Синхронизация УЗ

Раздел «Синхронизация УЗ» управляет сервисами синхронизации учётных записей с подключёнными поставщиками УЗ. Синхронизация загружает пользователей из каталога в Simple2FA, поддерживает их данные в актуальном состоянии и распределяет пользователей по группам панели.

Для каждого поставщика УЗ создаётся отдельный сервис синхронизации со своими настройками. Один поставщик — одна конфигурация синхронизации.

Список сервисов синхронизации

На странице раздела отображается таблица настроенных сервисов синхронизации:

  • Поставщик учётных записей — название и тип поставщика, для которого настроена синхронизация;
  • Активен — признак того, что сервис синхронизации включён.

Для перехода к настройкам сервиса нажмите на название поставщика. Чтобы настроить синхронизацию для нового поставщика, нажмите кнопку «+ Добавить».

Настройка сервиса синхронизации

Управление сервисом синхронизации

  • Поставщик учётных записей — поставщик УЗ, с которым будет выполняться синхронизация. Для выбора доступны только те поставщики, для которых синхронизация ещё не настроена. По значку просмотра рядом с полем можно перейти к настройкам выбранного поставщика;
  • Активен — включает сервис синхронизации с каталогом. Неактивный сервис сохраняет настройки, но синхронизация по нему не выполняется.

Настройки сервиса

  • Интервал синхронизации (мин) — период автоматической синхронизации пользователей. Значение 0 отключает автоматический запуск: синхронизация будет выполняться только вручную, кнопкой «Синхронизировать»;
  • Таймаут запроса к каталогу (сек) — максимальное время ожидания ответа каталога при синхронизации. Значение по умолчанию — 300. Увеличьте значение, если каталог большой и запросы не успевают выполниться.

Количество учётных записей, обрабатываемых за одну итерацию, задаётся параметром «Размер батча синхронизации УЗ» в разделе «Глобальные настройки».

Маппинг атрибутов LDAP

Блок отображается для поставщиков типа LDAP и определяет, из каких LDAP-атрибутов считываются данные пользователей:

  • Атрибут идентификации — атрибут, из которого берётся логин пользователя. Значение по умолчанию — sAMAccountName (Active Directory / Samba). Для других каталогов укажите соответствующий атрибут, например uid;
  • Атрибут имени — атрибут с отображаемым именем пользователя. Значение по умолчанию — name;
  • Атрибуты почты — атрибуты, из которых считывается адрес электронной почты. Можно указать один или несколько атрибутов через ; — используется первый заполненный. Значение по умолчанию — userPrincipalName;
  • Атрибуты групп LDAP — атрибуты, из которых считывается членство пользователя в группах каталога. Можно указать один или несколько атрибутов через ;. Значение по умолчанию — memberOf.

Маппинг атрибутов Keycloak

Блок отображается для поставщиков типа Keycloak:

  • Endpoint списка пользователей Keycloak — путь REST-эндпоинта Keycloak для получения списка пользователей. Можно использовать шаблон /admin/realms/{realm}/users{realm} подставляется автоматически;
  • Атрибут логина Keycloak — поле, из которого берётся логин пользователя. Значение по умолчанию — username;
  • Атрибут имени Keycloak — поле с именем пользователя. Значение по умолчанию — firstName;
  • Атрибуты почты Keycloak — поля с адресом электронной почты, один или несколько через ;. Значение по умолчанию — email;
  • Атрибуты групп Keycloak — поля с членством пользователя в группах, один или несколько через ;. Значение по умолчанию — groups.

Настройка 2FA для новых пользователей

  • Отправлять ссылку настройки 2FA новым пользователям — при включённой опции пользователям, созданным в ходе синхронизации, автоматически отправляется ссылка на визард привязки второго фактора;
  • Время жизни ссылки (мин) — срок действия отправляемой ссылки. Значение по умолчанию — 15. По истечении срока ссылка становится недействительной, и её потребуется сформировать заново.

Сопоставление групп пользователей

Таблица маппинга определяет, в какую группу панели попадают синхронизируемые пользователи в зависимости от их членства в группах каталога:

  • Группы каталога — одна или несколько групп каталога через ;;
  • Группа в панели — группа Simple2FA, в которую попадают пользователи из указанных групп каталога.

Если для пользователя не найдено ни одного сопоставления, он попадает в группу панели по умолчанию («Default group»). При повторной синхронизации группы существующих пользователей обновляются по текущему маппингу — изменения членства в каталоге и правки таблицы сопоставления применяются к уже синхронизированным пользователям.

Строки маппинга добавляются кнопкой + и удаляются кнопкой ×.

Ручная синхронизация

Кнопка «Синхронизировать» запускает синхронизацию с каталогом немедленно, не дожидаясь автоматического запуска по интервалу. Используйте её после первичной настройки сервиса, а также когда нужно сразу подтянуть изменения из каталога — например, после заведения новых сотрудников.

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru