Домены

Домены — это страница для добавления домена и его параметров для дальнейшей синхронизации

Подсказка

Интеграция с LDAP доступна при использовании локального сервера Удаленный доступ или Управление конфигурациями (UEM)

Примечание

Интеграция позволяет:

  • Авторизовать доменных пользователей в RuDesktop по их учётным данным из LDAP

  • Формировать динамические группы на основе LDAP-групп

  • Распределять устройства и пользователей на основании LDAP-групп

Описание страницы

На странице «Домены» отображаются:

  1. Кнопка Добавить Домен

  2. Поиск

  3. Массовые действия

  4. Таблица с возможностью настройки отображаемых столбцов

Сценарии использования

RuDesktop поддерживает два режима интеграции с доменом. Перед сохранением настроек стоит определиться, какой режим нужен — это влияет на необходимость периодической синхронизации

Только авторизация

Доменные пользователи входят в RuDesktop по своему обычному логину и паролю — сервер проверяет их через LDAP-подключение к контроллеру домена. Учётная запись в RuDesktop создаётся автоматически при первом входе. Списки пользователей, групп и устройств заранее не наполняются

Когда подходит:

  • Не нужно заранее видеть в RuDesktop всех пользователей домена и назначать им права до входа

  • Нет требования автоматически удалять учётные записи при отключении пользователя в домене

Что настроить: заполнить вкладку Основная информация, активировать Включить и сохранить настройки. Кнопка Синхронизировать не требуется

Авторизация и периодическая синхронизация

Списки пользователей, групп и устройств периодически переносятся в локальную базу RuDesktop, и параллельно работает доменная авторизация

Когда подходит:

  • Нужно заранее видеть всех пользователей домена и назначать им права до их первого входа

  • Требуется автоматически удалять учётные записи отключённых или удалённых в домене пользователей

  • Нужно привязать уже зарегистрированные устройства к доменным группам

Что настроить: дополнительно к настройкам предыдущего режима — запустить синхронизацию вручную или настроить её по расписанию через политику Синхронизация со службой каталогов

Важно

На сервере одновременно может быть подключено несколько доменов с активным флагом Включить — пользователи разных доменов не пересекаются благодаря суффиксу @<domain> в логине

Добавление домена

При нажатии на кнопку Добавить Домен откроется страница добавления домена со следующими вкладками:

  1. Поле Включить — активация связи с доменом. Если настройка выключена, синхронизация и авторизация доменных пользователей не выполняются

  2. Поле Тип AD — тип службы каталогов: Active Directory, FreeIPA или OpenLDAP. От выбранного типа зависят стартовые LDAP-фильтры и атрибуты, по которым ищутся пользователи и группы

  3. Поле Домен — уникальное имя домена в формате example.loc

    Важно

    Указывайте именно корневое имя домена, а не FQDN контроллера. Это значение автоматически преобразуется в базовый DN (example.locDC=example,DC=loc) и используется как корень поиска при расширенных фильтрах, а также при автоматическом дописывании DN к Пути для поиска

    Если в поле ошибочно указать FQDN с префиксом узла (например, dc01.example.loc), базовый DN получит лишний компонент (DC=dc01,DC=example,DC=loc) — он не совпадёт с реальным корнем дерева LDAP, и поиск не найдёт объекты. Для адреса контроллера используйте отдельное поле Адрес контроллера домена

  4. Поле Адрес контроллера домена — FQDN-имя контроллера домена

    Подсказка

    Если контроллеров несколько, укажите каждый адрес с новой строки. RuDesktop будет последовательно пробовать подключение, пока не получит ответ — это позволяет работать с резервными контроллерами

  5. Поле Использовать TLS шифрование — включение защищённого подключения по протоколу LDAPS

    Важно

    При включении этой настройки появляется поле Файл сертификата — в него необходимо загрузить корневой сертификат домена. Без сертификата подключение не будет установлено

  6. Поле Игнорировать ошибку сертификата — отображается при включении TLS. Отключает строгую проверку цепочки доверия сертификата контроллера домена. Используйте, если контроллер использует самоподписанный сертификат, не подписанный загруженным корневым

  7. Поле Файл сертификата — корневой сертификат домена в формате PEM/CRT. Поле появляется только при включённом TLS и обязательно для сохранения настроек

  8. Поле Имя пользователя с правами на чтение — учётная запись для подключения к LDAP

    Подсказка

    Рекомендуется указывать полный DN пользователя, например CN=user2,CN=Users,DC=win2012,DC=local. Если указано только имя (user2), значение поля Пути для поиска должно содержать путь до контейнера с этим пользователем — иначе RuDesktop не сможет найти учётную запись для привязки

  9. Поле Пароль — пароль учётной записи с правами на чтение

  10. Поле Пути для поиска — список base DN, в которых выполняется поиск пользователей, групп и устройств

    Подсказка

    Каждый путь указывается с новой строки. Эти пути используются как область синхронизации и как fallback, если расширенные фильтры не заданы. Если путь не содержит DC=..., к нему автоматически добавляется DN домена

  11. Поле Добавлять Primary Group — включить, если первичную группу пользователя из Active Directory (например, Domain Users) нужно учитывать при синхронизации членства. По умолчанию AD не указывает primary group в атрибуте memberOf, и без этой настройки она не будет привязана к пользователю в RuDesktop

  12. Поле Группа по умолчанию для новых пользователей — локальная группа, в которую попадает новый пользователь, если у него нет ни одной доменной группы

  13. Поле Группа по умолчанию для новых устройств — локальная группа, в которую попадает новое устройство, если у него нет ни одной доменной группы

    Подсказка

    Можно оставить значение --------- — в этом случае пользователи или устройства без доменных групп добавляются без привязки к локальной группе

  14. Поле Назначить статус персонала новым пользователям — выдаёт новым пользователям из домена статус сотрудника и доступ в административную панель RuDesktop. Снимайте флаг, если доменные пользователи должны попадать только в портал, без доступа к админке

Поиск

Поле поиска — поиск по ключевому слову

Для выполнения поиска заполните поле и нажмите кнопку Найти

Массовые действия

Доступные действия:

  1. Удалить выбранные домены — удаляет выбранные домены из таблицы

  2. Экспортировать выбранные домены — позволяет экспортировать в файл выбранные домены

    Примечание

    После выбора этого действия необходимо выбрать формат файла

Важно

В зависимости от прав доступа некоторые действия могут отсутствовать

Для выполнения действия нажмите кнопку Выполнить

Удаление доменов

Для массового удаления доменов необходимо:

  1. Отметить необходимые домены в таблице

  2. Выбрать действие Удалить выбранные домены

  3. Нажать на кнопку Выполнить

  4. На открывшейся странице будет отображаться информация, какие домены будут удалены

  5. Нажать на кнопку Да, я уверен

    Можно отменить данную операцию, нажав на кнопку Нет, отменить и вернуться к выбору

  6. Выбранные домены будут удалены

Экспорт доменов

Для массового экспорта доменов необходимо:

  1. Отметить необходимые домены в таблице

  2. Выбрать действие Экспортировать выбранные домены

  3. Выбрать необходимый формат файла

  4. Нажать на кнопку Выполнить

  5. Файл будет загружен на устройство

Таблица

Таблица разбита по столбцам:

  1. Домен — показывает уникальное имя домена

  2. Тип AD — показывает тип службы каталога: Active Directory, FreeIPA или OpenLDAP

  3. Адрес контроллера домена — показывает IP-адрес или FQDN-имя контроллера домена

  4. Имя пользователя с правами на чтение — отображение имени доменного пользователя, имеющего права на чтение

  5. Пути для поиска — отображение путей для поиска пользователей или устройств

  6. Включить — отображение активации подключения к домену

  7. Использовать TLS шифрование — отображение использования TLS-шифрования

Операции

При нажатии на кнопку в правой части таблицы открывается контекстное меню

Доступные действия:

  1. Редактировать — при выборе этого пункта откроются свойства домена

  2. Удалить — при выборе этого пункта домен будет удален

  3. История изменений — при выборе этого пункта будет отображена история домена: создание/редактирование и пользователь, который выполнил данные операции

  4. Синхронизировать — при выборе этого пункта будет выполнена синхронизация с доменом

    Важно

    Синхронизацию с доменом выполнять необязательно, чтобы работала авторизация доменного пользователя. Для этого достаточно добавить домен и сохранить настройки — учётная запись будет создана автоматически при первом входе

Свойства домена

Редактирование

При нажатии на кнопку Редактировать откроется страница свойств

Подробнее о вкладках и полях см. в разделе Добавление домена

Меню действий

Доступные действия:

  1. Сохранить — производит сохранение внесенных изменений и перенаправляет на страницу «Домены»

  2. Сохранить и продолжить — производит сохранение внесенных изменений и позволяет остаться на странице редактирования для выполнения дальнейших операций

  3. Удалить — производит удаление домена и перенаправляет на страницу «Домены»

    Примечание

    1. После нажатия на кнопку Удалить откроется страница подтверждения удаления домена

    2. После подтверждения удаления домена произойдет переход на страницу «Домены» и появится уведомление Домен «НАЗВАНИЕ_ДОМЕНА» был успешно удален

  4. История изменений — отображает все изменения, выполненные для этого домена

  5. Синхронизировать — производит синхронизацию с доменом

Описание работы синхронизации с доменом

Синхронизация запускается кнопкой Синхронизировать или политикой Синхронизация со службой каталогов, которая периодически запускает синхронизацию со всеми активными доменами на сервере. RuDesktop обращается к контроллеру домена под учётной записью с правами на чтение и переносит данные в локальную базу в фиксированном порядке: сначала группы, затем устройства, затем пользователи и членство, в конце — очистка устаревших записей

Синхронизация групп

RuDesktop выполняет поиск по фильтру групп (см. Фильтр для поиска групп) в указанных Пути для поиска и для каждой найденной группы создаёт или обновляет соответствующую локальную группу

Что переносится:

  • Имя группы (cn) — записывается в поле Название и одновременно в поле LDAP-группа локальной группы

  • Полный DN группы — сохраняется и используется для однозначной привязки пользователя к группе при последующих синхронизациях

Важно

Права доступа локальных групп RuDesktop при синхронизации не изменяются. Назначение прав остаётся за администратором — это сделано для того, чтобы изменения в LDAP не могли случайно переписать набор разрешений на сервере

Синхронизация устройств

RuDesktop ищет в домене объекты по фильтру устройств (по умолчанию computer для AD, ipaHost для FreeIPA) и сопоставляет их с уже зарегистрированными в RuDesktop устройствами по имени хоста

Что обновляется у найденного устройства:

  • DN устройства в LDAP

  • Атрибуты LDAP — записываются в поле facts.ldap устройства для дальнейшего использования в политиках и фильтрах

  • Членство в группах — устройство привязывается к локальным группам, которые соответствуют его LDAP-группам (атрибут memberOf)

Примечание

Если устройство есть в домене, но ни разу не подключалось к RuDesktop, оно не появится в списке — синхронизация только дополняет данные у уже зарегистрированных устройств

Синхронизация пользователей

RuDesktop ищет пользователей по фильтру пользователей (по умолчанию (sAMAccountType=805306368) для AD, (objectClass=person) для FreeIPA) в указанных Пути для поиска

Что переносится:

  • Логин — сохраняется в формате <username>@<domain> (см. Формат имени пользователя в RuDesktop)

  • Полное имя, email, телефон, компания

  • Членство в группах — пользователь привязывается к локальным группам, соответствующим его LDAP-группам по DN. Если включён параметр Добавлять Primary Group, дополнительно учитывается первичная группа

Если у пользователя нет ни одной LDAP-группы и в конфигурации заполнено поле Группа по умолчанию для новых пользователей, пользователь добавляется в эту группу

Примечание

Пользователи с признаком Disabled в Active Directory при синхронизации удаляются из RuDesktop, чтобы доступ заблокированных в домене учётных записей сразу прекращался и на сервере RuDesktop

Привязка устройств к пользователям

После синхронизации пользователей домена устройства автоматически связываются с соответствующими доменными учётными записями — по совпадению имени пользователя ОС и домена, который сообщает клиент RuDesktop при подключении

Связь устанавливается на лету при подключении клиента к серверу. Для устройств, которые впервые подключились к серверу до того, как был синхронизирован пользователь, связь может не установиться автоматически — в этом случае администратор может выполнить пакетную привязку командой rude ldap link

Подробнее о появлении ФИО владельца в таблице устройств — Как заполняется столбец «Полное имя»

Что происходит с удалёнными или отключёнными объектами

По завершении синхронизации RuDesktop удаляет записи, которых больше нет в домене:

  • Пользователи, импортированные из этого домена (логин оканчивается на @<domain>) и отсутствующие в свежем списке от LDAP — удаляются

  • Группы, импортированные из этого домена и не найденные при поиске — удаляются. Группа по умолчанию для новых пользователей при этом не трогается, даже если её DN отсутствует в LDAP

  • Устройства, не найденные в домене, не удаляются — у них только очищается поле DN, и они становятся «локальными»

Важно

Удаление затрагивает только записи из соответствующего домена. Локальные пользователи и устройства, а также записи из других доменов не трогаются

Примечание

Например: если пользователь на сервере RuDesktop вручную был добавлен в группы (как локальные с указанием LDAP, так и доменные), то после синхронизации у него останутся только те доменные и локальные группы (с указанной LDAP-группой), в которых он фактически состоит в AD

Формат имени пользователя в RuDesktop

Все пользователи, импортированные из домена, сохраняются в RuDesktop под именем по шаблону <username>@<domain> — это исключает конфликты с локальными пользователями и с пользователями из других доменов

Например: пользователь user из домена example.loc будет сохранён в RuDesktop как user@example.loc

Примечание

На странице авторизации пользователь вводит свой обычный доменный логин (без суффикса) — суффикс @<domain> подставляется сервером автоматически. Имя со суффиксом отображается в списке пользователей в административной панели RuDesktop

Связь группы домена с локальной группой RuDesktop

Локальная группа RuDesktop используется для назначения прав, а группа домена — как внешний источник членства пользователя в этой группе. Связь устанавливается через поле Группа LDAP на локальной группе

При синхронизации RuDesktop автоматически создаёт локальные группы для всех найденных в домене групп и заполняет у них поле Группа LDAP. Для уже существующих локальных групп администратор может вручную указать связь — это удобно, когда права в RuDesktop настроены на стороне локальной группы, а членство нужно брать из домена

Чтобы вручную связать группу домена с локальной группой RuDesktop:

  1. Открыть административную панель RuDesktop

  2. Перейти в раздел ОрганизацияГруппы

  3. Создать новую локальную группу или открыть существующую группу

  4. На вкладке Основная информация в поле Группа LDAP указать имя группы домена так, как оно передаётся из LDAP (атрибут cn)

    Подсказка

    Указывайте только имя группы (например, support), без полного пути DN. По полному DN группа привязывается к пользователю автоматически при синхронизации — поле Группа LDAP нужно для случаев, когда локальная группа создаётся в RuDesktop вручную

  5. Настроить права доступа локальной группы RuDesktop

  6. Нажать на кнопку Сохранить

После этого при синхронизации или авторизации пользователь, состоящий в указанной группе домена, будет автоматически добавлен в локальную группу и получит её права

Важно

Если у пользователя в LDAP отсутствует соответствующая группа, локальная группа из его членства убирается — как при синхронизации, так и при авторизации. RuDesktop при каждом входе доменного пользователя сверяет его группы с актуальным состоянием LDAP и сбрасывает все локальные группы со связкой в LDAP, которые не подтверждены доменом. Поэтому ручное добавление пользователя в такую группу не сохраняется — чтобы право работало постоянно, добавляйте пользователя в нужную группу на стороне домена

Примеры

Active Directory

В качестве примера настройки интеграции с LDAP используются:

  • Active Directory

  • Windows Server 2012 R2

    1. Перейти на сервер Active Directory

    2. Открыть окно «Выполнить», нажав клавиши Win + R

    3. Ввести dsa.msc и нажать Enter

    4. Перейти в Users

    5. Создать группу и поместить в нее пользователей

    6. Открыть веб-интерфейс RuDesktop

    7. Перейти на страницу «Домены»

    8. Нажать на кнопку Добавить Домен

    9. Заполнить поля

      Важно

      • В поле Имя пользователя с правами на чтение возможно указать полный DN пользователя в формате CN=user2,CN=Users,DC=win2012,DC=local

      • Если в поле Имя пользователя с правами на чтение указали CN пользователя, то в Пути для поиска необходимо указать полный путь до его расположения

        • Например, в Имя пользователя с правами на чтение указали user2, то в Пути для поиска необходимо указать CN=Users,DC=win2012,DC=local

    10. Выполнить синхронизацию

    После синхронизации с контроллером домена все найденные пользователи, группы и устройства добавятся на сервер RuDesktop

    После выполненных действий можно авторизовываться под доменным пользователем

Альт Домен

Для интеграции ALT домена необходимо:

  1. Сгенерировать корневую пару ключ-сертификат

    openssl genrsa -out rootCA.key 2048
    

    Подсказка

    • openssl genrsa — команда для генерации RSA-ключа

    • -out rootCA.key — указываем имя файла куда будет сохранен ключ, например: rootCA.key

    • 2048 — длина ключа в битах

    openssl req -x509 -new -key rootCA.key -days 10000 -out rootCA.crt
    

    Подсказка

    • openssl req — создание сертификата

    • -x509 — указание самоподписанного сертификата

    • -new — создается новый сертификат

    • -key rootCA.key — указывается ранее сгенерированный приватный ключ

    • -days 10000 — срок действия сертификата в днях

    • -out rootCA.crt — указываем имя файла в который будет сохранен созданный сертификат, например: rootCA.crt

  2. Сгенерировать приватный ключ и сертификат, который подписан корневым сертификатом

    openssl genrsa -out lnx-dc11.test.alt.key 2048
    
    openssl req -new -key lnx-dc11.test.alt.key -out lnx-dc11.test.alt.csr
    

    См. пункт 1

  3. Ответьте на вопросы, указав название страны, организации и другие необходимые данные

  4. В поле Common Name важно указать FQDN-имя хоста, для которого генерируется сертификат

    openssl x509 -req -in lnx-dc11.test.alt.csr -CA rootCA.crt -CAkey rootCA.key -CAcreateserial -out lnx-dc11.test.alt.crt -days 5000
    

    Подсказка

    • openssl x509 -req — запрос на сертификат

    • -in lnx-dc11.test.alt.csr — указание какой файл необходимо подписать

    • -CA rootCA.crt — указываем файл с корневым сертификатом

    • -CAkey rootCA.key — указываем файл с закрытым ключом корневого сертификата, который используется для подписи

    • -CAcreateserial — если файл с серийным номером не существует, то его необходимо создать

  5. Скопировать сгенерированные ключи в рабочий каталог Samba

    cp lnx-dc11.test.alt.crt /var/lib/samba/private/tls/
    
    cp lnx-dc11.test.alt.key /var/lib/samba/private/tls/
    
    cp rootCA.crt /var/lib/samba/private/tls/
    
  6. В секцию Global файла /etc/samba/smb.conf добавить параметры

    ldap server require strong auth = yes
    
    tls enabled  = yes
    
    tls keyfile  = tls/lnx-dc11.test.alt.key
    
    tls certfile = tls/lnx-dc11.test.alt.crt
    
    tls cafile   = tls/rootCA.crt
    
  7. Перезапустить сервис Samba командой:

    systemctl restart samba
    
  8. Открыть веб-интерфейс RuDesktop

  9. Перейти на страницу «Домены»

  10. Нажать на кнопку Добавить Домен

  11. Заполнить поля

    • Тип ADActive Directory

    • Использовать TLS шифрование — активировать галочку

      Примечание

      После активации TLS на форме появятся поля Игнорировать ошибку сертификата и Файл сертификата

    • Игнорировать ошибку сертификата — активировать галочку, если сертификат самоподписанный

    • Файл сертификата — загрузить корневой сертификат rootCA.crt, сгенерированный ранее

  12. При необходимости выполнить синхронизацию

После синхронизации с контроллером домена все найденные пользователи, группы и устройства будут добавлены на сервер RuDesktop

После выполненных действий можно авторизовываться под доменным пользователем