Возможности плагина синхронизации
Обзор
Варианты применения
Если требуется синхронизировать пользователей с LDAP-сервера, но процесс выгрузки данных в другие таблицы представляется как небезопасный и трудоемкий, решением может стать прямая синхронизация пользователей на LDAP-сервере с платформой.
Функции
Установив плагин «Synchronize LDAP Domain Users» и настроив параметры синхронизации пользователей, вы сможете реализовать прямую аутентификацию через LDAP без необходимости выгрузки данных в промежуточные таблицы, выбрав опцию «Synchronize from LDAP server».
Плагин
Установка плагина
Для загрузки плагина перейдите по ссылке: synchronize LDAP domain users
Способ установки плагина в FineReport (Designer): Управление плагином в Проектировщике
Способ установки плагина на сервер Decision-Making Platform: Управление плагином на Сервере
Способ установки плагина в FineBI: Управление плагинами в FineBI
Введение в плагины
После успешной установки плагина, при настройке синхронизации пользователей, вам будет предоставлена опция выбора «Plugin-LdapSync_Source_Text» в качестве источника данных. Детали указаны на рисунке ниже:
Пример
Настройка аутентификации через LDAP
Подробнее о настройке аутентификации через LDAP можно прочитать здесь (ссылка на файл Аутентификация через LDAP).
Переход к управлению синхронизацией пользователей
Использование функции синхронизации пользователей впервые:
Авторизуйтесь в системе с учетной записью администратора, затем перейдите в раздел System Management > User Management > All Users и выберите опцию «Synchronize Use»r.
Появится диалоговое окно с вопросом: «Вы уверены, что хотите сохранить существующие данные, включая импортированных/добавленных пользователей, отделы, должности и роли?»
Логика обновления, соответствующая различным опциям, выглядит следующим образом:
|
Опция |
Определение |
|
Reserve |
Если существующего пользователя нет среди данных о синхронизации, то информация о пользователе и соответствующие разрешения будут сохранены без изменений. Если существующий пользователь есть в источнике синхронизации пользователей (то же имя пользователя):
|
|
Clear |
Имя пользователя, имя, пароль, мобильный телефон, электронная почта, отдел, должность, роль и разрешения существующих «вручную добавленных/импортированных пользователе» на платформе удаляются, пользователи синхронизируются заново |
Примечание: В соответствии с выбранной логикой обновления некоторые данные пользователей обновляются сразу же после первой синхронизации. После этого автоматически будут обновляться только те пользователи, которые изменили тип синхронизации. Как только синхронизация завершена, набор данных больше не сможет перезаписывать и обновлять имеющиеся данные, иначе будет выдано сообщение об ошибке.
Повторное использование функции синхронизации пользователей:
Для доступа к странице настройки синхронизированных пользователей администратору необходимо перейти в раздел «Synchronized User Management» и выбрать опцию «Edit».
Настройка синхронизируемых пользователей
Необходимо выбрать «Plugin-LdapSync_Source_Text» в качестве источника пользователя, система автоматически прочитает конфигурацию в разделе 3.1. Настройка аутентификации через LDAP и протестирует соединение. Конфигурация синхронизируемого пользователя показана на следующем рисунке:
Примечание 1: Если «Synchronized User» был настроен ранее, и источником пользователей является «Server Dataset», при переключении появится запрос: «После переключения источника пользователей исходные данные синхронизации, включая пользователей, их должности и соответствующие отделы, роли, разрешения и т.д., будут удалены. Подтвердить переключение?» - нажмите «OK», чтобы завершить синхронизацию пользователей через LDAP.
Примечание 2: Если подключение к аутентификации через LDAP в разделе 3.1. не уставлено, на этом шаге появится красная подсказка «Cоединение через LDAP не установлено, пожалуйста, подтвердите соответствующую конфигурацию в аутентификации через LDAP».
Частота синхронизации (Sync frequency)
Поддерживаются два способа выполнения синхронизации: определенный интервал (Fixed Interval) и установка выражения (Expression Setting).
Определенный интервал (Fixed Interval)
По умолчанию интервал для автоматической синхронизации пользователей с LDAP-сервера составляет 43200 секунд.
Можно настроить частоту синхронизации, позволяющую автоматически выполнять несколько синхронизаций подряд. После достижения установленной частоты синхронизация будет выполняться автоматически, обеспечивая непрерывную согласованность изменений данных на LDAP-сервере и в платформе.
Примечание: Частота синхронизации не должна быть слишком высокой, иначе журнал будет постоянно обновляться, а его объем – постоянно расти.
Настройка условия (Expression settings)
Реализована функция установки временного интервала выполнения задачи с использованием выражения Cron. Задача может быть настроена на повторение ежедневно, через каждые два дня, выполнение однократно и т. д.
Возможность редактировать информацию о пользователе (Editable)
По умолчанию кнопка «Editable» не отмечена. После установки соответствующего флажка информацию о пользователе можно будет редактировать в процессе синхронизации.
Пользователи могут редактировать имя, мобильный телефон и адрес электронной почты. При автоматической/ручной синхронизации вышеуказанные поля, касающиеся существующих пользователей, обновляться не будут. Внимательно изучите указания, приведенные в таблице ниже:
Примечание: Поскольку включена аутентификация синхронизируемых пользователей через LDAP, все операции, связанные с паролями синхронизируемых пользователей, недоступны (установка метода шифрования, изменение и сброс пароля и т.д.). К контролирующим и внесенным в систему пользователям данные ограничения не относятся.
|
Пользователь |
Описание |
|
Супер-администратор |
1) При повторной синхронизации поля имени, мобильного телефона и электронной почты существующих пользователей обновляться не будут. 2) Имена, мобильные телефоны и адреса электронной почты всех существующих пользователей редактировать можно, а их роли - нет. 3) Супер-администратор может редактировать свое имя, пароль, мобильный телефон, адрес электронной почты в «Настройках аккаунта».
4) На странице входа в систему Вы можете воспользоваться опцией «Забыл пароль» |
|
Суб-администратор |
1) Имя, мобильный телефон и адрес электронной почты авторизованного синхронизированного пользователя могут быть изменены, роль и пароль при этом редактировать нельзя. 2) Имя, пароль, мобильный телефон и адрес электронной почты авторизованного заведенного в системе пользователя могут быть изменены, роль редактировать нельзя. 3) Менеджер может редактировать свое имя, мобильный телефон и адрес электронной почты в «Настройках учетной записи». |
|
Обычный пользователь |
Синхронизированные пользователи могут изменить свое имя, мобильный телефон и адрес электронной почты в «Настройках аккаунта». |
Пользователь (User_Prop)
Для заполнения полей пользователей сначала необходимо выбрать ObjectClass, а затем выбрать значение необходимого атрибута в ObjectClass.
Примечание: При настройке «Sync User» нет необходимости настраивать пароль, применяется аутентификация пароля через LDAP.
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass для хранения атрибутов пользователей |
нужен |
|
User duplicatie verification field |
Запустите данный элемент конфигурации с помощью имени пользователя или его ID 1) Если выбрано имя пользователя, поле «Имя пользователя» будет синхронизировано, значение поля User ID в таблице будет сгенерировано системой случайным образом 2) Если выбран ID пользователя, поле «User ID + User Name» будет синхронизировано, а значение поля ID в таблице будет соответствовать ID пользователя на LDAP-сервере |
нужен |
|
Username |
Выберите данный элемент в User Atrributes.
Имя пользователя, хранящееся на сервере LDAP, не должно содержать двухбайтовые японские, традиционные китайские или корейские символы. В противном случае при входе в платформу будет выдано сообщение «ошибка имени пользователя или пароля». |
нужен |
|
User ID |
Требуется только в том случае, если в «User Repeat Verification Field» выбран «User ID». Выберите UID (User ID) в User Attributes |
нужен |
|
Name |
Выберите данный элемент в User Attributes |
нужен |
|
Mobile Phone |
Выберите данный элемент в User Attributes |
не нужен |
|
|
Выберите данный элемент в User Attributes |
не нужен |
Отдел (Department_Prop)
Для поля «Department» необходимо сначала выбрать ObjectClass, а затем выбрать значение атрибута в ObjectClass.
Отдел можно не настраивать, но если выбран ObjectClass, тогда необходимо указать наименование /идентификатор отдела.
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass для того, чтобы можно было хранить информацию об отделах |
НЕ нужны |
|
Department Duplicate Verification Fields |
Выберите данный элемент с помощью наименования/индентификатора отдела 1) Если выбрано наименование отдела, поле «Name» будет синхронизировано, а значение поля ID в таблице будет сгенерировано системой случайным образом。 2) Если выбран ID, синхронизируется поле «ID+Name», а значение поля ID в таблице будет соответствовать ID на сервере LDAP |
|
|
Department name |
Выберите данный элемент в Department attributes |
|
|
Department ID |
Требуется только в том случае, если в «Department Duplicate Verification Field» выбран «Department ID». Выберите UID (Department ID) в Department Attributes |
Роль (Role_Prop)
Для поля «Role» необходимо сначала выбрать ObjectClass, а затем выбрать значение атрибута в ObjectClass.
Атрибут роли можно не настраивать, но если выбран ObjectClass, имя роли/идентификатор роли должны быть настроены.
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass для того, чтобы можно было хранить информацию о ролях |
НЕ нужны |
|
Role Duplicate Verification Fields |
Выберите данный элемент с помощью наименования/индентификатора роли 1) Если выбрано название роли, поле «Name» будет синхронизировано, а значение поля ID в таблице будет сгенерировано системой случайным образом 2) Если выбран ID, синхронизируется поле «ID+Name», а значение поля ID в таблице будет соответствовать ID на сервере LDAP |
|
|
Role name |
Выберите данный элемент в Role attributes |
|
|
Role ID |
Требуется только в том случае, если в «Role Duplicate Verification Field» выбран «Role ID». Выберите UID (Role ID) в Role Attributes |
Результат работы плагина
Если аутентификация и синхронизация через LDAP прошли успешно, то пользователь вводит имя пользователя и пароль, хранящиеся на сервере LDAP, чтобы войти в систему, и выполняет соответствующие действия в рамках его бизнес-задач и в соответствии с наделенными полномочиями на платформе. Смотрите изображение ниже:
Примечание 1: Если введенное имя пользователя не записано в платформе, или соответствующий пользователь отключен, или для пользователя включено какое-либо ограничение по работе с платформой, появится сообщение «ошибка имени пользователя или пароля» или «пользователь недоступен».
Примечание 2: Имя пользователя, хранящееся на сервере LDAP, не может содержать двухбайтовые японские, традиционные китайские или корейские символы. В противном случае при входе в платформу будет выдано сообщение «ошибка имени пользователя или пароля».
В пароле, хранящемся на сервере LDAP, также запрещено использовать двухбайтовые японские, традиционные китайские, упрощенные китайские или корейские символы. В противном случае при входе в платформу будет выдано сообщение «ошибка имени пользователя или пароля».








