Раздел «Поставщики УЗ» предназначен для подключения внешних каталогов учётных записей, в которых выполняется проверка первого фактора (логина и пароля) и из которых синхронизируются учётные записи пользователей. Поддерживаются два типа поставщиков: LDAP (включая Active Directory, Samba DC, ALD Pro и другие LDAP-совместимые каталоги) и Keycloak.
К инстансу можно подключить несколько поставщиков одновременно.
Список поставщиков
На странице раздела отображается таблица подключённых поставщиков со следующими колонками:
- Название — имя поставщика, заданное при создании;
- Тип — LDAP или Keycloak;
- Активен — признак того, что поставщик включён и участвует в проверке первого фактора и синхронизации.
Для перехода к настройкам поставщика нажмите на его название. Групповые операции над выбранными записями выполняются через меню «Действия». Чтобы подключить нового поставщика, нажмите кнопку «+ Добавить».
Добавление поставщика
Основные настройки
- Название — произвольное имя поставщика, под которым он отображается в списке;
- Тип — тип каталога: LDAP или Keycloak. От выбранного типа зависит состав дальнейших параметров подключения;
- Активен — флажок включения поставщика. Неактивный поставщик сохраняется в списке, но не используется при проверке первого фактора и синхронизации.
Параметры подключения LDAP
Блок отображается при выборе типа «LDAP».
- Использовать TLS при подключении к LDAP — включает защищённое соединение с каталогом. Рекомендуется оставлять включённым: при отключённом TLS учётные данные передаются по сети в открытом виде;
- URL для подключения к LDAP — адрес сервера каталога в формате
ldap://127.0.0.1:389/; - Строка домена LDAP — база поиска пользователей в каталоге, например
dc=simple2fa,dc=test,dc=ru; - Строка фильтрации LDAP — LDAP-фильтр поиска пользователя с плейсхолдером
{login}. Пример:(&(objectClass=user)(sAMAccountName={login})). При проверке первого фактора{login}заменяется на имя входящего пользователя; при синхронизации{login}заменяется на*, и выбираются все совпадающие записи — таким образом фильтр одновременно определяет и область синхронизации; - Строка сервисного аккаунта LDAP — DN учётной записи, от имени которой инстанс подключается к каталогу, например
cn=Administrator,cn=Users,dc=simple2fa,dc=test,dc=ru. Рекомендуется использовать выделенную сервисную учётную запись с минимально необходимыми правами (чтение каталога); - Пароль сервисного аккаунта LDAP — пароль указанной сервисной учётной записи;
- Учитывать Dial-in атрибуты пользователей — при проверке первого фактора инстанс читает из Active Directory атрибуты вкладки Dial-in (
msRADIUSFramedIPAddress,msRADIUSFramedRoute) и передаёт их в RADIUS-ответе Access-Accept. Опция используется, когда сетевое оборудование назначает пользователям IP-адреса и маршруты на основании атрибутов из AD.
Параметры подключения Keycloak
Блок отображается при выборе типа «Keycloak». Проверка первого фактора выполняется через token endpoint Keycloak (OpenID Connect).
- Базовый URL для обращения к серверу Keycloak — адрес сервера Keycloak, включая путь к realm;
- Endpoint для обращения к серверу Keycloak — путь token endpoint относительно базового URL. Значение по умолчанию:
/protocol/openid-connect/token/; - ID клиента Keycloak — идентификатор клиента (client ID), созданного в Keycloak для Simple2FA;
- Секретный ключ клиента Keycloak — секрет клиента (client secret);
- Учитывать атрибуты пользователей Keycloak — при проверке первого фактора инстанс читает атрибуты пользователя из Keycloak и передаёт сопоставленные RADIUS-атрибуты в ответе Access-Accept. Сопоставление задаётся в таблице ниже: в колонке «Атрибут Keycloak» указывается имя атрибута пользователя в Keycloak, в колонке «RADIUS-атрибут» — имя RADIUS-атрибута, в котором значение будет передано. Строки сопоставления добавляются кнопкой + и удаляются кнопкой ×.
Аутентификация администраторов
Блок позволяет разрешить администраторам вход в панель управления по учётным данным этого каталога — без создания отдельных локальных учётных записей панели.
- Разрешить вход администраторов через каталог учётных записей — при включённой опции администраторы из групп маппинга могут входить в панель, используя учётные данные этого каталога. При входе сначала проверяются локальные учётные записи панели, затем — все включённые поставщики.
Сопоставление групп администраторов — таблица маппинга «группа каталога → роль». В колонке «Группа каталога» укажите имя или DN группы, в колонке «Роль» выберите роль панели, которую получают входящие через эту группу администраторы. Членство хотя бы в одной группе из строк маппинга обязательно для входа администратора через каталог: пользователи каталога, не входящие ни в одну из указанных групп, войти в панель не смогут.
Строки маппинга добавляются кнопкой + и удаляются кнопкой ×.
Проверка соединения
Кнопка «Проверить соединение» позволяет убедиться в корректности заданных параметров подключения: инстанс выполняет пробное подключение к каталогу с указанными настройками и сообщает результат. Рекомендуется выполнять проверку после заполнения параметров, перед сохранением поставщика.




