LDAP

Последнее обновление : Oct 31, 2016 |
Навигация: Параметры системыСистемаСлужбы справочниковLDAP
Prolog information

Дополнительные сведения о конфигурации

Для получения дополнительных сведений о конфигурации см. Централизованный системный телефонный справочник.

Параметры конфигурации

LDAP (облегченный протокол доступа к службам каталогов) — это программный протокол, позволяющий любому пользователю находить организации, людей и иные ресурсы, например файлы и устройства в сети. Он также может использоваться для импорта информации из справочника.
IP Office поддерживает как LDAP V2, так и LDAP V3:
  • LDAP v2: это меню (Параметры системыСистемаСлужбы справочниковLDAP ) поддерживает LDAP v2 напрямую из службы IP Office.
  • LDAP v3: служба совместной работы на IP Office версии 11.1.2 и более поздних версиях и серверах IP Office на базе Linux поддерживает LDAP v3. Для серверов IP500 V2 служба совместной работы предоставляется сервером приложений IP Office. Использование IP Office Web Manager, см. РешениеПараметры решенияСинхронизация пользователей с помощью LDAP.
Tip:
  • Система IP Office также поддерживает импорт записей каталогов из другой системы IP Office по протоколу HTTP. В том числе протокол HTTP используется для импорта записей, изучаемых другой системой IP Office по протоколу LDAP.
Записи LDAP могут содержать несколько телефонных номеров. При импорте в каталог системы каждый из них обрабатывается как отдельная запись каталога.
Каталог LDAP организован как простая древовидная иерархическая структура, состоящая из следующих уровней:
  • корневой каталог (отправная точка или источник древовидной структуры), из которого следуют ответвления следующего уровня;
  • страны, из каждой из которых следуют Branch следующего уровня;
  • организации, из каждой из которых следуют Branch следующего уровня;
  • организационные подразделения (отделы, департаменты и т. д.), из которых следуют Branch следующего уровня (включающие в себя записи)
  • отдельные элементы (в том числе люди, файлы и совместно используемые ресурсы, например, принтеры)
Каталог LDAP может быть распределен по многим серверам. Каждый сервер имеет реплицированную версию всего каталога, который периодически синхронизируется. Сервер LDAP называется системным агентом каталога (DSA). Сервер LDAP, получающий запрос от пользователя, принимает на себя ответственность за этот запрос, передавая его другому агенту DSA, если необходимо, но обеспечивая получение пользователем одного скоординированного ответа.
Данные параметры могут редактироваться в интерактивном режиме. Изменения в этих параметрах не требуют перезагрузки системы.
Поле
Описание
LDAP включен
По умолчанию = выкл.
Этот параметр включает или выключает поддержку протокола LDAP. Если запрашиваемый сервер является сервером LDAP V3, может потребоваться включить поддержку LDAP V2 на этом сервере. Серверы LDAP V3 обычно поддерживают LDAP V2, но по умолчанию эта функция не включена.
Имя пользователя
По умолчанию = пусто
Введите имя пользователя для проверки подлинности подключения к базе данных LDAP. Для определения доменного имя конкретного пользователя ОС Windows посмотрите вкладку «Учетная запись» свойств пользователя в разделе «Пользователи и компьютеры Active Directory». Обратите внимание, что это означает, что необходимое имя пользователя не обязательно совпадает с именем записи службы Active Directory. В службе Active Directory должна быть встроенная учетная запись для анонимного доступа в Интернет, имеющая префикс «IUSR_» и суффикс «имя_сервера». Таким образом, например, имя пользователя, вводимое в это поле, может быть следующим: IUSR_CORPSERV@example.com
Пароль
По умолчанию = пусто
Введите пароль, который будет использоваться для проверки подлинности подключения к базе данных LDAP. Введите пароль, настроенный в службе Active Directory для указанного выше пользователя.
Также может быть создан объект службы Active Directory, позволяющий осуществлять анонимный доступ для чтения. Это настраивается на сервере следующим образом:
  1. В разделе Пользователи и компьютеры Active Directory включите Дополнительные функции в меню Вид.
  2. Откройте свойства объекта, который будет опубликован, и перейдите на вкладку Безопасность.
  3. Щелкните Добавить и выберите АНОНИМНЫЙ ВХОД, а затем — Добавить и ОК
  4. Щелкните Дополнительно и выберите АНОНИМНЫЙ ВХОД.
  5. Щелкните Просмотреть/редактировать и измените параметр Применить к на Этот объект и все дочерние объекты.
  6. Щелкните ОК, чтобы выйти из меню.
  7. После выполнения этой операции на сервере в поле Имя пользователя формы конфигурации Система можно сделать любую запись (но это поле не может оставаться пустым), а поле Пароль оставить пустым. Другие серверы LDAP, не являющиеся службами Active Directory, могут разрешать полностью анонимный доступ, тогда поля Имя пользователя и Пароль настраивать не требуется.
IP-адрес сервера
По умолчанию = пусто
Введите IP-адрес сервера, на котором хранится база данных.
Порт сервера
По умолчанию = 389
Эта настройка используется для указания порта ожидания запросов сервера LDAP.
Метод проверки подлинности
По умолчанию = Простой
Выберите метод проверки подлинности, который будет использоваться. Доступные варианты:
  • Простой: проверка подлинности с использованием простого текста
  • Kerberos: не используется.
Интервал ресинхронизации (с)
По умолчанию = 3600 секунд. Диапазон = от 60 до 99999 секунд.
Частота выполнения системой повторной синхронизации каталога с сервером. Это значение также влияет на некоторые аспекты внутренней работы.
Запросы поиска по протоколу LDAP содержат поле, определяющее предельное время выполнения операции поиска, которое составляет 1/16 интервала повторной синхронизации. Так что по умолчанию сервер должен прекращать выполнение запроса поиска, если он не будет выполнен в течение 225 секунд (3600/16).
Со стороны клиента операция протокола LDAP прекращается, если подключение по протоколу TCP поддерживается более 1/8 интервала повторной синхронизации (по умолчанию 450 секунд). Это время также является интервалом проверки изменений состояния настройки конфигурации «LDAP включен».
База поиска
Фильтр поиска
По умолчанию = пусто
Эти поля используются совместно для уточнения извлечения записей из каталога.
База поиска указывает на точку в дереве LDAP, с которой следует начать поиск.
  • База поиска — это определенное имя в форме строки, как определено в RFC1779.
Фильтр поиска указывает, какие объекты из базы представляют интерес.
  • Фильтр поиска работает с атрибутами объектов, найденных в Базе поиска. Он использует формат, определенный в RFC2254, за исключением отсутствия поддержки расширяемого сопоставления.
  • Если оставить это поле пустым, Фильтр поиска будет использовать значение по умолчанию (objectClass=*), соответствующее всем объектам в базе поиска.
  • Убедитесь, что весь фильтр и каждый объект внутри фильтра заключены в скобки ( ).
Ниже приведены некоторые примеры, применимые к базе данных службы Active Directory:
  • Для всех номеров телефонов пользователей домена:
    • База поиска - cn=users,dc=acme,dc=com
    • Фильтр поиска - (telephonenumber=*)
  • Чтобы ограничить поиск определенной организационной единицей (например, узлом офиса) и получить также номера мобильных телефонов:
    • База поиска - ou=holmdel,DC=example,DC=com
    • Фильтр поиска - (|(telephonenumber=*)(mobile=*))
  • Чтобы получить членов списка рассылки «group1»:
    • База поиска - cn=users,dc=example,dc=com
    • Фильтр поиска - (&(memberof=cn=group1,cn=users,dc=example,dc=com)(telephonenumber=*))
Атрибуты номера
По умолчанию = telephoneNumber,otherTelephone,homePhone=H,otherHomePhone=H,mobile=M,otherMobile=M
Введите атрибуты номеров, которые сервер должен предоставить доя каждой записи, соответствующей значениям полей База поиска / Фильтр поиска.
  • Другие записи Active Directory: ipPhone, otherIpPhone, facsimileTelephoneNumber, otherfacsimileTelephone Number, pager или otherPager.
  • В именах атрибутов регистр не учитывается.
  • Другие серверы LDAP могут использовать иные атрибуты.
  • Необязательные поля "=string" определяют, как этот тип номеров помечается в каталоге. Таким образом, например, номер сотового телефона в каталоге будет выглядеть как: John Birbeck M 7325551234
Автоматическое заполнение данных MS Teams
По умолчанию = вкл.
Если параметр LDAP включен включен, параметр Автоматическое заполнение данных MS Teams автоматически подставляется в поле URI Microsoft Teams, полученное IP Office в Пользователь | Мобильность URI для MS Teams, и делает параметр URI для MS Teams доступным только для чтения.