#311: Не обновляются пользователи, группы или доступы при синхронизации AD / LDAP

Отредактирована: 6 дней назад

Изменения в AD / LDAP могут не применяться в Пассворке из-за расписания фоновых задач, фильтров поиска, сопоставления групп или индивидуальных ограничений пользователя. Если сотрудник уже добавлен в группу Пассворка, но сейф недоступен, следует отдельно проверить права группы и подтверждение доступа.

Загрузка списков LDAP и синхронизация выполняют разные задачи. Обновление списка пользователей или групп ещё не означает, что членство сотрудников в группах Пассворка изменилось.

Синхронизация не запускается

Откройте Настройки и пользователи → Настройки LDAP, выберите сервер и перейдите на вкладку Синхронизация. Проверьте установленный интервал. Функция синхронизации доступна в рамках расширенной лицензии.

Нажмите Перейти ко всем логам и найдите последнее выполнение синхронизации. Сравните время запуска со временем изменения данных в AD / LDAP. Настройки и логи синхронизации.

Если новых запусков нет, откройте Настройки и пользователи → Фоновые задачи и проверьте выполнение задач. Для ручной установки также проверьте планировщик на сервере Пассворка — Cron в Linux или Task Scheduler в Windows Server.

Если задача завершилась с ошибкой, откройте и сохраните лог. Журналы доступны в Фоновые задачи → История задач. Проверка фоновых задач.

Задача выполняется, но сотрудник не добавляется в группу Пассворка

На вкладке Синхронизация проверьте сопоставление исходной LDAP-группы с группой Пассворка. Затем проверьте членство сотрудника в исходной группе.

Если сотрудник входит в LDAP-группу только через вложенную группу, сопоставление родительской группы не распространяется автоматически на вложенные группы. Загрузка вложенных объектов с помощью фильтра сама по себе не устраняет ограничение. Проверьте сопоставление непосредственно требуемой группы. Сопоставление групп.

Дополнительно проверьте атрибут членства пользователя в группах. По умолчанию используется memberOf. Если LDAP-схема использует другой атрибут, в настройках подключения должен быть указан соответствующий атрибут, доступный сервисной учётной записи для чтения. Атрибуты LDAP-пользователя.

После перемещения сотрудника или группы изменения перестали применяться

Проверьте DN и фильтры на вкладках Пользователи и Группы. После перемещения объекта в другое подразделение прежняя область поиска может перестать включать пользователя или группу.

Проверьте:

  • Пользователь находится в области поиска, указанной на вкладке Пользователи
  • LDAP-группа находится в области поиска на вкладке Группы
  • Фильтры возвращают ожидаемые объекты
  • Группа не получила статус Удалена после изменения параметров поиска

После исправления выполните Обновить пользователей и Обновить группы, затем проверьте результат следующей синхронизации. Поиск пользователей, Поиск групп.

Если в config.env задан LDAP_GROUP_ADDITIONAL_FILTER, проверьте дополнительную фильтрацию. Регулярное выражение применяется к имени группы и может исключать группу даже при корректном DN-фильтре. Дополнительная фильтрация групп.

Новые сотрудники не создаются в Пассворке

Проверьте, включено ли автоматическое создание пользователей из сопоставленных LDAP-групп. Наличие сотрудника в AD / LDAP недостаточно — сотрудник должен попадать в результаты поиска и состоять в группе, участвующей в сопоставлении. Автоматическое создание пользователей.

Не изменяются данные отдельного пользователя

В Пассворке можно запретить изменение данных конкретного пользователя при LDAP-синхронизации.

Откройте Настройки и пользователи → Управление пользователями, выберите сотрудника и нажмите Синхронизация LDAP в панели справа. Проверьте ограничения во всплывающем окне.

Если ограничения установлены намеренно, отсутствие изменений может соответствовать настройке. Для применения данных из LDAP разрешите соответствующие изменения и проверьте результат следующей синхронизации. Индивидуальные настройки синхронизации.

Сотрудник добавлен в группу, но не видит сейф

Проверьте доступ группы непосредственно в настройках сейфа:

  • Группа Пассворка добавлена в сейф
  • Для группы установлен требуемый уровень доступа
  • Сотрудник присутствует в составе группы Пассворка

При клиентском шифровании после добавления сотрудника в группу может требоваться подтверждение доступа администратором сейфа. Откройте настройки доступа и проверьте вкладку Запросы. До подтверждения запроса членство в группе не означает завершение предоставления доступа. Доступ групп и подтверждение запросов.

После исключения из LDAP-группы доступ сохранился

Проверьте, завершилась ли синхронизация после изменения членства и изменился ли состав группы Пассворка.

Затем проверьте другие основания доступа к сейфу — персональное назначение и членство в других группах. Исключение из одной группы не отменяет доступ, предоставленный другим способом. Управление доступом к сейфам.

Если ожидается деактивация аккаунта, проверьте соответствующую настройку синхронизации. Автоматическая деактивация применяется при отсутствии пользователя во всех сопоставленных LDAP-группах, а не при исключении из одной группы. Настройки деактивации.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка, способ установки и тип LDAP-сервера
  • Описание ожидаемого изменения и фактического результата
  • Лог задачи синхронизации
  • DN и фильтры поиска пользователей и групп
  • Пример затронутого пользователя и LDAP-группы
  • Значение атрибута членства пользователя в группах
  • Скриншоты сопоставления групп и индивидуальных настроек синхронизации
  • При проблеме с доступом — сведения о группе Пассворка, правах на сейф и ожидающих запросах
  • Отладочную информацию без паролей, токенов и ключей шифрования

Более подробно: