Zum Hauptinhalt gehen
Version: 5.5

LDAP-Synchronisation

Das BlueMind Professional Abonnement ermöglicht den Zugriff auf Werkzeuge, die die Integration von BlueMind in ein Informationssystem erleichtern.

Während die Verwaltungskonsole das Erstellen und Verwalten von Entitäten direkt in BlueMind ermöglicht, verfügen Informationssysteme oft über ein zentrales Verzeichnis vom Typ LDAP oder Active Directory, auf das man sich am besten stützt.

Dieser Abschnitt beschreibt den Betrieb und die Einrichtung des Moduls für den Zugriff auf ein Verzeichnis LDAP.

Die Funktionsweise des Tools​

Die Funktionen​

Mit dem Plugin LDAPwird die Benutzerverwaltung an ein Verzeichnis LDAP delegiert, und die Erstellung von Konten wird durch die Synchronisierung mit BlueMind automatisiert.

Diese Synchronisation ermöglicht :

  • Import der Benutzer- und Gruppendatenbank aus dem Verzeichnis:
    BlueMind importiert und ermöglicht die Verwendung von Benutzern und Gruppen aus einem System LDAP. Der Import wird für jede Domäne auf der BlueMind Seite inkrementell durchgeführt.
  • Authentifizierung der BlueMind-Benutzer:
    Wenn Art der Authentifizierung der Domäne als interne Authentifizierung konfiguriert ist und die Synchronisierung LDAP aktiviert ist, dann erfolgt die Authentifizierung der aus dem Verzeichnis importierten Benutzer über das Verzeichnis LDAP. Die Passwörter der importierten Benutzer werden dann auf dem Server LDAP validiert. BlueMind speichert keine Kennwörter.
  • Verbindung neuer Benutzer:
    Ein neuer Benutzer kann sich mit einem BlueMind Server verbinden, auch wenn er noch nicht importiert wurde. Sein BlueMind-Konto wird automatisch erstellt, wenn der Authentifizierungsprozess erfolgreich war.

Dieses Tool vermeidet die Verwaltung einer Benutzerdatenbank in BlueMind und die Probleme mit der Vervielfältigung von Passwörtern. Das Kennwort wird zentral im Verzeichnis LDAP gespeichert und ist BlueMind weder bekannt noch wird es von BlueMind importiert.

Prinzipien der Synchronisation​

Die Bereitstellung (Erstellung oder Änderung) eines Benutzers oder einer Gruppe von LDAP zu BlueMind erfolgt über :

  • bei der Konfiguration des Servers mit dem anfänglichen Import
  • regelmäßig im Laufe eines Tages über geplante Aufgaben
  • oder wenn ein Nutzer sich automatisch im laufenden Betrieb anmeldet.

Um dies zu erreichen, arbeitet das Plugin LDAP auf drei komplementäre Weisen:

  1. Globaler Import
    Durchsucht alle Benutzer und Gruppen von LDAP (unter Berücksichtigung des Stammverzeichnisses und der Filter) und importiert sie in BlueMind. Diejenigen, die nicht existieren, werden erstellt und diejenigen, die bereits existierten, werden bei Bedarf geändert.
    Der globale Modus wird bei der ersten Ausführung automatisch ausgeführt, wenn der erste Import durchgeführt wird. Danach wird sie nur noch durch Klicken auf die Schaltfläche "Globale Synchronisation starten" in der Administrationskonsole (siehe Abschnitt "Konfiguration" weiter unten) ausgelöst.

    ⚠️ Je nach Anzahl der Einträge im Telefonbuch kann die gesamte Synchronisierung sehr lange dauern. Diese Aktion sollte nur in Ausnahmefällen eingeleitet werden.

  2. Inkrementeller Import
    Durchsucht nur die geänderten Benutzer seit dem letzten fehlerfreien Import. Nur Daten, die seit dem Datum des letzten erfolgreichen Imports in LDAP erstellt, gelöscht oder geändert wurden, werden in BlueMind importiert.
    Der inkrementelle Modus wird automatisch und regelmäßig über den geplanten Task ausgeführt. ImportLDAPJobDiese wird bei der Installation des Plugins erstellt. Weitere Informationen über die Verwaltung von geplanten Aufgaben finden Sie unter auf der Seite Planung von Aufgaben.

    💡 Mit diesem System wird die Synchronisation optimiert.

  3. Echtzeit-Import
    Sucht nach dem Benutzer in LDAP , wenn er in BlueMind nicht bekannt ist; wenn er ihn findet, importiert er ihn und authentifiziert ihn auf LDAP , um ihm sofortigen Zugang zu BlueMind zu gewähren.

Installation v​

Um die Funktionen zur Synchronisierung mit einem LDAP-Verzeichnis nutzen zu können, muss das Plugin „ ldap-import “ installiert werden.

Melden Sie sich dazu auf dem Server an und verwenden Sie die folgenden Befehle, um die Installation des Plugins zu starten:

sudo aptitude update sudo aptitude install bm-plugin-admin-console-ldap-import bm-plugin-core-ldap-import

Nach Abschluss der Installation starten Sie den bm-core-Komponenten mit dem folgenden Befehl neu:

bmctl restart

Konfiguration​

Nur der globale Administrator kann die LDAP-Synchronisierung für eine Domäne konfigurieren.

Domänenadministratoren können die Einstellungen einsehen und die Importaufgabe ImportLDAPJob in Planung von Aufgaben starten.

So führen Sie die Konfiguration der LDAP-Verbindung durch:

  • Als globaler Administrator anmelden admin0@global.virt
  • Gehen Sie zu Systemverwaltung > Überwachte Domänen > wählen Sie die Domäne aus > Registerkarte „LDAP-Import“:
  • Aktivieren Sie das Kontrollkästchen „LDAP-Import aktivieren“
  • Geben Sie die erforderlichen Informationen mit den Einstellungen des Verzeichnisses ein:
    FeldHinweis
    Name oder IP-Adresse des LDAP-ServersIP-Adresse oder FQDN des LDAP-Servers im Format: ip-oder-fqdn[:port]
    Wenn der Port nicht angegeben wird, hängt der verwendete Port von dem unter „Protokoll“ ausgewählten Protokoll ab.
    ProtokollWählen Sie das zu verwendende Protokoll aus:
    - PLAIN, Standardport1: 389
    - SSL, Standardport1: 636
    - SSL/alle Zertifikate akzeptieren, Standardport1: 636
    - TLS, Standardport1: 389
    - TLS/alle Zertifikate akzeptieren, Standardport1: 389

    1: Der im Feld Name oder IP des LDAP-Servers angegebene Port wird vorrangig verwendet. Ist im Feld Name oder IP des LDAP-Servers kein Port angegeben, wird der dem Protokoll entsprechende Standardport verwendet.
    VerzeichnisstammGeben Sie die LDAP-Wurzel an (ein Lesezugriff ist Voraussetzung)
    DN des BenutzersDN des root-Benutzers, der für die Anmeldung am LDAP-Server verwendet wird
    PasswortDas Passwort des Benutzers, das für die Anmeldung am LDAP-Server verwendet wird
    Filter für LDAP-BenutzerEs werden nur die Benutzer in BlueMind importiert, die dem angewendeten Filter entsprechen. Die Syntax von LDAP-Filtern ist in RFC 4515 beschrieben. Beispiel:
    – um alle Personen anzuzeigen, deren Telefonnummer in der Datenbank hinterlegt ist:
    (&(objectclass=person)(telephoneNumber=\*))
    – um alle Konten anzuzeigen, die den accountStatus „MAIL“ haben und sich nicht im Zweig „mailshares“ des Verzeichnisses befinden: (&(!(ou:dn:=MAILSHARE))(&(objectClass=posixAccount)(accountStatus=MAIL)))
    Filter für LDAP-GruppenEs werden nur die Gruppen in BlueMind importiert, die dem angewendeten Filter entsprechen. Die Syntax von LDAP-Filtern ist in RFC 4515 beschrieben. Beispiel:
    – um die Gruppen der Zweige anzuzeigen, deren dn „cn=system“ oder „cn=users“ enthält:
    (&(objectClass=group)((cn:dn:=System)(cn:dn:=Users)))
    – um die Gruppen anzuzeigen, die eine Beschreibung haben:
    (&(objectCategory=group)(description=\*))
    Externe IDAttribut, das einer unveränderlichen und eindeutigen LDAP-Eintragskennung entspricht. Wird verwendet, um eine Verbindung zwischen einem LDAP-Eintrag und einem BlueMind-Eintrag herzustellen
    Segmentierungsgruppe des BereichsDieses Feld kann leer bleiben.
    Dieses Feld wird ignoriert, wenn die Domänensegmentierung für BlueMind nicht konfiguriert ist.
    E-Mails, die an Benutzer dieser Gruppe adressiert sind, werden an einen anderen E-Mail-Server derselben Domäne weitergeleitet (konfiguriert über die Domänensegmentierung).
    Letzter erfolgreicher DurchlaufDatum des letzten fehlerfrei durchgeführten Imports.
    Der inkrementelle Importmodus berücksichtigt die seit diesem Datum im LDAP vorgenommenen Änderungen.
    Status des letzten ImportsDatum und Status der letzten Ausführung des LDAP-Imports.
    Im Falle von Fehlern finden Sie weitere Informationen in den Protokollen der geplanten Aufgabe für den LDAP-Import dieser Domäne unter Planung von Aufgaben
    Inkrementelle Synchronisierung startenErzwingen Sie die Ausführung des LDAP-Imports im inkrementellen Modus.
    Es werden nur die Änderungen berücksichtigt, die seit dem Datum der letzten erfolgreichen Ausführung in LDAP vorgenommen wurden.
    Dieser Vorgang entspricht der Ausführung der geplanten LDAP-Importaufgabe für diese Domäne, die Sie unter Planung von Aufgaben
    Globale Synchronisierung startenErzwingen Sie die Ausführung des LDAP-Imports im globalen Modus.
    In diesem Modus wird das Datum der „Letzten erfolgreichen Ausführung“ nicht berücksichtigt. Alle Einträge, die den Importparametern entsprechen, werden erledigt.
    Dieser Vorgang kann je nach Anzahl der zu verarbeitenden LDAP-Einträge einige Zeit in Anspruch nehmen.

Verbindungsmethode​

Info

Die LDAP-Synchronisierung ist so konzipiert, dass sie auf einem Verzeichnisschema vom Typ „InetOrgPerson“ basiert.

Standardmäßig werden alle Benutzer und Gruppen von LDAP abgerufen. Filter für die Abfrage eines Teils des Verzeichnisses können mit den folgenden Informationen konfiguriert werden:

  • die Wurzel des Verzeichnisses
  • Filter, die bei der Synchronisation von Benutzern und Gruppen verwendet werden sollen, um die importierten Daten einzuschränken

Ein letzter Parameter ermöglicht es Ihnen, die Segmentierungsgruppe der Domain anzugeben.


Verbindung testen

Über die Schaltfläche "Verbindung testen" können Sie direkt überprüfen, ob das Verzeichnis zugänglich ist und der Zugang richtig konfiguriert ist.

Aus Sicherheitsgründen ist es erforderlich, vor jedem Verbindungstest das Passwort für den Zugriff auf das Verzeichnis LDAP einzugeben, auch wenn dieses zuvor bereits eingegeben und gespeichert wurde.

LDAP-Zuordnung – BlueMind​

Benutzerattribute​

BlueMindLDAP-AttributHinweis
loginuidAus Kompatibilitätsgründen wird beim Import ein Mapping (Zeichenersetzung) durchgeführt:
– Ersetzung von Buchstaben mit Akzenten durch den entsprechenden Buchstaben ohne Akzent
– Umwandlung in Kleinbuchstaben
– Ersetzung von Leerzeichen durch „_“
firstnamegivenName
lastnamesn
formatedNamedisplayNameFehlt das Attribut „ displayName “, wird das Feld von BlueMind durch Verknüpfung der verschiedenen nicht leeren Teile von Vorname, Nachname, Titel usw. generiert, ähnlich wie der „Vollständige Name“ in den Kontaktdatensätzen.
BeschreibungBeschreibung
E-MailE-Mail
mailLocalAddress
mailAlternateAddress
gosaMailAlternateAddress
Die Standardadresse von BlueMind wird durch den ersten der in den folgenden Feldern gefundenen Werte (in dieser Reihenfolge) festgelegt:
  1. mail
  2. mailLocalAddress
  3. mailAlternateAddress
  4. gosaMailAlternateAddress

Die folgenden werden als Aliase verwendet.

⚠️ Wenn keines dieser Attribute angegeben oder gültig ist, wird eine Adresse in folgender Form zugewiesen: login@<Standarddomäne>
E-Mail-Kontingent für BenutzermailQuotaSize
mailQuota
gosaMailQuota
Müssen in LDAP in Byte angegeben werden.
Das erste dieser gefundenen LDAP-Attribute wird verwendet: mailQuotaSize > mailQuota > gosaMailQuota
DiensttelefonetelephoneNumber
FestnetztelefonehomePhone
Mobiltelefonemobile
FaxfacsimileTelephoneNumber
pagerpager
memberOfmemberOfListe der Gruppen, denen der Benutzer angehört.
Der BlueMind-Benutzer kann nur zu bereits importierten LDAP-Gruppen hinzugefügt werden
photoIDjpegPhotoBenutzerfoto: Der Inhalt dieses Attributs wird als Foto des entsprechenden Kontos importiert
user.value.contactInfos.organizational.titletitle
user.value.contactInfos.organizational.org.companyo
user.value.contactInfos.organizational.org.divisionoder
user.value.contactInfos.organizational.org.departmentdepartmentNumber
address.localityl
address.postalCodepostalCode
address.countryNamest
address.streetAddresspostalAddress
address.postOfficeBoxpostOfficeBox

Gruppenattribute​

BlueMindLDAP-AttributHinweis
namecn
BeschreibungBeschreibung
E-MailE-MailWenn dieses Feld nicht ausgefüllt ist, verfügt die Gruppe in BlueMind über keine E-Mail-Funktion.
membermemberUid
(Unix-Methode)
Die Gruppe im Verzeichnis enthält so viele Attribute „ memberUid “, wie sie Mitglieder hat. Im Gegensatz zum Attribut „ member “ in AD-Verzeichnissen enthält sie die Unix-ID (uid) des Benutzers. Bei dieser Funktionsweise ist „ memberOf “ nicht möglich.
Nur Benutzer und Gruppen, die bereits in BlueMind importiert wurden, werden zu den Mitgliedern der Gruppe hinzugefügt
membermember
(Active Directory-Synchronisierung-Methode)
Die Gruppe im Verzeichnis enthält so viele Attribute „ member “, wie sie Mitglieder hat. Optional kann das Verzeichnis die „ memberOf “ bereitstellen. Dieses Attribut ist im Benutzer enthalten und verweist auf alle Gruppen, denen er angehört.
Nur synchronisierte Gruppen und Benutzer werden zu den Mitgliedern der BlueMind-Gruppe hinzugefügt
Verfahren zur Gruppenverwaltung

BlueMind unterstützt drei Modi zur Gruppenverwaltung, geordnet nach Priorität:

  1. member+memberOf
  2. member ohne memberOf
  3. memberUid

Die Importaufgabe ermittelt bereits beim Start die Art der Darstellung der Mitglieder und legt somit den Modus fest, der für den Import der Gruppen verwendet wird. Der erkannte Modus wird am Anfang der Protokolle der geplanten Aufgabe angezeigt.

Bei einem Import darf jeweils nur ein Modus verwendet werden. Es ist nicht möglich, verschiedene Modi innerhalb eines einzigen Imports zu kombinieren.

Beispiel: Wenn das Verzeichnis Folgendes enthält:

  • 1 Gruppe „grp1“, deren Mitglieder durch member+memberOf dargestellt werden
  • 1 Gruppe „grp2“, deren Mitglieder durch memberUid dargestellt werden

=> Der Import wechselt in den Modus „ member+memberOf “, und die Mitglieder von „grp2“ werden ignoriert.

Bitte beachten Sie, dass es möglich ist, auf ein und demselben BlueMind-Server zwei separate Domänen zu betreiben, wobei jede über einen eigenen LDAP-Import verfügt.
=> Domäne 1 verwendet die Darstellung member+memberOf und Domäne 2 memberUid.

Kontoverwaltung​

Zugang zu Anwendungen gewähren​

Der Zugriff auf Anwendungen erfolgt über die Rollen, die den Benutzern zugewiesen werden. Da der Import unter LDAP keine Rollen verwaltet, verfügen die Benutzer nach dem Import über keine Rollen und haben somit keinen Zugriff auf die Anwendungen (Webmail, Kontakte, Kalender).

Der einfachste und effektivste Weg, dies zu tun, ist über die Gruppen:

  • Unter LDAPweisen Sie den Nutzern eine gemeinsame Gruppe zu (oder mehrere, falls gewünscht).
  • Einen ersten Import starten: Die Gruppe(n) wird/werden zusammen mit den Benutzern in BlueMind importiert.
  • Gehen Sie zur BlueMind Verwaltungskonsole und weisen Sie der/den Gruppe(n) die gewünschte(n) Rolle(n) zu.

Weitere Informationen über Rollen und ihre Zuweisung an Gruppen finden Sie unter finden Sie auf den Seiten :

Aktualisierung

Bei weiteren Importen und Synchronisierungen werden die Rollen beibehalten.

Neue Nutzer können dann einfach dieser Gruppe zugeordnet werden, um ihnen die gewünschten Rollen zuzuweisen.


Ändern von Rollen

Bei der Veröffentlichung neuer Versionen wird BlueMind regelmäßig neue Rollen einführen.

Um sicherzustellen, dass bei der Aktualisierung das neue Recht bei den bereits vorhandenen Nutzern aktiviert wird, sollten Sie die Gruppe(n), in die Sie die Nutzer von LDAP eingeordnet haben, als Standardgruppe(n) bezeichnen.
Weitere Informationen über die Verwaltung von Gruppen finden Sie unter die Seite Gruppen bearbeiten

Ein Konto aussetzen​

Konten, die aus einem Verzeichnis LDAP importiert wurden und den konfigurierten Filter erfüllen, werden automatisch aktiviert.

Umgekehrt können sie im Verzeichnis LDAP suspendiert oder gelöscht werden, so dass sie keinen Zugriff auf die E-Mails haben. Ein in LDAP gelöschter Benutzer wird in BlueMind einfach suspendiert.

Erzwingen oder korrigieren Sie eine UID​

Die UID eines Benutzers kann auf dem Verwaltungsblatt des Benutzers in BlueMind eingegeben oder korrigiert werden.

Gehen Sie dazu in die Admin-Konsole > Verzeichnisse > Verzeichniseinträge > wählen Sie den Eintrag des Benutzers > Registerkarte Wartung: Füllen Sie das Feld ExternalID mit der UID des Benutzers in LDAP aus und speichern Sie dann.

Die Benutzerinformationen werden bei der nächsten Ausführung der Aufgabe mit dem Verzeichnis LDAP synchronisiert. ImportLDAPJobDie Daten werden in der Datenbank gespeichert und können unter Planung von Aufgaben eingesehen werden.

Präfix

Die ExternalID muss mit dem Präfix "ldap:// " versehen sein.

Beispiel:

ldap://5d6b50-399a6-1e6f2-d01267d1f-0fbecb

Weiterführende Informationen​

Lesen Sie die BlueMind-Dokumentation in Verbindung mit