Konektor Active Directory / LDAP zjednodušuje správu uživatelů v CDESK a umožňuje přihlašování uživatelů prostřednictvím AD / LDAP. Namísto ručního zakládání a udržování jednotlivých kont propojíte CDESK s vaším adresářovým serverem (Microsoft Active Directory nebo LDAP) a konta se vytvářejí a parametrizují automaticky — podle zařazení uživatelů do skupin a podle jejich atributů. Konektor zároveň zajistí přihlašování – uživatelé se do CDESK přihlašují svými existujícími přístupovými údaji z AD nebo LDAP.
Díky tomu máte správu uživatelů na jednom místě — změny děláte ve svém AD / LDAP a CDESK je přebírá. Tato část vysvětluje, co konektor dělá a jak funguje. Podrobný postup zapnutí a nastavení najdete v části Nastavení konektoru Active Directory / LDAP
Princip fungování
Konektor pracuje ve dvou rovinách. Při synchronizaci načte z AD / LDAP uživatele z vybraných skupin a založí jim v CDESK konta, která naplní údaji podle namapovaných atributů. Při přihlášení ověří platnost konta přímo proti Active Directory nebo LDAP, takže uživatel se přihlásí stejnými údaji jako do firemní sítě.
Konektor přitom zajišťuje:
- Automatické vytváření kont – konta v CDESK vznikají podle příslušnosti uživatelů k vybraným skupinám v AD / LDAP, takže je nemusíte zakládat ručně.
- Přiřazování uživatelů do skupin – podle zařazení uživatelů ve skupinách AD / LDAP se kontu v CDESK přiřadí odpovídající uživatelské skupiny v CDESK. Na skupinách v CDESK jsou nastavena oprávnění a další nastavení, která uživatelé dědí.
- Parametrizace podle atributů – z atributů v AD / LDAP se naplní pole konta a přiřadí se společnost, nadřízený a pracovní pozice.
- Přihlašování přes AD / LDAP – uživatelé se přihlašují svými firemními přístupovými údaji, CDESK při každém přihlášení ověří platnost konta proti adresářové službě.
- Možnost přenést do CDESK i organizační strukturu společnosti, která slouží zejména k evidenci, filtrování záznamů a řízení přístupů podle útvaru (například viditelnost požadavků za útvar, pokud je na požadavku určeno, kterému útvaru patří).
Poznámka: Účet vytvořený nebo propojený přes tento konektor je v seznamu uživatelů i v jeho detailu označen štítkem AD (s informací, že je propojen s AD kontem).
Konfigurace konektoru
Konektor přidáte v části Globální nastavení → Konektory, API kliknutím na tlačítko + Přidat konektor a výběrem typu AD / LDAP (Adresářová služba).
Otevře se konfigurační okno rozdělené do záložek:
- Základní nastavení – název konektoru, adresa a port serveru a čtecí konto (User DN), přes které CDESK přistupuje k AD / LDAP.
- Automatická tvorba účtů – které skupiny a atributy se použijí pro vytváření kont a pro přiřazení společnosti, nadřízeného a pracovní pozice.
- Automatické párování atributů – mapování atributů AD / LDAP na pole konta (zpřístupní se po uložení konektoru).
- Autentizace do CDESK – nastavení přihlašování nově vytvořených kont proti AD / LDAP.
- Organizační struktura – volitelný přenos organizační struktury do CDESK.
Po uložení nastavení spustíte prvotní načtení kont kliknutím na ikonu Synchronizovat. Podrobný postup pro každou záložku najdete v části Nastavení konektoru Active Directory / LDAP.
Tip: Při první synchronizaci doporučujeme zapnout párování kont podle e-mailu. Předejdete tím vzniku duplicitních kont pro uživatele, kteří už v CDESK existují.
Přihlašování do CDESK
Po propojení se uživatelé přihlašují do CDESK svými údaji z Active Directory nebo LDAP. Způsob výběru domény při přihlášení nastavíte podle toho, kolik domén používáte:
- Automaticky – vhodné při více doménách. Uživatel se přihlásí ve tvaru jméno@doména a systém zvolí správný konektor podle domény.
- Manuálně – uživatel si při přihlášení sám zvolí příslušný konektor (doménu).
Automatické přihlašování uživatele (True SSO přes AD FS)
V prostředích s Active Directory je možné do CDESK zajistit jednotné přihlášení (Single Sign-On) pomocí Active Directory Federation Services (AD FS). Přínosem je, že uživatel se přihlásí automaticky ihned po otevření přihlašovací obrazovky CDESK, bez zadávání jména a hesla. Podmínkou je, aby byl na počítači přihlášen do domény Active Directory.
Po načtení přihlašovací obrazovky je uživatel přesměrován na AD FS. Pokud má aktivní přihlášenou relaci v doméně (resp. na AD FS), ověření proběhne na pozadí a do CDESK se vrátí už přihlášen. Pokud relaci nemá, AD FS ho nejprve vyzve k přihlášení a potom ho přesměruje zpět do CDESK.
Doplňkově je v konektoru možné nastavit parametr Zpozdit automatické přihlášení o počet sekund – po otevření obrazovky se nejprve odpočítá zadaný počet sekund a až potom se spustí přesměrování. Během této doby může uživatel přesměrování přerušit, pokud se chce přihlásit jiným způsobem.
Poznámka: True SSO přes AD FS zajišťuje samostatný konektor CDESK SSO (AD FS & SAML 2.0), který je odlišný od adresářového konektoru AD / LDAP popsaného výše — ten řeší vytváření a synchronizaci kont, zatímco AD FS řeší samotné přihlašování. Podrobný postup nastavení (na straně CDESK i AD FS) najdete v článku ADFS / SSO konektor — technický manuál konfigurace.
Upozornění: Při zapnutém True SSO nahrazuje automatické přesměrování standardní přihlašovací obrazovku, takže se přes ni nelze přihlásit jménem a heslem ani jiným kontem. Pro tyto případy konektor po uložení zpřístupní Odkaz na přihlašovací obrazovku bez automatického přihlášení – adresu přihlašovací obrazovky s parametrem, který automatické přesměrování vypne a zobrazí standardní formulář, obvykle je to URL ve formátu https://example.domain.com/login?non-sso. Odkaz zpřístupněte administrátorům a uživatelům, kteří se potřebují přihlásit bez SSO.