#315: Пользователь AD / LDAP не может войти в Пассворк

Отредактирована: 6 дней назад

Отказ во входе может быть связан с форматом логина, состоянием доменной учётной записи, ограничениями по LDAP-группам или статусом пользователя в Пассворке. Если вход перестал работать сразу у нескольких сотрудников, сначала следует проверить подключение к LDAP-серверу и сервисную учётную запись.

Зафиксируйте сообщение об ошибке и определите, на каком этапе прерывается вход: после ввода доменного пароля, при подтверждении двухфакторной аутентификации или при вводе мастер-пароля.

Пассворк не принимает логин или доменный пароль

Проверьте формат логина в настройках LDAP-подключения. Поле Код сервера определяет, какую часть следует добавлять к логину:

  • Код сервера не задан: Пользователь вводит логин без суффикса, например ivan.petrov
  • Указан код сервера company: Пользователь вводит ivan.petrov@company

Код сервера в Пассворке не обязательно совпадает с доменом или почтовым адресом сотрудника. Используйте значение из настроек подключения.

Администратору также следует проверить атрибут, по которому Пассворк определяет логин. Для Active Directory обычно используется sAMAccountName, для других LDAP-серверов атрибут зависит от настроенной схемы.

Повторите вход с корректным логином и действующим доменным паролем. Формат логина и параметры LDAP.

Вход не работает только у одного сотрудника

Администратору домена следует проверить состояние учётной записи:

  • Учётная запись включена и не заблокирована
  • Срок действия учётной записи и пароля не истёк
  • Не установлено требование сменить пароль при следующем входе
  • Отсутствуют ограничения, препятствующие аутентификации

Если требуется смена доменного пароля, сначала завершите смену принятым в организации способом, затем повторите вход в Пассворк.

Сброс Пароля аутентификации в Пассворке не изменяет пароль учётной записи AD / LDAP.

Доменная учётная запись работает, но Пассворк не разрешает вход

Откройте Настройки и пользователи → Управление пользователями и проверьте наличие сотрудника, статус регистрации и доступные способы аутентификации.

  • Регистрация ожидает подтверждения: Подтвердите регистрацию сотрудника, если предоставление доступа согласовано
  • Пользователь заблокирован: Установите причину блокировки перед восстановлением доступа
  • Для пользователя настроен другой способ входа: Проверьте, соответствует ли настройка предполагаемому входу через LDAP
  • Пользователь отсутствует: Проверьте загрузку сотрудника на вкладке Пользователи в настройках LDAP и выполните регистрацию предусмотренным способом

В зависимости от настроек организации регистрация LDAP-пользователя может требовать подтверждения администратора. Пользователи LDAP.

Вход ограничен по LDAP-группам

Откройте Настройки и пользователи → Настройки LDAP, выберите сервер и перейдите на вкладку Группы.

Если включено ограничение авторизации по группам, сотрудник должен входить хотя бы в одну LDAP-группу, для которой разрешена авторизация.

Проверьте:

  • Сотрудник состоит в разрешённой LDAP-группе
  • Группа загружается в Пассворк и не имеет статуса Удалена
  • Для группы разрешена авторизация
  • DN и фильтр поиска не исключают группу из результатов

Сопоставление LDAP-группы с группой Пассворка и разрешение входа через LDAP решают разные задачи. Наличие сопоставления само по себе не подтверждает выполнение ограничения на вход. Ограничения авторизации по группам.

Если используется вложенное членство, проверьте фильтр поиска и фактический результат LDAP-запроса. Не следует считать прямое и вложенное членство равнозначными без проверки настройки. Особенности LDAP-фильтров.

Вход перестал работать у всех LDAP-пользователей

Откройте настройки LDAP-подключения и нажмите Протестировать.

Проверьте доступность LDAP-сервера, сертификат LDAPS и действующий пароль сервисной учётной записи. Пассворк использует сервисную учётную запись для поиска сотрудника, поэтому ошибка подключения может препятствовать входу даже при правильном доменном пароле.

После исправления подключения повторите тест и вход одного из сотрудников. Проверка LDAP-подключения.

После доменного пароля запрашивается мастер-пароль

При клиентском шифровании мастер-пароль используется для доступа к зашифрованным данным. Мастер-пароль задаётся в Пассворке и может отличаться от доменного пароля.

Если ошибка возникает при вводе мастер-пароля, следует проверять мастер-пароль. Смена доменного пароля не изменяет мастер-пароль Пассворка. Аутентификация и мастер-пароль.

Если вход прерывается на проверке кода 2ФА, зафиксируйте ошибку двухфакторной аутентификации отдельно — повторная настройка LDAP не устраняет проблему с кодом.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка и тип LDAP-сервера
  • Масштаб проблемы — один сотрудник, отдельная группа или все LDAP-пользователи
  • Этап отказа — доменный пароль, двухфакторная аутентификация или мастер-пароль
  • Формат вводимого логина и код LDAP-сервера без пароля
  • Результат проверки кнопкой Протестировать
  • Статус пользователя в Пассворке и состояние доменной учётной записи
  • Сведения об ограничении входа по LDAP-группам
  • Отладочную информацию и скриншот ошибки без конфиденциальных данных

Более подробно: