#316: Не удаётся подключить AD / LDAP или загрузить пользователей и группы

Отредактирована: 6 дней назад

Проблема может возникнуть при первом подключении AD / LDAP или после изменения адреса сервера, сертификата, пароля сервисной учётной записи либо структуры подразделений и групп.

Для загрузки пользователей и групп Пассворк подключается к LDAP-серверу, выполняет авторизацию сервисной учётной записью и ищет объекты в пределах настроенных DN и фильтров. Ошибка подключения препятствует загрузке данных, а неверная область поиска или фильтр могут привести к пустому или неполному списку.

Откройте Настройки и пользователи → Настройки LDAP, выберите подключение и нажмите Протестировать.

  • Проверка завершается с ошибкой: Проверьте адрес и доступность сервера, сертификат LDAPS и данные сервисной учётной записи
  • Проверка проходит, но списки пустые или неполные: Проверьте DN, фильтры поиска и права сервисной учётной записи на чтение пользователей и групп
  • Ручное обновление работает, а автоматическое — нет: Проверьте расписание обновления и выполнение фоновых задач

Пассворк не может подключиться к LDAP-серверу

Проверьте поле Основной хост. Адрес должен содержать протокол, имя сервера или IP-адрес и порт. Например:

  • LDAP: ldap://dc01.example.local:389
  • LDAPS: ldaps://dc01.example.local:636

Для LDAPS используйте имя сервера, соответствующее сертификату.

Проверьте доступность подключения со стороны сервера Пассворка:

  • Имя LDAP-сервера разрешается в правильный IP-адрес
  • Порт LDAP или LDAPS доступен
  • Межсетевой экран разрешает соединение
  • При наличии резервного LDAP-сервера адрес и доступность резервного подключения также проверены

LDAP работает, а LDAPS завершается с ошибкой

Проверьте сертификат LDAP-сервера и доверие к удостоверяющему центру:

  • Срок действия сертификата не истёк
  • Имя сервера в настройках подключения соответствует сертификату
  • Сертификаты корневого и промежуточных удостоверяющих центров доступны окружению Пассворка
  • Проверка цепочки сертификатов проходит без ошибок

В Docker добавления сертификата только на сервер-хост недостаточно. Для стандартной сборки сертификат удостоверяющего центра размещается в conf/custom_ca, после чего перезапускается контейнер PHP.

После изменения сертификатов повторите проверку подключения. Настройка и отладка LDAPS.

Сервер доступен, но проверка учётных данных завершается с ошибкой

В настройках подключения проверьте логин и пароль Сервисной учётной записи:

  • Учётная запись активна и не заблокирована
  • Пароль не истёк и не изменён после настройки подключения
  • Учётная запись имеет права на чтение пользователей, групп и необходимых атрибутов

Если пароль изменился, укажите действующий пароль и повторите проверку. Сервисная учётная запись.

Подключение работает, но список пользователей пустой

На вкладке Пользователи проверьте DN для поиска пользователей в AD/LDAP и Фильтр для DN.

DN определяет область поиска. Если сотрудники находятся за пределами указанного подразделения, Пассворк не получит записи сотрудников.

Например, при DN OU=IT,DC=example,DC=local поиск ограничен веткой IT. Пользователи из другой ветки в результат не попадут.

Проверьте:

  • Указанный DN существует и соответствует расположению пользователей
  • Фильтр соответствует типам объектов в используемом LDAP
  • Условия фильтра не исключают ожидаемых пользователей
  • Сервисной учётной записи доступно чтение выбранной области

После исправления параметров сохраните настройки и выполните Обновить пользователей. Проверка подключения подтверждает возможность соединения, но не корректность области поиска. Поиск пользователей LDAP.

Пользователи загружаются, а группы отсутствуют

На вкладке Группы проверьте DN для поиска групп в AD/LDAP и Фильтр для DN. Области поиска пользователей и групп настраиваются отдельно.

Проверьте расположение групп в AD / LDAP. Если группы находятся в другой ветке, укажите соответствующий DN. Для загрузки групп из нескольких отдельных веток используйте Добавить DN и фильтр.

После сохранения выполните Обновить группы.

Если ранее загруженная группа получила статус Удалена, проверьте существование группы и параметры поиска. Статус может появиться после изменения DN или фильтра, когда группа перестала попадать в результат запроса. Загрузка групп LDAP.

Выберите конкретного отсутствующего пользователя или группу и сравните расположение и атрибуты с условиями поиска.

Проверьте:

  • DN объекта входит в настроенную область поиска
  • Значения атрибутов соответствуют фильтру
  • Фильтр не исключает отключённые учётные записи или отдельные типы групп
  • Если используется условие членства в группе, учтено прямое или вложенное членство

В Active Directory обычная проверка memberOf и поиск с учётом вложенных групп используют разные выражения. Если сотрудник входит в разрешённую группу через вложенную группу, фильтр только для прямого членства может не вернуть сотрудника.

Не расширяйте фильтр до всего домена без проверки влияния на действующие ограничения и синхронизацию. Особенности LDAP-фильтров.

Списки обновляются вручную, но не обновляются автоматически

Проверьте интервал автоматического обновления на вкладках Пользователи и Группы, затем выполнение фоновых задач. Для обновления по расписанию фоновые задачи должны быть настроены и запускаться без ошибок. Настройки обновления пользователей, Настройки обновления групп.

Если устранить проблему не удалось

Для обращения в техническую поддержку подготовьте:

  • Версию Пассворка, операционную систему и способ установки
  • Тип LDAP-сервера — Active Directory, OpenLDAP
  • Используемый протокол и порт подключения
  • Результат проверки кнопкой Протестировать
  • Результаты проверки DNS и доступности порта со стороны Пассворка
  • Настроенные DN и фильтры поиска пользователей и групп
  • Пример DN пользователя или группы, которые не загружаются
  • Для LDAPS — результат проверки сертификата и цепочки доверия
  • Отладочную информацию и скриншоты настроек без пароля сервисной учётной записи и других секретных данных

Более подробно: