Домены¶
Домены — это страница для добавления домена и его параметров для дальнейшей синхронизации
Подсказка
Интеграция с LDAP доступна при использовании локального сервера Удаленный доступ или Управление конфигурациями (UEM)
Примечание
Интеграция позволяет:
Авторизовать доменных пользователей в RuDesktop по их учётным данным из LDAP
Формировать динамические группы на основе LDAP-групп
Распределять устройства и пользователей на основании LDAP-групп
Описание страницы¶
На странице «Домены» отображаются:
Кнопка Добавить Домен
Поиск
Массовые действия
Таблица с возможностью настройки отображаемых столбцов
Сценарии использования¶
RuDesktop поддерживает два режима интеграции с доменом. Перед сохранением настроек стоит определиться, какой режим нужен — это влияет на необходимость периодической синхронизации
Только авторизация¶
Доменные пользователи входят в RuDesktop по своему обычному логину и паролю — сервер проверяет их через LDAP-подключение к контроллеру домена. Учётная запись в RuDesktop создаётся автоматически при первом входе. Списки пользователей, групп и устройств заранее не наполняются
Когда подходит:
Не нужно заранее видеть в RuDesktop всех пользователей домена и назначать им права до входа
Нет требования автоматически удалять учётные записи при отключении пользователя в домене
Что настроить: заполнить вкладку Основная информация, активировать Включить и сохранить настройки. Кнопка Синхронизировать не требуется
Авторизация и периодическая синхронизация¶
Списки пользователей, групп и устройств периодически переносятся в локальную базу RuDesktop, и параллельно работает доменная авторизация
Когда подходит:
Нужно заранее видеть всех пользователей домена и назначать им права до их первого входа
Требуется автоматически удалять учётные записи отключённых или удалённых в домене пользователей
Нужно привязать уже зарегистрированные устройства к доменным группам
Что настроить: дополнительно к настройкам предыдущего режима — запустить синхронизацию вручную или настроить её по расписанию через политику Синхронизация со службой каталогов
Важно
На сервере одновременно может быть подключено несколько доменов с активным флагом Включить — пользователи разных доменов не пересекаются благодаря суффиксу @<domain> в логине
Добавление домена¶
При нажатии на кнопку Добавить Домен откроется страница добавления домена со следующими вкладками:
Поле Включить — активация связи с доменом. Если настройка выключена, синхронизация и авторизация доменных пользователей не выполняются
Поле Тип AD — тип службы каталогов:
Active Directory,FreeIPAилиOpenLDAP. От выбранного типа зависят стартовые LDAP-фильтры и атрибуты, по которым ищутся пользователи и группыПоле Домен — уникальное имя домена в формате
example.locВажно
Указывайте именно корневое имя домена, а не FQDN контроллера. Это значение автоматически преобразуется в базовый DN (
example.loc→DC=example,DC=loc) и используется как корень поиска при расширенных фильтрах, а также при автоматическом дописывании DN к Пути для поискаЕсли в поле ошибочно указать FQDN с префиксом узла (например,
dc01.example.loc), базовый DN получит лишний компонент (DC=dc01,DC=example,DC=loc) — он не совпадёт с реальным корнем дерева LDAP, и поиск не найдёт объекты. Для адреса контроллера используйте отдельное поле Адрес контроллера доменаПоле Адрес контроллера домена — FQDN-имя контроллера домена
Подсказка
Если контроллеров несколько, укажите каждый адрес с новой строки. RuDesktop будет последовательно пробовать подключение, пока не получит ответ — это позволяет работать с резервными контроллерами
Поле Использовать TLS шифрование — включение защищённого подключения по протоколу LDAPS
Важно
При включении этой настройки появляется поле Файл сертификата — в него необходимо загрузить корневой сертификат домена. Без сертификата подключение не будет установлено
Поле Игнорировать ошибку сертификата — отображается при включении TLS. Отключает строгую проверку цепочки доверия сертификата контроллера домена. Используйте, если контроллер использует самоподписанный сертификат, не подписанный загруженным корневым
Поле Файл сертификата — корневой сертификат домена в формате PEM/CRT. Поле появляется только при включённом TLS и обязательно для сохранения настроек
Поле Имя пользователя с правами на чтение — учётная запись для подключения к LDAP
Подсказка
Рекомендуется указывать полный DN пользователя, например
CN=user2,CN=Users,DC=win2012,DC=local. Если указано только имя (user2), значение поля Пути для поиска должно содержать путь до контейнера с этим пользователем — иначе RuDesktop не сможет найти учётную запись для привязкиПоле Пароль — пароль учётной записи с правами на чтение
Поле Пути для поиска — список base DN, в которых выполняется поиск пользователей, групп и устройств
Подсказка
Каждый путь указывается с новой строки. Эти пути используются как область синхронизации и как fallback, если расширенные фильтры не заданы. Если путь не содержит
DC=..., к нему автоматически добавляется DN доменаПоле Добавлять Primary Group — включить, если первичную группу пользователя из Active Directory (например,
Domain Users) нужно учитывать при синхронизации членства. По умолчанию AD не указывает primary group в атрибутеmemberOf, и без этой настройки она не будет привязана к пользователю в RuDesktopПоле Группа по умолчанию для новых пользователей — локальная группа, в которую попадает новый пользователь, если у него нет ни одной доменной группы
Поле Группа по умолчанию для новых устройств — локальная группа, в которую попадает новое устройство, если у него нет ни одной доменной группы
Подсказка
Можно оставить значение
---------— в этом случае пользователи или устройства без доменных групп добавляются без привязки к локальной группеПоле Назначить статус персонала новым пользователям — выдаёт новым пользователям из домена статус сотрудника и доступ в административную панель RuDesktop. Снимайте флаг, если доменные пользователи должны попадать только в портал, без доступа к админке
Расширенные фильтры позволяют тонко ограничить, какие пользователи, группы и устройства попадают в синхронизацию
Важно
Если поля оставить пустыми, поиск выполняется в разделах, указанных в поле Пути для поиска, с базовым фильтром по типу объекта
Если поле фильтра заполнено, поиск выполняется от корневого каталога домена — базовый DN формируется из поля Домен на вкладке Основная информация. Введённое условие добавляется к базовому фильтру через логическое И, поэтому в поле нужно указывать только дополнительные условия, без повторения базового фильтра по типу объекта
Если в поле Домен указано не корневое имя, а FQDN с префиксом узла (например, dc01.example.loc), корень поиска получит лишний компонент (DC=dc01,DC=example,DC=loc) и расширенные фильтры не найдут объекты в LDAP
Фильтр для поиска пользователей — дополнительные условия для отбора пользователей
Подсказка
Базовый фильтр (применяется автоматически):
Active Directory:
(sAMAccountType=805306368)FreeIPA:
(objectClass=person)OpenLDAP:
(objectClass=user)
Примеры дополнительных условий для Active Directory:
Только пользователи указанной группы:
(memberOf=CN=rudesktop_users,OU=RuDesktop,DC=rudesktop,DC=ad)Пользователи, состоящие в одной из нескольких групп:
(|(memberOf=CN=group1,OU=RuDesktop,DC=rudesktop,DC=ad)(memberOf=CN=group2,OU=RuDesktop,DC=rudesktop,DC=ad))Пользователи, состоящие одновременно в двух группах:
(&(memberOf=CN=group1,OU=RuDesktop,DC=rudesktop,DC=ad)(memberOf=CN=group2,OU=RuDesktop,DC=rudesktop,DC=ad))
Фильтр для поиска групп — дополнительные условия для отбора групп
Подсказка
Базовый фильтр (применяется автоматически):
Active Directory:
(objectClass=group)FreeIPA:
(objectClass=ipausergroup)OpenLDAP:
(objectClass=groupOfNames)
Пример дополнительного условия:
Группы, имя которых начинается на
group:(cn=group*)
Фильтр для поиска устройств — дополнительные условия для отбора устройств
Подсказка
Базовый фильтр (применяется автоматически):
Active Directory:
(objectClass=computer)FreeIPA:
(objectClass=ipaHost)OpenLDAP:
(objectClass=computer)
Поиск¶
Поле поиска — поиск по ключевому слову
Для выполнения поиска заполните поле и нажмите кнопку Найти
Массовые действия¶
Доступные действия:
Удалить выбранные домены — удаляет выбранные домены из таблицы
Экспортировать выбранные домены — позволяет экспортировать в файл выбранные домены
Примечание
После выбора этого действия необходимо выбрать формат файла
Важно
В зависимости от прав доступа некоторые действия могут отсутствовать
Для выполнения действия нажмите кнопку Выполнить
Удаление доменов¶
Для массового удаления доменов необходимо:
Отметить необходимые домены в таблице
Выбрать действие Удалить выбранные домены
Нажать на кнопку Выполнить
На открывшейся странице будет отображаться информация, какие домены будут удалены
Нажать на кнопку Да, я уверен
Можно отменить данную операцию, нажав на кнопку Нет, отменить и вернуться к выбору
Выбранные домены будут удалены
Экспорт доменов¶
Для массового экспорта доменов необходимо:
Отметить необходимые домены в таблице
Выбрать действие Экспортировать выбранные домены
Выбрать необходимый формат файла
Нажать на кнопку Выполнить
Файл будет загружен на устройство
Таблица¶
Таблица разбита по столбцам:
Домен — показывает уникальное имя домена
Тип AD — показывает тип службы каталога: Active Directory, FreeIPA или OpenLDAP
Адрес контроллера домена — показывает IP-адрес или FQDN-имя контроллера домена
Имя пользователя с правами на чтение — отображение имени доменного пользователя, имеющего права на чтение
Пути для поиска — отображение путей для поиска пользователей или устройств
Включить — отображение активации подключения к домену
Использовать TLS шифрование — отображение использования TLS-шифрования
Операции¶
При нажатии на кнопку в правой части таблицы открывается контекстное меню
Доступные действия:
Редактировать — при выборе этого пункта откроются свойства домена
Удалить — при выборе этого пункта домен будет удален
История изменений — при выборе этого пункта будет отображена история домена: создание/редактирование и пользователь, который выполнил данные операции
Синхронизировать — при выборе этого пункта будет выполнена синхронизация с доменом
Важно
Синхронизацию с доменом выполнять необязательно, чтобы работала авторизация доменного пользователя. Для этого достаточно добавить домен и сохранить настройки — учётная запись будет создана автоматически при первом входе
Свойства домена¶
Редактирование¶
При нажатии на кнопку Редактировать откроется страница свойств
Подробнее о вкладках и полях см. в разделе Добавление домена
Меню действий¶
Доступные действия:
Сохранить — производит сохранение внесенных изменений и перенаправляет на страницу «Домены»
Сохранить и продолжить — производит сохранение внесенных изменений и позволяет остаться на странице редактирования для выполнения дальнейших операций
Удалить — производит удаление домена и перенаправляет на страницу «Домены»
Примечание
После нажатия на кнопку Удалить откроется страница подтверждения удаления домена
После подтверждения удаления домена произойдет переход на страницу «Домены» и появится уведомление Домен «НАЗВАНИЕ_ДОМЕНА» был успешно удален
История изменений — отображает все изменения, выполненные для этого домена
Синхронизировать — производит синхронизацию с доменом
Описание работы синхронизации с доменом¶
Синхронизация запускается кнопкой Синхронизировать или политикой Синхронизация со службой каталогов, которая периодически запускает синхронизацию со всеми активными доменами на сервере. RuDesktop обращается к контроллеру домена под учётной записью с правами на чтение и переносит данные в локальную базу в фиксированном порядке: сначала группы, затем устройства, затем пользователи и членство, в конце — очистка устаревших записей
Синхронизация групп¶
RuDesktop выполняет поиск по фильтру групп (см. Фильтр для поиска групп) в указанных Пути для поиска и для каждой найденной группы создаёт или обновляет соответствующую локальную группу
Что переносится:
Имя группы (
cn) — записывается в поле Название и одновременно в поле LDAP-группа локальной группыПолный DN группы — сохраняется и используется для однозначной привязки пользователя к группе при последующих синхронизациях
Важно
Права доступа локальных групп RuDesktop при синхронизации не изменяются. Назначение прав остаётся за администратором — это сделано для того, чтобы изменения в LDAP не могли случайно переписать набор разрешений на сервере
Синхронизация устройств¶
RuDesktop ищет в домене объекты по фильтру устройств (по умолчанию computer для AD, ipaHost для FreeIPA) и сопоставляет их с уже зарегистрированными в RuDesktop устройствами по имени хоста
Что обновляется у найденного устройства:
DN устройства в LDAP
Атрибуты LDAP — записываются в поле
facts.ldapустройства для дальнейшего использования в политиках и фильтрахЧленство в группах — устройство привязывается к локальным группам, которые соответствуют его LDAP-группам (атрибут
memberOf)
Примечание
Если устройство есть в домене, но ни разу не подключалось к RuDesktop, оно не появится в списке — синхронизация только дополняет данные у уже зарегистрированных устройств
Синхронизация пользователей¶
RuDesktop ищет пользователей по фильтру пользователей (по умолчанию (sAMAccountType=805306368) для AD, (objectClass=person) для FreeIPA) в указанных Пути для поиска
Что переносится:
Логин — сохраняется в формате
<username>@<domain>(см. Формат имени пользователя в RuDesktop)Полное имя, email, телефон, компания
Членство в группах — пользователь привязывается к локальным группам, соответствующим его LDAP-группам по DN. Если включён параметр Добавлять Primary Group, дополнительно учитывается первичная группа
Если у пользователя нет ни одной LDAP-группы и в конфигурации заполнено поле Группа по умолчанию для новых пользователей, пользователь добавляется в эту группу
Примечание
Пользователи с признаком Disabled в Active Directory при синхронизации удаляются из RuDesktop, чтобы доступ заблокированных в домене учётных записей сразу прекращался и на сервере RuDesktop
Привязка устройств к пользователям¶
После синхронизации пользователей домена устройства автоматически связываются с соответствующими доменными учётными записями — по совпадению имени пользователя ОС и домена, который сообщает клиент RuDesktop при подключении
Связь устанавливается на лету при подключении клиента к серверу. Для устройств, которые впервые подключились к серверу до того, как был синхронизирован пользователь, связь может не установиться автоматически — в этом случае администратор может выполнить пакетную привязку командой rude ldap link
Подробнее о появлении ФИО владельца в таблице устройств — Как заполняется столбец «Полное имя»
Что происходит с удалёнными или отключёнными объектами¶
По завершении синхронизации RuDesktop удаляет записи, которых больше нет в домене:
Пользователи, импортированные из этого домена (логин оканчивается на
@<domain>) и отсутствующие в свежем списке от LDAP — удаляютсяГруппы, импортированные из этого домена и не найденные при поиске — удаляются. Группа по умолчанию для новых пользователей при этом не трогается, даже если её DN отсутствует в LDAP
Устройства, не найденные в домене, не удаляются — у них только очищается поле DN, и они становятся «локальными»
Важно
Удаление затрагивает только записи из соответствующего домена. Локальные пользователи и устройства, а также записи из других доменов не трогаются
Примечание
Например: если пользователь на сервере RuDesktop вручную был добавлен в группы (как локальные с указанием LDAP, так и доменные), то после синхронизации у него останутся только те доменные и локальные группы (с указанной LDAP-группой), в которых он фактически состоит в AD
Формат имени пользователя в RuDesktop¶
Все пользователи, импортированные из домена, сохраняются в RuDesktop под именем по шаблону <username>@<domain> — это исключает конфликты с локальными пользователями и с пользователями из других доменов
Например: пользователь user из домена example.loc будет сохранён в RuDesktop как user@example.loc
Примечание
На странице авторизации пользователь вводит свой обычный доменный логин (без суффикса) — суффикс @<domain> подставляется сервером автоматически. Имя со суффиксом отображается в списке пользователей в административной панели RuDesktop
Связь группы домена с локальной группой RuDesktop¶
Локальная группа RuDesktop используется для назначения прав, а группа домена — как внешний источник членства пользователя в этой группе. Связь устанавливается через поле Группа LDAP на локальной группе
При синхронизации RuDesktop автоматически создаёт локальные группы для всех найденных в домене групп и заполняет у них поле Группа LDAP. Для уже существующих локальных групп администратор может вручную указать связь — это удобно, когда права в RuDesktop настроены на стороне локальной группы, а членство нужно брать из домена
Чтобы вручную связать группу домена с локальной группой RuDesktop:
Открыть административную панель RuDesktop
Перейти в раздел Организация → Группы
Создать новую локальную группу или открыть существующую группу
На вкладке Основная информация в поле Группа LDAP указать имя группы домена так, как оно передаётся из LDAP (атрибут
cn)Подсказка
Указывайте только имя группы (например,
support), без полного пути DN. По полному DN группа привязывается к пользователю автоматически при синхронизации — поле Группа LDAP нужно для случаев, когда локальная группа создаётся в RuDesktop вручнуюНастроить права доступа локальной группы RuDesktop
Нажать на кнопку Сохранить
После этого при синхронизации или авторизации пользователь, состоящий в указанной группе домена, будет автоматически добавлен в локальную группу и получит её права
Важно
Если у пользователя в LDAP отсутствует соответствующая группа, локальная группа из его членства убирается — как при синхронизации, так и при авторизации. RuDesktop при каждом входе доменного пользователя сверяет его группы с актуальным состоянием LDAP и сбрасывает все локальные группы со связкой в LDAP, которые не подтверждены доменом. Поэтому ручное добавление пользователя в такую группу не сохраняется — чтобы право работало постоянно, добавляйте пользователя в нужную группу на стороне домена
Примеры¶
Active Directory¶
В качестве примера настройки интеграции с LDAP используются:
Active Directory
Windows Server 2012 R2
Перейти на сервер Active Directory
Открыть окно «Выполнить», нажав клавиши Win + R
Ввести
dsa.mscи нажать EnterПерейти в
UsersСоздать группу и поместить в нее пользователей
Открыть веб-интерфейс RuDesktop
Перейти на страницу «Домены»
Нажать на кнопку Добавить Домен
Заполнить поля
Важно
В поле Имя пользователя с правами на чтение возможно указать полный DN пользователя в формате
CN=user2,CN=Users,DC=win2012,DC=localЕсли в поле Имя пользователя с правами на чтение указали CN пользователя, то в Пути для поиска необходимо указать полный путь до его расположения
Например, в Имя пользователя с правами на чтение указали user2, то в Пути для поиска необходимо указать
CN=Users,DC=win2012,DC=local
Выполнить синхронизацию
После синхронизации с контроллером домена все найденные пользователи, группы и устройства добавятся на сервер RuDesktop
После выполненных действий можно авторизовываться под доменным пользователем
Альт Домен¶
Для интеграции ALT домена необходимо:
Сгенерировать корневую пару ключ-сертификат
openssl genrsa -out rootCA.key 2048Подсказка
openssl genrsa— команда для генерации RSA-ключа
-out rootCA.key— указываем имя файла куда будет сохранен ключ, например: rootCA.key
2048— длина ключа в битахopenssl req -x509 -new -key rootCA.key -days 10000 -out rootCA.crtПодсказка
openssl req— создание сертификата
-x509— указание самоподписанного сертификата
-new— создается новый сертификат
-key rootCA.key— указывается ранее сгенерированный приватный ключ
-days 10000— срок действия сертификата в днях
-out rootCA.crt— указываем имя файла в который будет сохранен созданный сертификат, например: rootCA.crtСгенерировать приватный ключ и сертификат, который подписан корневым сертификатом
openssl genrsa -out lnx-dc11.test.alt.key 2048openssl req -new -key lnx-dc11.test.alt.key -out lnx-dc11.test.alt.csrСм. пункт 1
Ответьте на вопросы, указав название страны, организации и другие необходимые данные
В поле
Common Nameважно указать FQDN-имя хоста, для которого генерируется сертификатopenssl x509 -req -in lnx-dc11.test.alt.csr -CA rootCA.crt -CAkey rootCA.key -CAcreateserial -out lnx-dc11.test.alt.crt -days 5000Подсказка
openssl x509 -req— запрос на сертификат
-in lnx-dc11.test.alt.csr— указание какой файл необходимо подписать
-CA rootCA.crt— указываем файл с корневым сертификатом
-CAkey rootCA.key— указываем файл с закрытым ключом корневого сертификата, который используется для подписи
-CAcreateserial— если файл с серийным номером не существует, то его необходимо создатьСкопировать сгенерированные ключи в рабочий каталог Samba
cp lnx-dc11.test.alt.crt /var/lib/samba/private/tls/cp lnx-dc11.test.alt.key /var/lib/samba/private/tls/cp rootCA.crt /var/lib/samba/private/tls/В секцию Global файла
/etc/samba/smb.confдобавить параметрыldap server require strong auth = yestls enabled = yestls keyfile = tls/lnx-dc11.test.alt.keytls certfile = tls/lnx-dc11.test.alt.crttls cafile = tls/rootCA.crtПерезапустить сервис Samba командой:
systemctl restart sambaОткрыть веб-интерфейс RuDesktop
Перейти на страницу «Домены»
Нажать на кнопку Добавить Домен
Заполнить поля
Тип AD —
Active DirectoryИспользовать TLS шифрование — активировать галочку
Примечание
После активации TLS на форме появятся поля Игнорировать ошибку сертификата и Файл сертификата
Игнорировать ошибку сертификата — активировать галочку, если сертификат самоподписанный
Файл сертификата — загрузить корневой сертификат
rootCA.crt, сгенерированный ранееПри необходимости выполнить синхронизацию
После синхронизации с контроллером домена все найденные пользователи, группы и устройства будут добавлены на сервер RuDesktop
После выполненных действий можно авторизовываться под доменным пользователем