#316: Не удаётся подключить AD / LDAP или загрузить пользователей и группы
Отредактирована: 6 дней назадПроблема может возникнуть при первом подключении AD / LDAP или после изменения адреса сервера, сертификата, пароля сервисной учётной записи либо структуры подразделений и групп.
Для загрузки пользователей и групп Пассворк подключается к LDAP-серверу, выполняет авторизацию сервисной учётной записью и ищет объекты в пределах настроенных DN и фильтров. Ошибка подключения препятствует загрузке данных, а неверная область поиска или фильтр могут привести к пустому или неполному списку.
Откройте Настройки и пользователи → Настройки LDAP, выберите подключение и нажмите Протестировать.
- Проверка завершается с ошибкой: Проверьте адрес и доступность сервера, сертификат LDAPS и данные сервисной учётной записи
- Проверка проходит, но списки пустые или неполные: Проверьте DN, фильтры поиска и права сервисной учётной записи на чтение пользователей и групп
- Ручное обновление работает, а автоматическое — нет: Проверьте расписание обновления и выполнение фоновых задач
Пассворк не может подключиться к LDAP-серверу
Проверьте поле Основной хост. Адрес должен содержать протокол, имя сервера или IP-адрес и порт. Например:
- LDAP:
ldap://dc01.example.local:389 - LDAPS:
ldaps://dc01.example.local:636
Для LDAPS используйте имя сервера, соответствующее сертификату.
Проверьте доступность подключения со стороны сервера Пассворка:
- Имя LDAP-сервера разрешается в правильный IP-адрес
- Порт LDAP или LDAPS доступен
- Межсетевой экран разрешает соединение
- При наличии резервного LDAP-сервера адрес и доступность резервного подключения также проверены
LDAP работает, а LDAPS завершается с ошибкой
Проверьте сертификат LDAP-сервера и доверие к удостоверяющему центру:
- Срок действия сертификата не истёк
- Имя сервера в настройках подключения соответствует сертификату
- Сертификаты корневого и промежуточных удостоверяющих центров доступны окружению Пассворка
- Проверка цепочки сертификатов проходит без ошибок
В Docker добавления сертификата только на сервер-хост недостаточно. Для стандартной сборки сертификат удостоверяющего центра размещается в conf/custom_ca, после чего перезапускается контейнер PHP.
После изменения сертификатов повторите проверку подключения. Настройка и отладка LDAPS.
Сервер доступен, но проверка учётных данных завершается с ошибкой
В настройках подключения проверьте логин и пароль Сервисной учётной записи:
- Учётная запись активна и не заблокирована
- Пароль не истёк и не изменён после настройки подключения
- Учётная запись имеет права на чтение пользователей, групп и необходимых атрибутов
Если пароль изменился, укажите действующий пароль и повторите проверку. Сервисная учётная запись.
Подключение работает, но список пользователей пустой
На вкладке Пользователи проверьте DN для поиска пользователей в AD/LDAP и Фильтр для DN.
DN определяет область поиска. Если сотрудники находятся за пределами указанного подразделения, Пассворк не получит записи сотрудников.
Например, при DN OU=IT,DC=example,DC=local поиск ограничен веткой IT. Пользователи из другой ветки в результат не попадут.
Проверьте:
- Указанный DN существует и соответствует расположению пользователей
- Фильтр соответствует типам объектов в используемом LDAP
- Условия фильтра не исключают ожидаемых пользователей
- Сервисной учётной записи доступно чтение выбранной области
После исправления параметров сохраните настройки и выполните Обновить пользователей. Проверка подключения подтверждает возможность соединения, но не корректность области поиска. Поиск пользователей LDAP.
Пользователи загружаются, а группы отсутствуют
На вкладке Группы проверьте DN для поиска групп в AD/LDAP и Фильтр для DN. Области поиска пользователей и групп настраиваются отдельно.
Проверьте расположение групп в AD / LDAP. Если группы находятся в другой ветке, укажите соответствующий DN. Для загрузки групп из нескольких отдельных веток используйте Добавить DN и фильтр.
После сохранения выполните Обновить группы.
Если ранее загруженная группа получила статус Удалена, проверьте существование группы и параметры поиска. Статус может появиться после изменения DN или фильтра, когда группа перестала попадать в результат запроса. Загрузка групп LDAP.
Выберите конкретного отсутствующего пользователя или группу и сравните расположение и атрибуты с условиями поиска.
Проверьте:
- DN объекта входит в настроенную область поиска
- Значения атрибутов соответствуют фильтру
- Фильтр не исключает отключённые учётные записи или отдельные типы групп
- Если используется условие членства в группе, учтено прямое или вложенное членство
В Active Directory обычная проверка memberOf и поиск с учётом вложенных групп используют разные выражения. Если сотрудник входит в разрешённую группу через вложенную группу, фильтр только для прямого членства может не вернуть сотрудника.
Не расширяйте фильтр до всего домена без проверки влияния на действующие ограничения и синхронизацию. Особенности LDAP-фильтров.
Списки обновляются вручную, но не обновляются автоматически
Проверьте интервал автоматического обновления на вкладках Пользователи и Группы, затем выполнение фоновых задач. Для обновления по расписанию фоновые задачи должны быть настроены и запускаться без ошибок. Настройки обновления пользователей, Настройки обновления групп.
Если устранить проблему не удалось
Для обращения в техническую поддержку подготовьте:
- Версию Пассворка, операционную систему и способ установки
- Тип LDAP-сервера — Active Directory, OpenLDAP
- Используемый протокол и порт подключения
- Результат проверки кнопкой Протестировать
- Результаты проверки DNS и доступности порта со стороны Пассворка
- Настроенные DN и фильтры поиска пользователей и групп
- Пример DN пользователя или группы, которые не загружаются
- Для LDAPS — результат проверки сертификата и цепочки доверия
- Отладочную информацию и скриншоты настроек без пароля сервисной учётной записи и других секретных данных
Более подробно: