#311: Не обновляются пользователи, группы или доступы при синхронизации AD / LDAP
Отредактирована: 6 дней назадИзменения в AD / LDAP могут не применяться в Пассворке из-за расписания фоновых задач, фильтров поиска, сопоставления групп или индивидуальных ограничений пользователя. Если сотрудник уже добавлен в группу Пассворка, но сейф недоступен, следует отдельно проверить права группы и подтверждение доступа.
Загрузка списков LDAP и синхронизация выполняют разные задачи. Обновление списка пользователей или групп ещё не означает, что членство сотрудников в группах Пассворка изменилось.
Синхронизация не запускается
Откройте Настройки и пользователи → Настройки LDAP, выберите сервер и перейдите на вкладку Синхронизация. Проверьте установленный интервал. Функция синхронизации доступна в рамках расширенной лицензии.
Нажмите Перейти ко всем логам и найдите последнее выполнение синхронизации. Сравните время запуска со временем изменения данных в AD / LDAP. Настройки и логи синхронизации.
Если новых запусков нет, откройте Настройки и пользователи → Фоновые задачи и проверьте выполнение задач. Для ручной установки также проверьте планировщик на сервере Пассворка — Cron в Linux или Task Scheduler в Windows Server.
Если задача завершилась с ошибкой, откройте и сохраните лог. Журналы доступны в Фоновые задачи → История задач. Проверка фоновых задач.
Задача выполняется, но сотрудник не добавляется в группу Пассворка
На вкладке Синхронизация проверьте сопоставление исходной LDAP-группы с группой Пассворка. Затем проверьте членство сотрудника в исходной группе.
Если сотрудник входит в LDAP-группу только через вложенную группу, сопоставление родительской группы не распространяется автоматически на вложенные группы. Загрузка вложенных объектов с помощью фильтра сама по себе не устраняет ограничение. Проверьте сопоставление непосредственно требуемой группы. Сопоставление групп.
Дополнительно проверьте атрибут членства пользователя в группах. По умолчанию используется memberOf. Если LDAP-схема использует другой атрибут, в настройках подключения должен быть указан соответствующий атрибут, доступный сервисной учётной записи для чтения. Атрибуты LDAP-пользователя.
После перемещения сотрудника или группы изменения перестали применяться
Проверьте DN и фильтры на вкладках Пользователи и Группы. После перемещения объекта в другое подразделение прежняя область поиска может перестать включать пользователя или группу.
Проверьте:
- Пользователь находится в области поиска, указанной на вкладке Пользователи
- LDAP-группа находится в области поиска на вкладке Группы
- Фильтры возвращают ожидаемые объекты
- Группа не получила статус Удалена после изменения параметров поиска
После исправления выполните Обновить пользователей и Обновить группы, затем проверьте результат следующей синхронизации. Поиск пользователей, Поиск групп.
Если в config.env задан LDAP_GROUP_ADDITIONAL_FILTER, проверьте дополнительную фильтрацию. Регулярное выражение применяется к имени группы и может исключать группу даже при корректном DN-фильтре. Дополнительная фильтрация групп.
Новые сотрудники не создаются в Пассворке
Проверьте, включено ли автоматическое создание пользователей из сопоставленных LDAP-групп. Наличие сотрудника в AD / LDAP недостаточно — сотрудник должен попадать в результаты поиска и состоять в группе, участвующей в сопоставлении. Автоматическое создание пользователей.
Не изменяются данные отдельного пользователя
В Пассворке можно запретить изменение данных конкретного пользователя при LDAP-синхронизации.
Откройте Настройки и пользователи → Управление пользователями, выберите сотрудника и нажмите Синхронизация LDAP в панели справа. Проверьте ограничения во всплывающем окне.
Если ограничения установлены намеренно, отсутствие изменений может соответствовать настройке. Для применения данных из LDAP разрешите соответствующие изменения и проверьте результат следующей синхронизации. Индивидуальные настройки синхронизации.
Сотрудник добавлен в группу, но не видит сейф
Проверьте доступ группы непосредственно в настройках сейфа:
- Группа Пассворка добавлена в сейф
- Для группы установлен требуемый уровень доступа
- Сотрудник присутствует в составе группы Пассворка
При клиентском шифровании после добавления сотрудника в группу может требоваться подтверждение доступа администратором сейфа. Откройте настройки доступа и проверьте вкладку Запросы. До подтверждения запроса членство в группе не означает завершение предоставления доступа. Доступ групп и подтверждение запросов.
После исключения из LDAP-группы доступ сохранился
Проверьте, завершилась ли синхронизация после изменения членства и изменился ли состав группы Пассворка.
Затем проверьте другие основания доступа к сейфу — персональное назначение и членство в других группах. Исключение из одной группы не отменяет доступ, предоставленный другим способом. Управление доступом к сейфам.
Если ожидается деактивация аккаунта, проверьте соответствующую настройку синхронизации. Автоматическая деактивация применяется при отсутствии пользователя во всех сопоставленных LDAP-группах, а не при исключении из одной группы. Настройки деактивации.
Если устранить проблему не удалось
Для обращения в техническую поддержку подготовьте:
- Версию Пассворка, способ установки и тип LDAP-сервера
- Описание ожидаемого изменения и фактического результата
- Лог задачи синхронизации
- DN и фильтры поиска пользователей и групп
- Пример затронутого пользователя и LDAP-группы
- Значение атрибута членства пользователя в группах
- Скриншоты сопоставления групп и индивидуальных настроек синхронизации
- При проблеме с доступом — сведения о группе Пассворка, правах на сейф и ожидающих запросах
- Отладочную информацию без паролей, токенов и ключей шифрования
Более подробно: