Раздел «Синхронизация УЗ» управляет сервисами синхронизации учётных записей с подключёнными поставщиками УЗ. Синхронизация загружает пользователей из каталога в Simple2FA, поддерживает их данные в актуальном состоянии и распределяет пользователей по группам панели.
Для каждого поставщика УЗ создаётся отдельный сервис синхронизации со своими настройками. Один поставщик — одна конфигурация синхронизации.
Список сервисов синхронизации
На странице раздела отображается таблица настроенных сервисов синхронизации:
- Поставщик учётных записей — название и тип поставщика, для которого настроена синхронизация;
- Активен — признак того, что сервис синхронизации включён.
Для перехода к настройкам сервиса нажмите на название поставщика. Чтобы настроить синхронизацию для нового поставщика, нажмите кнопку «+ Добавить».
Настройка сервиса синхронизации
Управление сервисом синхронизации
- Поставщик учётных записей — поставщик УЗ, с которым будет выполняться синхронизация. Для выбора доступны только те поставщики, для которых синхронизация ещё не настроена. По значку просмотра рядом с полем можно перейти к настройкам выбранного поставщика;
- Активен — включает сервис синхронизации с каталогом. Неактивный сервис сохраняет настройки, но синхронизация по нему не выполняется.
Настройки сервиса
- Интервал синхронизации (мин) — период автоматической синхронизации пользователей. Значение
0отключает автоматический запуск: синхронизация будет выполняться только вручную, кнопкой «Синхронизировать»; - Таймаут запроса к каталогу (сек) — максимальное время ожидания ответа каталога при синхронизации. Значение по умолчанию — 300. Увеличьте значение, если каталог большой и запросы не успевают выполниться.
Количество учётных записей, обрабатываемых за одну итерацию, задаётся параметром «Размер батча синхронизации УЗ» в разделе «Глобальные настройки».
Маппинг атрибутов LDAP
Блок отображается для поставщиков типа LDAP и определяет, из каких LDAP-атрибутов считываются данные пользователей:
- Атрибут идентификации — атрибут, из которого берётся логин пользователя. Значение по умолчанию —
sAMAccountName(Active Directory / Samba). Для других каталогов укажите соответствующий атрибут, напримерuid; - Атрибут имени — атрибут с отображаемым именем пользователя. Значение по умолчанию —
name; - Атрибуты почты — атрибуты, из которых считывается адрес электронной почты. Можно указать один или несколько атрибутов через
;— используется первый заполненный. Значение по умолчанию —userPrincipalName; - Атрибуты групп LDAP — атрибуты, из которых считывается членство пользователя в группах каталога. Можно указать один или несколько атрибутов через
;. Значение по умолчанию —memberOf.
Маппинг атрибутов Keycloak
Блок отображается для поставщиков типа Keycloak:
- Endpoint списка пользователей Keycloak — путь REST-эндпоинта Keycloak для получения списка пользователей. Можно использовать шаблон
/admin/realms/{realm}/users—{realm}подставляется автоматически; - Атрибут логина Keycloak — поле, из которого берётся логин пользователя. Значение по умолчанию —
username; - Атрибут имени Keycloak — поле с именем пользователя. Значение по умолчанию —
firstName; - Атрибуты почты Keycloak — поля с адресом электронной почты, один или несколько через
;. Значение по умолчанию —email; - Атрибуты групп Keycloak — поля с членством пользователя в группах, один или несколько через
;. Значение по умолчанию —groups.
Настройка 2FA для новых пользователей
- Отправлять ссылку настройки 2FA новым пользователям — при включённой опции пользователям, созданным в ходе синхронизации, автоматически отправляется ссылка на визард привязки второго фактора;
- Время жизни ссылки (мин) — срок действия отправляемой ссылки. Значение по умолчанию — 15. По истечении срока ссылка становится недействительной, и её потребуется сформировать заново.
Сопоставление групп пользователей
Таблица маппинга определяет, в какую группу панели попадают синхронизируемые пользователи в зависимости от их членства в группах каталога:
- Группы каталога — одна или несколько групп каталога через
;; - Группа в панели — группа Simple2FA, в которую попадают пользователи из указанных групп каталога.
Если для пользователя не найдено ни одного сопоставления, он попадает в группу панели по умолчанию («Default group»). При повторной синхронизации группы существующих пользователей обновляются по текущему маппингу — изменения членства в каталоге и правки таблицы сопоставления применяются к уже синхронизированным пользователям.
Строки маппинга добавляются кнопкой + и удаляются кнопкой ×.
Ручная синхронизация
Кнопка «Синхронизировать» запускает синхронизацию с каталогом немедленно, не дожидаясь автоматического запуска по интервалу. Используйте её после первичной настройки сервиса, а также когда нужно сразу подтянуть изменения из каталога — например, после заведения новых сотрудников.







