případně IP adresu serveru a v druhém poli zadejte číslo portu. Standardní port určený pro AD komunikaci je TCP/UDP 389.
User DN – uživatel, který bude vyčítávat údaje z AD pro CDESK. Postačuje, aby měl read-only oprávnění k potřebným částem v AD. Je možné ho zadat ve tvaru doména/uživatel. Také je ale možné použít cestu z AD. Pro získání cesty si v LDAP softwaru vyhledejte daného uživatele, klikněte na něj pravým tlačítkem myši a vyberte možnost Properties. Po kliknutí se zobrazí modální okno s parametry uživatele. Potřebná cesta se nachází hned v prvním řádku na záložce Entry.
Do pole Heslo vložte heslo, které uživatel používá v AD.
Zabezpečené připojení – pokud máte možnost zabezpečeného připojení s AD serverem, uveďte přepínač do polohy zapnutý a změňte port z 389 na 636.
Automatická tvorba účtů
User DN cesta – cesta, ve které se nachází uživatelé pro vytvoření a / nebo spárování účtů v CDESK. Vedle tohoto pole se nachází nastavení, zda se budou načítat všechny záznamy spadající pod danou cestu, nebo pouze objekty spadající pod určitou objectClass. ObjectClass představuje atribut, na základě kterého jsou evidovaní uživatelé tříděni v LDAP softwaru.
Při výběru možnosti Filtrovat podle objectClass se vedle pole User DN cesta zobrazí pole s možností výběru objectClass. Tlačítko +Přidat User DN cestu slouží k přidání další cesty, ze které se budou načítat uživatelé. U každé nové cesty lze nastavit filtraci podle objectClass.
Group DN cesta – určuje cestu pro načtení skupin. Toto nastavení je důležité proto, aby se jednotlivým skupinám z LDAP přiřadily uživatelské skupiny používané v CDESK. V upřesnění tohoto pole se nachází nastavení, zda se budou načítat všechny záznamy spadající pod danou cestu, nebo pouze objekty spadající pod určitou objectClass. Tlačítko +Přidat Group DN cestu slouží k přidání další cesty, ze které se budou načítat skupiny. U každé nové cesty lze nastavit filtraci podle objectClass.
Jednoznačný identifikátor – údaj, který se z LDAP načte do CDESK a na základě tohoto údaje bude probíhat synchronizace uživatele. Tento identifikátor zůstává stejný i při změně loginu a dalších osobních údajů uživatele v LDAP softwaru.
V případě, že používáte Active Directory, doporučujeme ponechat ve výběru možnost Atribut GUID. Po úspěšném vytvoření účtů se Atribut GUID přenese do nově vytvořeného uživatele v položce Externí ID na záložce Všeobecná nastavení v nastavení CDESK konta.
Pokud se údaje v LDAP softwaru načítají z jiného systému, vyberte možnost Vlastní atribut. Při výběru této možnosti se zobrazí pole pro vložení atributu. Doporučujeme používat atribut podobný atributu objectGUID, který se používá v Active Directory. Důvodem je, aby byl uživatel jednoznačně identifikován po celou dobu existence AD konta.
Atribut, ve kterém je UID – doporučujeme použít hodnotu sAMAccountName, ale v případě potřeby je možné vložit i jinou hodnotu, která však neobsahuje mezery. Po vytvoření účtu v CDESK se tato hodnota předvyplní jako Uživatelské jméno. (Tuto hodnotu lze najít na záložce Všeobecná nastavení v Uživatelé a skupiny->Uživatelé->konkrétní uživatel.)
Párování podle e-mailu – pokud se přepínač nachází v poloze zapnutý , nebudou se vytvářet nová konta pro uživatele, kteří mají v CDESK stejný mail jako v Active Directory. Pokud během synchronizace přepínač ponecháte v poloze vypnutý
, dojde k tvorbě duplicitních kont i pro již registrované uživatele. Zpětné zapnutí přepínače během další synchronizace duplicitní konta neodstraní. Proto doporučujeme tento přepínač zapnout už při první synchronizaci.
Vyhodnocení stavu vypnutí uživatele – atribut, na základě kterého se vyhodnocuje stav uživatele (aktivní / neaktivní). V AD se k tomu standardně používá atribut userAccountControl. Proto pokud nepoužíváte vlastní nastavení, vyberte tuto možnost. Další nastavení se při výběru této možnosti neprovádějí, protože CDESK automaticky rozpozná kód pro aktivního a neaktivního uživatele. Pokud používáte vlastní parametr pro vyhodnocování stavu uživatele, vyberte možnost Vlastní atribut. V takovém případě se zobrazí pole pro zadání atributu, který bude sloužit k vyhodnocování stavu.
Atribut, ve kterém je název skupiny – zadejte atribut, na základě kterého se bude zobrazovat název skupiny. Doporučujeme zvolit hodnotu name, případně sAMAccountName. Tento název se bude zobrazovat i níže v části Podmínka přiřazení do skupiny.
Podmínka přiřazení do skupiny – Toto nastavení se zobrazí až po uložení konektoru. Nastavení uložíte kliknutím na ikonu uložit, která se nachází na liště vpravo a také na konci formuláře. Po uložení nastavení je následně potřeba provést synchronizaci s LDAP softwarem. Slouží k tomu ikona Synchronizovat, která se nachází na liště vpravo a také na konci formuláře.
Po úspěšné synchronizaci se v této části zobrazí skupiny patřící pod cestu zadanou v poli Group DN cesta a vedle každé z nich pole pro nastavení uživatelské skupiny v CDESK. V CDESK se vytvoří konta pouze uživatelů patřících pod LDAP skupiny, které se zobrazují v tomto seznamu. K LDAP skupině lze vybrat jakoukoli uživatelskou skupinu registrovanou v CDESK a k jedné LDAP skupině je možné přiřadit více CDESK skupin. V takovém případě uživatelé dostanou oprávnění příslušející všem vybraným CDESK skupinám.
Pro nastavení Podmínka přiřazení do skupiny je možné vybrat možnosti: Bez omezení a Pouze při založení uživatele.
- Bez omezení – při výběru této možnosti se vybrané skupiny budou synchronizovat s každou synchronizací AD/LDAP konektoru. Například uživatel patřící pod určitou skupinu v LDAP má v CDESK nastavenou skupinu Operators. Následně bude ale z této CDESK skupiny odstraněn. Při další synchronizaci AD/LDAP konektoru bude opět automaticky přiřazen do skupiny Operators, protože uživatelé z dané LDAP skupiny jsou přiřazováni do skupiny Operators. Pokud bude pro danou LDAP skupinu nastavena jiná CDESK skupina, při další synchronizaci bude uživatel přiřazen do této skupiny i s náležitými oprávněními v CDESK.
- Pouze při založení uživatele – při výběru této možnosti se uživatel do CDESK skupiny přiřadí pouze při založení a přiřazení do skupin se už nebude více aktualizovat.
Do seznamu zobrazených skupin můžete přidat další LDAP skupinu pomocí tlačítka +Přidat sledovanou skupinu. Po kliknutí se zobrazí seznam dostupných skupin. Kliknutím na název skupiny a následně na tlačítko Přidat se LDAP skupina zařadí do seznamu skupin, ke kterým je možné přiřazovat CDESK skupiny. Skupinu můžete ze seznamu odstranit pomocí ikony , která se nachází na konci každého řádku.
V případě, že v LDAP softwaru neregistrujete skupiny, nebo chcete přidat všechny uživatele bez ohledu na přiřazení do skupin, po kliknutí na tlačítko +Přidat sledovanou skupinu vyberte možnost Bez určení skupiny.
Přiřazení zákazníka k uživateli podle atributu – nastavení použijete v případě, že nově vytvořeným uživatelům v CDESK chcete automaticky přiřadit zákazníka. Díky tomu budou moci uživatelé například zadávat požadavky. Po kliknutí na tlačítko +Přidat pravidlo se zobrazí řádek s následujícími poli:
- CDESK společnost – po kliknutí se zobrazí výběr se seznamem společností registrovaných v CDESK. Vyberte zákazníka, který bude vybraným uživatelům přiřazen. Seznam registrovaných společností v CDESK je možné najít v Adresář -> Společnosti.
- LDAP atribut – libovolný atribut v LDAP softwaru, na základě kterého bude CDESK vyhodnocovat, zda se uživatelům přiřadí vybraná společnost. Pokud chcete společnost přiřadit všem nově vytvořeným uživatelům a dané uživatele nespojuje žádný LDAP atribut, doporučujeme vložit hodnotu userAccountControl.
- Nabytá hodnota – hodnota vybraného LDAP atributu, která pokud bude splněna, tak uživatelům s danou hodnotou bude automaticky přiřazena nastavená společnost. Při volbě LDAP atributu userAccountControl doporučujeme použít hodnotu 66048 a / nebo 512. Jde o standardní hodnoty v AD. 66048 značí uživatele, kterým neexpiruje heslo, a 512 uživatele, kterým heslo expiruje.
Aby bylo možné přiřazovat společnost na základě dvou a více hodnot LDAP atributu, je pro každou hodnotu potřeba definovat nové pravidlo. To opět definujete pomocí tlačítka +Přidat pravidlo. Takovým způsobem můžete také definovat přiřazování uživatelů k jiné společnosti v CDESK na základě libovolného LDAP atributu a jeho hodnot. Pokud potřebujete pravidlo odstranit, klikněte na ikonu na konci řádku daného pravidla.
Přiřazení nadřízeného zaměstnance podle atributu – nastavení použijete v případě, že nově vytvořeným uživatelům v CDESK chcete automaticky přiřadit nadřízeného uživatele. Může jít například o manažera společnosti. Po kliknutí na tlačítko +Přidat pravidlo se zobrazí pole pro zadání LDAP atributu, který pokud uživatel / uživatelé v LDAP softwaru budou splňovat, přiřadí se jako nadřízení zaměstnanci k nově vytvořeným kontům. Může jít o libovolný atribut. Rovněž je možné přidat více pravidel pro přidání nadřízeného zaměstnance. Pokud potřebujete pravidlo odstranit, klikněte na ikonu na konci řádku daného pravidla.
Seznam nadřízených uživatelů k určitému kontu najdete v Uživatelé a skupiny -> Uživatelé -> konkrétní uživatel -> záložka Nadřízení a podřízení -> část Nadřízení.
Přiřazení pracovní pozice podle atributu – nastavení použijete v případě, že nově vytvořeným uživatelům v CDESK chcete automaticky přiřadit pracovní pozice. Po kliknutí na tlačítko +Přidat pravidlo se zobrazí řádek s následujícími poli:
- Pracovní pozice – po kliknutí se zobrazí výběr pracovních pozic registrovaných v CDESK. Pracovní pozice je možné vytvářet v Globální nastavení -> Pracovní pozice -> Definování pracovních pozic.
- LDAP atribut – libovolný atribut v LDAP softwaru, na základě kterého bude CDESK vyhodnocovat, zda se uživatelům přiřadí vybraná pracovní pozice. Pokud chcete pracovní pozici přiřadit všem nově vytvořeným uživatelům a dané uživatele nespojuje žádný LDAP atribut, doporučujeme vložit hodnotu userAccountControl.
- Nabytá hodnota – hodnota vybraného LDAP atributu, která pokud bude splněna, tak uživatelům s danou hodnotou bude automaticky přiřazena nastavená pracovní pozice. Při volbě LDAP atributu userAccountControl doporučujeme použít hodnotu 66048 a / nebo 512. Jde o standardní hodnoty v AD. 66048 značí uživatele, kterým neexpiruje heslo, a 512 uživatele, kterým heslo expiruje.
Aby bylo možné přiřazovat pracovní pozici na základě dvou a více hodnot LDAP atributu, je pro každou hodnotu potřeba definovat nové pravidlo. To opět definujete pomocí tlačítka +Přidat pravidlo. Takovým způsobem můžete také definovat přiřazování uživatelů k jiné pracovní pozici v CDESK na základě libovolného LDAP atributu a jeho hodnot. Pokud potřebujete pravidlo odstranit, klikněte na ikonu na konci řádku daného pravidla.
Automatické párování atributů
Nastavení na této záložce se zpřístupní až po uložení konektoru. Záložka umožňuje definovat pravidla pro automatické vyplnění dalších parametrů uživatele.
Ve výchozím stavu se v seznamu nachází vlastnosti, které jsou povinné.
Celé jméno – zadejte LDAP atribut, na základě kterého se ve formuláři uživatele vyplní pole Celé jméno. Je možné vložit libovolný atribut. Doporučujeme ale použít atribut displayName.
Zkratka pro výpis – zadejte LDAP atribut, na základě kterého se ve formuláři uživatele vyplní pole Zkratka pro výpis. Pro CDESK se doporučuje, aby Zkratka pro výpis byla stejná jako login uživatele. Je možné vložit libovolný atribut. Doporučujeme ale použít atribut sAMAccountName
Kontaktní e-mail – zadejte LDAP atribut, na základě kterého se ve formuláři uživatele vyplní pole Kontaktní mail. Je možné vložit libovolný atribut. Doporučujeme ale použít atribut mail.
V případě potřeby je možné nastavit automatické předvyplňování polí Telefon a Mobil. Pokud máte ve svém prostředí CDESK nastaveny pro uživatele další doplňkové vlastnosti, bude možné přidat i ty. Musí jít ale o vlastnosti globálně nastavené pro všechny uživatele, které můžete přidat v Globální nastavení -> Uživatelé -> část Doplňkové vlastnosti.
Pro přidání některé z těchto vlastností klikněte na tlačítko +Přidat pravidlo pro vlastnost, které se nachází pod aktuálním seznamem vlastností.
Po kliknutí se zobrazí pole pro výběr vlastnosti. Požadovanou vlastnost vyberete kliknutím a následně klikněte na tlačítko Přidat. Vlastnost se potom zařadí do seznamu a zobrazí se u ní pole pro zadání příslušného LDAP atributu. Pokud chcete takto přidanou vlastnost ze seznamu odebrat, klikněte na ikonu , která se nachází na konci řádku dané vlastnosti. Je možné odstranit pouze ty atributy, které nejsou povinné.
Autentizace do CDESK
Záložka umožňuje nastavit, jakým způsobem se budou nově založení uživatelé autentizovat při přihlašování do CDESK. Bližší informace o nastavování přihlašování do CDESK najdete níže v odstavci Nastavení způsobu přihlašování do CDESK.
Stav – výběr poskytuje následující možnosti:
- Vypnuto – ve výchozím stavu vyplněná možnost. V takovém případě se nezobrazují pole pro další nastavení. Stav Vypnuto použijte v případě, že v AD konektoru evidujete více domén, v důsledku čehož budou i přihlašovací údaje nově vytvořených uživatelů obsahovat více domén.
- Microsoft AD – použijte v případě, že všechny uživatele v AD evidujete pod jednou doménou. Při výběru této možnosti se zpřístupní další pole pro nastavení serveru této domény.
Jméno/IP adresa serveru – v prvním poli zadejte jméno, případně IP adresu serveru a v druhém poli zadejte číslo portu.
Zabezpečené připojení – aby bylo připojení zabezpečené, uveďte přepínač do polohy zapnutý a pokud je potřeba, pomocí tlačítka Nahrát soubor nahrajte certifikát.
Koncové číslo účtu – název domény ve tvaru @domena.domain. Tento název bude možné vybrat na přihlašovací obrazovce CDESK, pokud máte nastaven manuální způsob výběru konektoru.
Sekundární server – v případě, že používáte více AD serverů, v této části můžete nakonfigurovat přihlašování prostřednictvím sekundárního serveru, který bude použit, pokud selže primární. Ve výchozím stavu je v poli stav nastavena možnost Vypnuto. Pro nastavení sekundárního serveru vyberte možnost Microsoft AD a údaje v zobrazených polích nakonfigurujte stejným způsobem jako pro primární server, ale s údaji sekundárního serveru.
Přenos organizační struktury ze společnosti do CDESK
Na záložce Organizační struktura je možné konfigurovat údaje serveru, ze kterého se načte organizační struktura společnosti. Podle zařazení konta do organizační struktury je možné filtrovat záznamy v seznamech a zahrnout je do exportů.
Po vytvoření uživatelů bude tato organizační struktura graficky znázorněna na záložce Organizační struktura ve formuláři uživatele. (Skupiny a uživatelé -> Uživatelé -> konkrétní uživatel -> záložka Organizační struktura). Cesta se začleněním konkrétního uživatele do organizační struktury se zobrazuje i v seznamu požadavků, plnění a pracovních příkazů.
Zapnuto – přepínač se ve výchozím stavu nachází v poloze vypnutý . Přepínač uveďte do polohy zapnutý v případě, že organizační struktura vaší společnosti je evidována na jiném serveru, než jste uvedli na záložce Základní nastavení. Uvedením přepínače do polohy zapnutý se zpřístupní pole pro nastavení parametrů serveru. Zadávání parametrů probíhá stejně jako na záložce Základní nastavení.
Nastavení způsobu přihlašování do CDESK
Uživatelé s automaticky vytvořenými konty se do CDESK mohou přihlašovat dvěma způsoby. Buď pomocí přihlašovacích údajů z AD, nebo pomocí přihlašovacích údajů do CDESK.
Způsob přihlašování je možné nastavit v Globální nastavení -> Loga, doména, soubory -> v části Způsob výběru AD konektoru.
Výběr nabízí následující možnosti:
- Automaticky – použijte, pokud v AD evidujete více domén (koncových čísel účtu). Uživatel se v takovém případě bude přihlašovat pomocí loginu ve tvaru: uzivatel@domain.local. Konektor se vybere automaticky podle doménového sufixu v přihlašovacím jménu, díky čemuž při přihlašování nebude potřeba vybírat typ AD konektoru.
- Manuálně – použijte, pokud jste při nastavování AD / LDAP konektoru na záložce Autentizace do CDESK vybrali stav Microsoft AD. V takovém případě si uživatel při přihlašování vybírá typ konektoru.