Возможности плагина мультидоменной аутентификации
Обзор
Варианты применения
Если информация о пользователях хранится на нескольких LDAP-серверах, Вам (как администратору) может понадобиться плагин для мультидоменной аутентификации через LDAP, синхронизации пользователей с LDAP-серверов в платформе, а также для повторного использования соответствующих конфигураций.
- Установка этого дополнительного функционала, основанного на оригинальном плагине «Multiple LDAP Users Synchronization», позволит эффективно осуществлять синхронизацию пользователей из различных LDAP-доменов.
- Расширенная поддержка структуры Active Directory (AD), где каждый пользователь может одновременно принадлежать нескольким группам (например, группам безопасности), обеспечит более гибкую связь между пользователями и группами.
Функции
После успешной установки плагина, станет доступной простая настройка мультидоменной аутентификации через LDAP в разделе Global Setting > Authentication Method. В процессе синхронизации пользователей вы сможете выбрать опцию синхронизации с несколькими LDAP-серверами. Важно отметить, что LDAPS поддерживается как при использовании мультидоменной аутентификации, так и при синхронизации пользователей.
Примечание:
1. На супер-администраторов не распространяется аутентификация через LDAP, они по-прежнему используют встроенную аутентификацию.
2. Пользователи с одной и той же учетной записью в разных доменах совместно используют данную учетную запись на платформе и могут входить в систему, используя свои собственные пароли.
3. Если Вы отключите плагин, система автоматически переключится на встроенную аутентификацию. При этом при повторном включении плагина настроенные ранее конфигурации мультидоменной аутентификации через LDAP продолжат работать.
4. Внешняя база данных PostgreSQL в настоящее время не поддерживается. Если у Вас есть какие-либо особые требования, обратитесь в службу технической поддержки.
Плагин
Установка плагина
Загрузить плагин можно здесь: Плагин для мультидоменной аутентификации через LDAP (расширенной)
Способ установки плагина в FineReport (Designer): Управление плагином в Проектировщике
Способ установки плагина на сервер Decision-Making Platform: Управление плагином на Сервере
Способ установки плагина в FineBI: Управление плагинами в FineBI
Введение
После успешной установки плагина, будет доступна возможность настройки мультидоменной аутентификации через LDAP в разделе Global Setting > Authentication Method.
В процессе синхронизации пользователей предоставляется опция выбора источника пользователей в виде «Synchronize from Multiple LDAP Servers».
Пример
Настройка аутентификации через LDAP
Администратор входит в систему и переходит в раздел System Management > User Management > Global Setting. Затем выбирает метод аутентификации Multi-Domain LDAP Authentication для синхронизации пользователей и заполняет соответствующую конфигурационную информацию.
После внесения параметров необходимо выполнить тестовое подключение, нажав кнопку «Test connection». При успешном результате следует сохранить изменения, нажав кнопку «Save». Таким образом, аутентификацию можно считать успешно настроенной.
После добавления всех URL-адресов необходимо нажать кнопку «Save», выйти из платформы и выполнить повторный вход.
Конфигурация аутентификации через LDAP
В разделе «Configuring LDAP Authentication» представлен подробный метод конфигурации общей аутентификации через LDAP. Обратите внимание на следующие ключевые аспекты:
Формат URL-адреса - ldaps://IP-адрес: номер порта.
Включите SSL-аутентификацию и укажите путь, по которому находится аутентификация.
Примечание: В случае успешной настройки аутентификации на сервере, где размещен проект FineReport / FineBI, Java автоматически распознает доверенную аутентификацию и указывать путь не потребуется.
Переход к управлению синхронизацией пользователей
Использование функции синхронизации пользователей впервые:
Авторизуйтесь в системе с учетной записью администратора, затем перейдите в раздел System Management > User Management > All Users и выберите опцию «Synchronize User».
Появится диалоговое окно с вопросом: «Вы уверены, что хотите сохранить существующие данные, включая импортированных/добавленных пользователей, отделы, должности и роли?»
Логика обновления, соответствующая различным опциям, выглядит следующим образом:
|
Опция |
Определение |
|
Reserve |
Если существующего пользователя нет среди данных о синхронизации, то информация о пользователе и соответствующие разрешения будут сохранены без изменений. Если существующий пользователь есть в источнике синхронизации пользователей (то же имя пользователя):
|
|
Clear |
Имя пользователя, имя, пароль, мобильный телефон, электронная почта, отдел, должность, роль и разрешения существующих «вручную добавленных/импортированных пользователей» на платформе удаляются, пользователи синхронизируются заново |
Примечание 1: Если «Synchronized User» был настроен ранее, и источником пользователей является «Server Dataset», при переключении появится запрос: «После переключения источника пользователей исходные данные синхронизации, включая пользователей, их должности и соответствующие отделы, роли, разрешения и т.д., будут удалены. Подтвердить переключение?» - нажмите «OK», чтобы завершить синхронизацию пользователей через LDAP.
Примечание 2: Если подключение к аутентификации через LDAP в разделе 3.1. не уставлено, на этом шаге появится красная подсказка «Cоединение через LDAP не установлено, пожалуйста, подтвердите соответствующую конфигурацию в аутентификации через LDAP».
Повторное использование функции синхронизации пользователей:
Для доступа к странице настройки синхронизированных пользователей администратору необходимо перейти в раздел «Synchronized User Management» и выбрать опцию «Edit».
Настройка синхронизируемых пользователей
Выберите «Synchronize from Multiple LDAP Servers» в качестве источника пользователей, система автоматически прочитает конфигурацию в разделе 3.1. Настройка аутентификации через LDAP и протестирует соединение. Конфигурация синхронизируемого пользователя показана на следующем рисунке:
Примечание: Если «Synchronized User» был настроен ранее, и источником пользователей является «Server Dataset», при переключении появится запрос: «После переключения источника пользователей исходные данные синхронизации, включая пользователей, их должности и соответствующие отделы, роли, разрешения и т.д., будут удалены. Подтвердить переключение?» - нажмите «OK», чтобы завершить синхронизацию пользователей через LDAP.
Частота синхронизации (Sync frequency)
Поддерживаются два способа выполнения синхронизации: определенный интервал (Fixed Interval) и установка выражения (Expression Setting).
Определенный интервал (Fixed Interval)
По умолчанию периодичность автоматической синхронизации пользователей с LDAP-сервером составляет 43 200 секунд.
Можно настроить частоту синхронизации, позволяющую автоматически выполнять несколько синхронизаций подряд. После достижения установленной частоты синхронизация будет выполняться автоматически, обеспечивая непрерывную согласованность изменений данных на LDAP-сервере и в платформе.
Примечание: Частота синхронизации не должна быть слишком высокой, иначе журнал будет постоянно обновляться, а его объем – постоянно расти.
Настройка условия (Expression settings)
Реализована функция установки временного интервала выполнения задачи с использованием выражения Cron. Задача может быть настроена на повторение ежедневно, через каждые два дня, выполнение однократно и т. д.
Возможность редактировать информацию о пользователе (User Editability)
По умолчанию кнопка «User Info Editable in Sync Status» не отмечена. После установки соответствующего флажка информацию о пользователе можно будет редактировать в процессе синхронизации.
Пользователи могут редактировать имя, мобильный телефон и адрес электронной почты. При автоматической/ручной синхронизации вышеуказанные поля, касающиеся существующих пользователей, обновляться не будут. Внимательно изучите указания, приведенные в таблице ниже:
Примечание: Поскольку включена аутентификация синхронизируемых пользователей через LDAP, все операции, связанные с паролями синхронизируемых пользователей, недоступны (установка метода шифрования, изменение и сброс пароля и т.д.). К контролирующим и внесенным в систему пользователям данные ограничения не относятся
|
Пользователь |
Описание |
|
Супер-администратор |
1) При повторной синхронизации поля имени, мобильного телефона и электронной почты существующих пользователей обновляться не будут. 2) Имена, мобильные телефоны и адреса электронной почты всех существующих пользователей редактировать можно, а их роли - нет. 3) Супер-администратор может редактировать свое имя, пароль, мобильный телефон, адрес электронной почты в «Настройках аккаунта».
4) Вы можете воспользоваться опцией «Forgot password» следующим образом: System Management > System Setting > Login |
|
Суб-администратор |
1) Имя, мобильный телефон и адрес электронной почты авторизованного синхронизированного пользователя могут быть изменены, роль и пароль при этом редактировать нельзя. 2) Имя, пароль, мобильный телефон и адрес электронной почты авторизованного заведенного в системе пользователя могут быть изменены, роль редактировать нельзя. 3) Менеджер может редактировать свое имя, мобильный телефон и адрес электронной почты в «Настройках учетной записи». |
|
Обычный пользователь |
Синхронизированные пользователи могут изменить свое имя, мобильный телефон и адрес электронной почты в «Настройках аккаунта». |
Включение URL-адреса LDAP
Нажмите на (v) или на (-). После этого можно будет установить статус синхронизации для каждого домена, выбрав опцию «Включено» или «Отключено».
Нажмите на карандаш. После этого можно будет отредактировать синхронные атрибуты домена.
Пользователь
Для заполнения полей пользователей сначала необходимо выбрать ObjectClass, а затем выбрать значение необходимого атрибута в ObjectClass.
Примечание: При настройке «Sync User» нет необходимости настраивать пароль, применяется аутентификация пароля через LDAP.
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass для хранения атрибутов пользователей |
нужен |
|
User duplicatie verification field |
Запустите данный элемент конфигурации с помощью имени пользователя или его ID 1) Если выбрать User ID, будет синхронизировано поле User ID. Значение поля User ID - это идентификатор пользователя на сервере LDAP при синхронизации пользователей. Примечание: Если пользователь A -существующий пользователь платформы, синхронизация не выполняется, информация о пользователе A в платформе остается неизменной. 2) Если выбрать Username, поле Username будет синхронизировано. Значение поля UserID генерируется системой случайным образом.
Примечание: Если пользователь A - существующий пользователь платформы, синхронизация продолжается, информация о пользователе A в платформе сохраняется и дополняется другой информацией с сервера LDAP.
3)Если в поле User Duplication Verification Field настроено поле CN и в исходных данных LDAP есть пользователи с дублирующимися CN: В одном домене: синхронизация не пройдет. Рекомендуется выбрать уникальное поле, например, поле UserPrincipalName или sAMAccountName в домене AD. В нескольких доменах: синхронизация пройдет, информация об отделе или роли пользователя в платформе сохранится и дополнится другой информацией с сервера LDAP. |
нужен |
|
UserID |
Выберите UID (User ID) в User Attribute Примечание: Требуется только в том случае, если в «User Repeat Verification Field» выбран «User ID». |
нужен |
|
Username |
Выберите Username в User Attribute. Имя пользователя, хранящееся на сервере LDAP, не должно содержать двухбайтовые японские, традиционные китайские или корейские символы. В противном случае при входе пользователя в систему платформы появится сообщение «Неверное имя пользователя или пароль». |
нужен |
|
User Type |
Выберите Platform User или Mobile Platform User. Этот элемент конфигурации применим в тех случаях, когда пользователи платформы классифицированы. Его можно проигнорировать, если соответствующее условие не выполнено. 1. Плагин версии V1.7.5 и более поздних версий Тип пользователя повторно синхронизируется при каждой синхронизации, изменения конфигурации или вновь добавленные значения вступают в силу при каждой синхронизации. Если во время синхронизации для типа пользователя установлено значение «пусто», оно не вступает в силу, в платформе сохраняется предыдущее значение типа пользователя. 2. Плагин версии V1.7.4 и более ранних версий Тип пользователя вступает в силу только при первоначальной настройке синхронизации. Если тип пользователя A уже был настроен на платформе, то даже если во время синхронизации через LDAP для A будет настроен новый тип пользователя, тип пользователя A добавлен не будет. Для внесения изменений обратитесь к администратору, чтобы он вручную изменил конфигурацию типа пользователя платформы. |
по желанию |
|
Username Conversion Policy |
1. Плагин версий ранее V1.7.9 При синхронизации пользователей регистр имен пользователей единообразно преобразуется в нижний регистр. 2. Плагин версии V1.7.9 и более поздних версий Добавлена новая функция Username Conversion Policy, которая позволяет пользователям выбрать опцию Keep Case Unchanged. Если эта опция отмечена, при синхронизации пользователей регистр исходного имени пользователя остается неизменным. Рис. 16 Примечание: Если внешняя база данных чувствительна к регистру, и была выполнена историческая синхронизация пользователей через LDAP, установка флажка Keep Case Unchanged приводит к сбою синхронизации. Необходимо очистить исторические данные и выполнить синхронизацию еще раз. После изменения конфигурации повторная синхронизация может привести к потере определенных разрешений на конфигурацию пользователя. Например, если пользователь ANNA был первоначально синхронизирован и сохранен как anna, установка флажка Keep Case Unchanged и повторная синхронизация сохранит пользователя как ANNA. В этом случае конфигурация роли, ранее назначенная anna, будет потеряна, и ANNA не унаследует конфигурацию роли anna. |
|
|
Name |
Выберите данный элемент в User Attributes |
нужен |
|
Mobile Phone |
Выберите данный элемент в User Attributes |
по желанию |
|
|
Выберите данный элемент в User Attributes |
по желанию |
|
Expansion Attribute |
Выберите другое содержимое (поддерживается пакетный выбор) для синхронизации. Рис. 17 Примечание: Эта функция поддерживается в версии V1.8.0 и более поздних версиях. После настройки этой функции данные сохраняются в таблице Fine_Extra_Properties в FineDB в формате JSON. |
по желанию |
Отдел
Для поля «Department» необходимо сначала выбрать ObjectClass, а затем выбрать значение атрибута в ObjectClass.
Отдел можно не настраивать, но если выбран ObjectClass, тогда необходимо указать наименование/идентификатор отдела.
Примечание: Если в качестве отдела для синхронизации используется группа безопасности, настройку в этом разделе можно игнорировать.
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass для того, чтобы можно было хранить информацию об отделах |
По желанию |
|
Department Duplicate Verification Fields |
Выберите данный элемент с помощью наименования/индентификатора отдела 1) Если выбрано наименование отдела, поле «Name» будет синхронизировано, а значение поля ID в таблице будет сгенерировано системой случайным образом 2) Если выбран ID, синхронизируется поле «ID+Name», а значение поля ID в таблице будет соответствовать ID на сервере LDAP |
|
|
Department name |
Выберите данный элемент в Department attributes |
|
|
Department ID |
Требуется только в том случае, если в «Department Duplicate Verification Field " выбран " Department ID» Выберите UID (Department ID) в Department Attributes |
Роль
Для поля «Role» необходимо сначала выбрать ObjectClass, а затем выбрать значение атрибута в ObjectClass.
Атрибут роли можно не настраивать, но если выбран ObjectClass, имя роли/идентификатор роли должны быть настроены.
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass для того, чтобы можно было хранить информацию о ролях |
По желанию |
|
Role Duplicate Verification Fields |
Выберите данный элемент с помощью наименования/индентификатора роли 1) Если выбрано название роли, поле «Name» будет синхронизировано, а значение поля ID в таблице будет сгенерировано системой случайным образом 2) Если выбран ID, синхронизируется поле «ID+Name», а значение поля ID в таблице будет соответствовать ID на сервере LDAP |
|
|
Role name |
Выберите данный элемент в Role attributes |
|
|
Role ID |
Требуется только в том случае, если в «Role Duplicate Verification Field» выбран «Role ID» Выберите UID (Role ID) в Role Attributes |
Атрибут группы безопасности (синхронизируется с группой безопасности как отдел)
В рамках Active Directory (AD) термин «Security group» представляет собой объект, предназначенный для управления и установки разрешений. Группа безопасности позволяет администраторам объединять пользователей или компьютеры в группы и предоставлять каждой группе разрешения для доступа к конкретным ресурсам или объектам.
Данная конфигурация используется для синхронизации пользователей, которые соответствуют членам группы безопасности.
Примечание:
1. Атрибут «Security group» и атрибут «Department» не могут быть настроены одновременно, в противном случае появится сообщение: «Атрибуты отдела и атрибуты группы безопасности невозможно настроить одновременно».
2. Атрибут «Security group» и атрибут «Custom Department» не могут быть настроены одновременно, в противном случае появится сообщение аналогичное представленному выше.
Общая структура применения элементов конфигурации показана на следующем рисунке:
Элементы конфигурации показаны на следующем рисунке:
|
Элемент конфигурации |
Описание |
Нужен или нет |
|
ObjectClass |
Выберите ObjectClass, используемый для хранения атрибута группы безопасности (отдела). После выбора ObjectClass загрузите все группы безопасности на основе ObjectClass (как опции в раскрывающемся списке Group Selection). |
По желанию Элементы конфигурации следует оставить пустыми или ввести значения для всех групп. |
|
Group Name |
Если выбран атрибут Group Name, значение атрибута LDAP, соответствующего полю Group Name, принимается в качестве значения, отображаемого в выпадающем списке Group Selection. |
По желанию Если в этом поле установлено пустое значение, в раскрывающемся списке Group Selection по умолчанию будет указано CN. |
|
Group Selection Group Department Mapping |
После выбора группы безопасности сопоставление отделов группы загружается в таблицу сопоставления автоматически, а столбец «Department name» поддерживает возможность ручного ввода. |
По желанию Элементы конфигурации следует оставить пустыми или ввести значения для всех групп. |
Примечание: имена групп безопасности можно дублировать, но отделы, сопоставленные с группами безопасности, дублировать нельзя. В одном домене несколько групп могут быть сопоставлены с одним и тем же отделом, в то время как в мультидоменной среде группы безопасности не могут быть сопоставлены с одним и тем же отделом в других доменах. При условии, что существуют группы безопасности с одинаковыми именами, пользователи в этих группах безопасности могут быть синхронизированы. Если имена пользователей также совпадают, но конфигурации при этом отличаются, платформа удалит дубликаты и перезапишет их.
Демонстрация
Если аутентификация системы через LDAP и синхронизация пользователей домена через LDAP прошли успешно, Вы можете нажать OK, чтобы начать синхронизацию.
На следующем рисунке показано, что включены два URL-адреса LDAP.
Успешная синхронизация изображена на следующем рисунке:
После ввода имени пользователя и пароля, хранящихся на сервере LDAP, Вы можете войти в платформу и выполнять операции в соответствии с назначенными правами пользования платформой.
Примечание:
1. Если введенное имя пользователя не записано в платформе, или соответствующий пользователь отключен, или для пользователя включено какое-либо ограничение по работе с платформой, появится сообщение «ошибка имени пользователя или пароля» или «пользователь недоступен».
2. Имя пользователя, хранящееся на сервере LDAP, не может содержать двухбайтовые японские, традиционные китайские или корейские символы. В противном случае при входе пользователя в платформу будет отображаться сообщение «Неверное имя пользователя или пароль».
Пароль, хранящийся на сервере LDAP, не может содержать двухбайтовые японские, традиционные китайские, упрощенные китайские или корейские символы. В противном случае при входе пользователя на платформу отображается сообщение «Неверное имя пользователя или пароль».
Примечания
Ограничения на применение определенных символов
1. Имя группы безопасности. При создании группы безопасности в AD запрещено использование следующих символов: / \ [] : ; | = , + * ? < > "
2. Имя пользователя. При создании пользователя в AD запрещено использование следующих символов: / \ [] : ; | = , + * ? < > "
Другими словами, специальные символы, разрешенные при синхронизации - это скобки, подчеркивание и пробел.
3. Название организационной единицы (OU). Поддерживаемые символы: / \ () _ ; , + * < > и пробел.































