#315: Пользователь AD / LDAP не может войти в Пассворк
Отредактирована: 6 дней назадОтказ во входе может быть связан с форматом логина, состоянием доменной учётной записи, ограничениями по LDAP-группам или статусом пользователя в Пассворке. Если вход перестал работать сразу у нескольких сотрудников, сначала следует проверить подключение к LDAP-серверу и сервисную учётную запись.
Зафиксируйте сообщение об ошибке и определите, на каком этапе прерывается вход: после ввода доменного пароля, при подтверждении двухфакторной аутентификации или при вводе мастер-пароля.
Пассворк не принимает логин или доменный пароль
Проверьте формат логина в настройках LDAP-подключения. Поле Код сервера определяет, какую часть следует добавлять к логину:
- Код сервера не задан: Пользователь вводит логин без суффикса, например
ivan.petrov - Указан код сервера
company: Пользователь вводитivan.petrov@company
Код сервера в Пассворке не обязательно совпадает с доменом или почтовым адресом сотрудника. Используйте значение из настроек подключения.
Администратору также следует проверить атрибут, по которому Пассворк определяет логин. Для Active Directory обычно используется sAMAccountName, для других LDAP-серверов атрибут зависит от настроенной схемы.
Повторите вход с корректным логином и действующим доменным паролем. Формат логина и параметры LDAP.
Вход не работает только у одного сотрудника
Администратору домена следует проверить состояние учётной записи:
- Учётная запись включена и не заблокирована
- Срок действия учётной записи и пароля не истёк
- Не установлено требование сменить пароль при следующем входе
- Отсутствуют ограничения, препятствующие аутентификации
Если требуется смена доменного пароля, сначала завершите смену принятым в организации способом, затем повторите вход в Пассворк.
Сброс Пароля аутентификации в Пассворке не изменяет пароль учётной записи AD / LDAP.
Доменная учётная запись работает, но Пассворк не разрешает вход
Откройте Настройки и пользователи → Управление пользователями и проверьте наличие сотрудника, статус регистрации и доступные способы аутентификации.
- Регистрация ожидает подтверждения: Подтвердите регистрацию сотрудника, если предоставление доступа согласовано
- Пользователь заблокирован: Установите причину блокировки перед восстановлением доступа
- Для пользователя настроен другой способ входа: Проверьте, соответствует ли настройка предполагаемому входу через LDAP
- Пользователь отсутствует: Проверьте загрузку сотрудника на вкладке Пользователи в настройках LDAP и выполните регистрацию предусмотренным способом
В зависимости от настроек организации регистрация LDAP-пользователя может требовать подтверждения администратора. Пользователи LDAP.
Вход ограничен по LDAP-группам
Откройте Настройки и пользователи → Настройки LDAP, выберите сервер и перейдите на вкладку Группы.
Если включено ограничение авторизации по группам, сотрудник должен входить хотя бы в одну LDAP-группу, для которой разрешена авторизация.
Проверьте:
- Сотрудник состоит в разрешённой LDAP-группе
- Группа загружается в Пассворк и не имеет статуса Удалена
- Для группы разрешена авторизация
- DN и фильтр поиска не исключают группу из результатов
Сопоставление LDAP-группы с группой Пассворка и разрешение входа через LDAP решают разные задачи. Наличие сопоставления само по себе не подтверждает выполнение ограничения на вход. Ограничения авторизации по группам.
Если используется вложенное членство, проверьте фильтр поиска и фактический результат LDAP-запроса. Не следует считать прямое и вложенное членство равнозначными без проверки настройки. Особенности LDAP-фильтров.
Вход перестал работать у всех LDAP-пользователей
Откройте настройки LDAP-подключения и нажмите Протестировать.
Проверьте доступность LDAP-сервера, сертификат LDAPS и действующий пароль сервисной учётной записи. Пассворк использует сервисную учётную запись для поиска сотрудника, поэтому ошибка подключения может препятствовать входу даже при правильном доменном пароле.
После исправления подключения повторите тест и вход одного из сотрудников. Проверка LDAP-подключения.
После доменного пароля запрашивается мастер-пароль
При клиентском шифровании мастер-пароль используется для доступа к зашифрованным данным. Мастер-пароль задаётся в Пассворке и может отличаться от доменного пароля.
Если ошибка возникает при вводе мастер-пароля, следует проверять мастер-пароль. Смена доменного пароля не изменяет мастер-пароль Пассворка. Аутентификация и мастер-пароль.
Если вход прерывается на проверке кода 2ФА, зафиксируйте ошибку двухфакторной аутентификации отдельно — повторная настройка LDAP не устраняет проблему с кодом.
Если устранить проблему не удалось
Для обращения в техническую поддержку подготовьте:
- Версию Пассворка и тип LDAP-сервера
- Масштаб проблемы — один сотрудник, отдельная группа или все LDAP-пользователи
- Этап отказа — доменный пароль, двухфакторная аутентификация или мастер-пароль
- Формат вводимого логина и код LDAP-сервера без пароля
- Результат проверки кнопкой Протестировать
- Статус пользователя в Пассворке и состояние доменной учётной записи
- Сведения об ограничении входа по LDAP-группам
- Отладочную информацию и скриншот ошибки без конфиденциальных данных
Более подробно: