Параметры Диспетчера конфигураций

Используйте Диспетчер конфигураций Google Cloud Directory Sync (GCDS), чтобы создать и протестировать файл конфигурации для синхронизации. Ниже приведена более подробная информация о полях в Диспетчере конфигураций.

Чтобы открыть Диспетчер конфигураций, выберите его в меню Пуск.

Подключение, уведомления и ведение журналов

Настройки подключения LDAP

На странице LDAP Configuration (Конфигурация LDAP) укажите сведения для подключения и аутентификации. Добавив все данные, нажмите Test connection (Проверить соединение). Если установить соединение не удалось, изучите следующие статьи:

Настройка Описание
Server type (Тип сервера) Тип сервера LDAP для синхронизации. Выберите тип, соответствующий вашему серверу. С разными типами серверов GCDS взаимодействует по-разному.
Connection type (Тип подключения) Укажите необходимый тип соединения (шифрованное или нет).

Если ваш сервер LDAP поддерживает SSL или вы используете Microsoft Active Directory на сервере Windows с включенной подписью LDAP, выберите LDAP+SSL и введите правильный номер порта (ниже). В противном случае выберите Standard LDAP (Стандартный LDAP).

Host name (Имя хоста) Введите доменное имя или IP-адрес сервера каталогов LDAP.

Важно! Если вы используете Active Directory, убедитесь, что параметр "Имя хоста" совпадает с параметром "Базовое уникальное имя". Если задать более высокий уровень, синхронизация может остановиться после первых 1000 пользователей или при достижении заданного размера страницы.

Чтобы избежать этой проблемы, введите полное доменное имя (FQDN) для определенного контроллера домена, который является полномочным для базового уникального имени.

Пример: ad.example.com или 10.22.1.1.

Port (Порт)

Укажите порт хоста. Часто используемые параметры:

  • Стандартный протокол LDAP: порт 389.
  • LDAP через SSL: порт 636.

Примечание. Если вы используете Active Directory, можно указать порт 3268 (глобальный каталог) или 3269 (глобальный каталог через SSL).

Пример: 389

Тип аутентификации Способ аутентификации для вашего LDAP-сервера.

Если ваш LDAP-сервер поддерживает анонимные соединения и вы хотите разрешить их, выберите вариант Anonymous (Анонимный). Если нет – укажите Simple (Простой).

Authorized user (Авторизованный пользователь) Введите имя пользователя, который будет подключаться к серверу. У пользователя должны быть разрешения на чтение всех объектов и выполнение поисковых запросов LDAP.

Если для входа на сервер каталогов требуется домен, укажите домен и для пользователя.

Пример: admin1

Пароль Введите пароль для авторизованного пользователя. Пароли хранятся в зашифрованном виде.

Пример: swordfishX23

Базовое уникальное имя

Введите основное различающееся имя для поддерева, которое необходимо синхронизировать. После запятой не должно быть пробела. Если вы не знаете базовое DN, свяжитесь со своим администратором LDAP или посмотрите в браузере LDAP.

Если оставить это поле пустым, поиск будет выполняться во всех доменах леса.

Пример: ou=test,ou=sales,ou=moscow,dc=ad,dc=example,dc=com

Атрибуты оповещений

После синхронизации GCDS отправляет указанным пользователям письма, которые помогут им проверить синхронизацию и устранить проблемы. На странице Notifications (Уведомления) вы можете указать пользователей, которым будут отправляться уведомления, и настроить почтовый сервер.

Параметр Описание
SMTP Relay Host (Промежуточный узел SMTP)

Почтовый сервер SMTP для оповещений. GCDS использует его как промежуточный хост.

Пример:

  • 127.0.0.1
  • smtp.gmail.com
Use SMTP with TLS (Использовать SMTP с TLS)

Включите этот параметр, чтобы использовать SMTP с TLS (обязательно для smtp.gmail.com).

Поддерживаются следующие версии протокола TLS: 1.0, 1.1 и 1.2 (в GCDS 4.7.6 и более новых версий).

User Name (Имя пользователя)
Password (Пароль)
Если для аутентификации сервер SMTP требует имя пользователя и пароль, укажите их здесь.

Пример:

User Name (Имя пользователя): admin@solarmora.com
Password (Пароль): ud6rTYX2!

From address (Адрес отправителя) Укажите адрес отправителя, который будет виден получателям уведомлений.

Пример: admin@solarmora.com

To addresses (recipients) (Адрес получателя)

Уведомления будут отправляться по всем адресам в этом списке. Чтобы ввести несколько адресов, нажмите Добавить.

У приложения GCDS могут возникать проблемы при отправке писем на внешние электронные адреса (это зависит от настроек вашего почтового сервера). Чтобы проверить, отправляются ли уведомления на указанные адреса электронной почты, нажмите Test Notification (Проверить уведомления).

Пример: dirsync-admins@solarmora.com.

Use attachment (Использовать прикрепленный файл) Установите этот флажок, чтобы получать отчет о синхронизации по электронной почте в виде прикрепленного файла. Чтобы получать отчет в тексте электронного письма, снимите этот флажок.
Compress attachment (Сжать прикрепленный файл) Установите этот флажок, чтобы получать отчет о синхронизации в сжатом виде в ZIP-архиве.
(Optional) Do not include in notifications (Не включать в уведомления (необязательно))

С помощью этого параметра можно ограничить виды информации, отправляемой в уведомлениях. Можно исключить следующее:

  • Extra details (Дополнительные данные): например, список исключенных объектов.
  • Warnings (Предупреждения): сообщения с предупреждениями.
  • Errors (Ошибки): сообщения об ошибках.
Префикс темы Введите строку, которая будет добавлена в начало темы уведомления.

Пример: настройка уведомлений для пользователей в своем аккаунте Google

  1. В поле SMTP Relay Host (Промежуточный узел SMTP) введите smtp.gmail.com.
  2. Установите флажок Use SMTP with TLS (Использовать SMTP с TLS).
  3. В поле User Name (Имя пользователя) введите адрес электронной почты своего аккаунта Google.
  4. В поле Password (Пароль) укажите пароль.
  5. Если вы используете двухэтапную аутентификацию, вам нужно создать пароль приложения. Подробнее…
  6. В поле From address (Адрес отправителя) введите адрес, который будет использоваться в качестве отправителя уведомлений.
  7. В поле To addresses (Адреса получателей) укажите адреса, на которые будут поступать отчеты GCDS. Чтобы ввести несколько адресов, нажмите Добавить.
  8. Если подключение по протоколу SMTP не работает, для установления причины используйте инструмент для перехвата пакетов, например Wireshark.

Настройки журнала

На странице Logging (Журнал) настройте необходимые параметры.

Настройка Описание
File name (Название файла) Укажите каталог и название файла журнала или нажмите Обзор, чтобы выбрать файл в файловой системе.

Пример: sync.log

При желании вы можете добавить в название файла плейсхолдер #{timestamp}. Плейсхолдер заменяется фактической временной меткой (например, 20190501-104023) при каждом выполнении до того, как файл журнала будет сохранен на диск.

При использовании метки-заполнителя приложение GCDS создает файл журнала всякий раз, когда оно моделирует или выполняет синхронизацию. Если журнал старше 30 дней, он удаляется.

Пример: sync.#{timestamp}.log

Если вы запустите синхронизацию 1 мая 2019 г. в 10:40:23, файл журнала будет называться sync.20190501-104023.log.

Log level (Уровень ведения журнала) Укажите уровень детализации журнала. Выберите один из следующих вариантов:
  • FATAL. Регистрируются данные о критических операциях.
  • ERROR. Регистрируются данные об ошибках и критических операциях.
  • WARN. Регистрируются данные о предупреждениях, ошибках и критических операциях.
  • INFO. Регистрируются сводные данные.
  • DEBUG. Регистрируется более подробная информация.
  • TRACE. Регистрируется вся возможная информация.

Уровни детализации являются кумулятивными: каждый уровень содержит данные предыдущего. Например, на уровне ERROR регистрируются сообщения и об ошибках, и о критических операциях уровня FATAL.

Maximum log size (Максимальный размер журнала)

Максимальный размер файла журнала в мегабайтах.

Максимальный размер журнала включает все резервные копии и текущий файл. Количество файлов резервных копий определяется атрибутом числа файлов журнала (см. ниже).

Максимальный размер файла журнала рассчитывается так: максимальный размер журнала / (число файлов журнала + 1).

Пример: 500

Количество файлов журнала

Количество файлов журналов, сохраненных на диске. По умолчанию их 10.

Примечание. Этот параметр можно изменить только в файле конфигурации в теге <logFileCount>.

Пользователи

Настройки атрибутов пользователя

На странице User Accounts (Аккаунты пользователей) укажите, с помощью каких атрибутов GCDS будет формировать список пользователей LDAP.

Настройка Описание
Email address attribute (Атрибут адреса электронной почты) Атрибут LDAP, который содержит основной адрес электронной почты пользователя. Значение по умолчанию – mail.

Пример: mail

Enable invalid characters replacement (Включить замену недопустимых символов)

Invalid character replacement (Замена для недопустимых символов)

Если установить флажок, пробелы и недопустимые символы в адресе электронной почты будут заменены на строку, указанную в поле Invalid character replacement.

Если установить флажок, но не заполнить это поле, GCDS удалит из адреса пробелы и недопустимые символы.

Пример

Адрес электронной почты на сервере LDAP:
x yz@example.com.

  • Если вы добавите символ подчеркивания (_) в поле Invalid characters replacement, GCDS преобразует адрес электронной почты в x_y_z@example.com.
  • Если оставить поле Invalid characters replacement пустым, GCDS преобразует адрес электронной почты в xyz@example.com.
(Необязательно) Unique identifier attribute (Атрибут уникального идентификатора) Атрибут LDAP, который содержит уникальный идентификатор для каждого объекта пользователя на вашем сервере LDAP. С его помощью GCDS обнаруживает, когда на сервере LDAP происходит переименование пользователей, и синхронизирует эти изменения с доменом Google. Мы рекомендуем заполнять это поле, но это необязательно.

Пример: objectGUID

(Необязательно) Alias Address Attributes (Атрибуты псевдонима адреса электронной почты) Один или несколько атрибутов для хранения псевдонимов электронных адресов. Эти адреса добавляются в домен Google в качестве псевдонимов основного адреса, указанного в поле Email address attribute (Атрибут адреса электронной почты). Введите адрес и нажмите Add (Добавить).

Пример: proxyAddresses

Если оставить это поле пустым, после синхронизации с GCDS псевдоним электронной почты, связанный с профилем пользователя Google, не удаляется. Псевдонимом по-прежнему можно управлять в Google.

Google domain users deletion/suspension policy (Правила удаления и блокировки пользователей домена Google) Правила, определяющие условия для удаления или блокировки пользователей.
  • Delete only active Google Domain users not found in LDAP (suspended users are retained) (Удалять только активных пользователей домена Google, не найденных на сервере LDAP; заблокированные пользователи сохраняются): если активный пользователь домена Google не зарегистрирован на вашем сервере LDAP, он удаляется. Заблокированные ранее пользователи остаются без изменений. Это вариант по умолчанию.
  • Delete active and suspended users not found in LDAP (Удалять активных и заблокированных пользователей, не найденных на сервере LDAP): если пользователи домена Google (как активные, так и заблокированные) не зарегистрированы на вашем сервере LDAP, они удаляются.
  • Suspend Google users not found in LDAP, instead of deleting them (Блокировать пользователей Google, не найденных на сервере LDAP): если активный пользователь домена Google не зарегистрирован на вашем сервере LDAP, он блокируется. Заблокированные ранее пользователи остаются без изменений.
  • Don’t suspend or delete Google domain users not found in LDAP (Не блокировать и не удалять пользователей домена Google, не найденных на сервере LDAP): ни один пользователь в вашем домене Google не будет заблокирован или удален (если только вы не задали правило поиска, согласно которому определенные пользователи будут заблокированы).
Don't suspend or delete Google admins not found in LDAP (Не блокировать и не удалять аккаунты администраторов, не найденные на сервере LDAP) Если установлен этот флажок (вариант по умолчанию), GCDS не блокирует и не удаляет аккаунты администраторов, существующие в домене Google, но не зарегистрированные на сервере LDAP.
(Необязательно) Unique identifier attribute (Атрибут уникального идентификатора)

В этом поле можно указать атрибут LDAP, который используется в качестве уникального идентификатора для объектов пользователей на сервере LDAP. Если вы предоставите значение этого атрибута, GCDS сможет отслеживать изменения в адресах электронной почты пользователей на вашем сервере LDAP. Тогда GCDS сможет синхронизировать изменения адреса пользователя с вашим доменом Google без необходимости удалять существующего пользователя и создавать нового.

Если вы укажете значение этого поля, GCDS автоматически создаст в домашнем каталоге новый файл сопоставления со следующим названием: nonAddressKeyMappingsFilePath.tsv

Чтобы изменить название или расположение файла, измените следующий тег в файле конфигурации XML: <nonAddressKeyMappingsFilePath>

Заполнять это поле рекомендуется, но необязательно.

Пример: objectGUID

Дополнительные атрибуты пользователей

Это дополнительные атрибуты LDAP (например, пароли), которые понадобятся вам при импорте дополнительных сведений о пользователях Google. Укажите их на странице User Accounts (Аккаунты пользователей).

Настройка Описание
Given Name Attribute(s) (Атрибуты имени) Атрибут LDAP, который содержит имя сотрудника, синхронизируемое с именем пользователя в домене Google.

Можно использовать несколько атрибутов. В этом случае название поля каждого атрибута заключается в квадратные скобки.

Примеры: givenName, [cn]-[ou]

Family Name Attribute(s) (Атрибуты фамилии) Атрибут LDAP, который содержит фамилию сотрудника, синхронизируемую с фамилией пользователя в домене Google.

Пример: surname, [cn]-[ou]

Display Name Attribute(s) (Атрибуты отображаемого имени)

Атрибут LDAP, который содержит отображаемое имя каждого пользователя.

Пример: displayName

Synchronize passwords (Синхронизировать пароли) Этот параметр определяет, какие пароли синхронизирует GCDS. Если вы используете Active Directory или HCL Domino, изучите примечание для параметра Password Encryption Method (Метод шифрования пароля). Выберите один из следующих вариантов:
  • Only for new users (Только для новых пользователей): при создании нового пользователя GCDS синхронизирует его пароль. Существующие пароли не синхронизируются. Используйте этот параметр, чтобы разрешить пользователям управлять своими паролями в домене Google. Примечание. Этот вариант следует выбрать и в том случае, если вы задаете временные или одноразовые пароли для новых пользователей.
  • For new and existing users (Для новых и существующих пользователей): GCDS синхронизирует все пароли пользователей. Существующие в домене Google пароли перезаписываются. Этот вариант удобен для управления паролями на сервере LDAP, но менее эффективен, чем следующий вариант.
  • Only changed passwords (Только измененные пароли): GCDS синхронизирует только те пароли, которые были изменены с момента последней синхронизации. Рекомендуем выбрать этот вариант, если вы хотите управлять паролями пользователей на сервере LDAP. Примечание. Вам также будет необходимо указать значение для параметра Password timestamp attribute (Атрибут временной метки пароля).
Password Attribute (Атрибут пароля) Атрибут LDAP, который содержит пароль каждого пользователя. Если этот атрибут задан, пароли от аккаунтов Google пользователей будут синхронизироваться с их паролями на сервере LDAP. В этом поле допускается ввод текстовых и двоичных данных.

Пример: CustomPassword1

Password Timestamp Attribute (Атрибут временной метки пароля) Атрибут LDAP, который содержит метку о времени последнего изменения пароля. Каждый раз, когда пользователь меняет пароль, ваш сервер LDAP обновляет этот атрибут. Используйте это поле, если вы выбрали вариант Only changed passwords (Только измененные пароли) для настройки Синхронизировать пароли. В это поле допустим ввод текстовых данных.

Пример: PasswordChangedTime

Password Encryption Method (Метод шифрования пароля) Алгоритм шифрования, который использует атрибут пароля. Выберите один из следующих вариантов:
  • SHA1. Пароли на вашем сервере каталогов LDAP хешируются с использованием алгоритма SHA1 (без соли).
  • MD5. Пароли на вашем сервере каталогов LDAP хешируются с использованием алгоритма MD5 (без соли).
  • Base64. Пароли на вашем сервере каталогов LDAP кодируются по алгоритму Base64.
  • Plaintext (Обычный текст). Пароли на сервере каталогов LDAP не шифруются. В этом случае GCDS читает атрибут пароля как незашифрованный текст, сразу же кодирует его с использованием алгоритма SHA1, а затем синхронизирует с доменом Google.

Примечание. GCDS никогда не сохраняет, не отправляет и не хранит в журналах незашифрованные пароли. Если пароли в каталоге LDAP зашифрованы в кодировке Base64 либо представлены в виде обычного текста, GCDS сразу же шифрует их с использованием алгоритма SHA1, а затем синхронизирует с доменом Google. В журналы моделирования синхронизации и полной синхронизации пароли заносятся в формате SHA1.

Заполните это поле, если вы также указали Атрибут пароля. Если вы оставите поле Атрибут пароля пустым, после сохранения и перезагрузки настройка конфигурации изменится на SHA1 (по умолчанию). Обратите внимание, что некоторые форматы шифрования пароля не поддерживаются. Чтобы узнать или изменить метод шифрования пароля, зайдите на сервер каталогов LDAP с помощью браузера каталогов.

По умолчанию серверы каталогов Active Directory и HCL Domino не хранят пароли в этих форматах. В этом случае рекомендуем использовать вариант установки пароля по умолчанию для новых пользователей. Тогда при первом входе в систему они получат запрос на изменение пароля.

Force new users to change password (Принудительное изменение пароля для новых пользователей)

Если задать этот параметр, система предложит пользователям сменить пароль при первом входе в аккаунт Google. В этом случае вы сможете установить начальный пароль с помощью атрибута LDAP или пароля по умолчанию для новых пользователей, который нужно будет изменить при первом входе.

Используйте этот параметр, если вы задали атрибут в одном из следующих полей:

  • В поле Password Attribute (Атрибут пароля), но это только временный или одноразовый пароль.
  • В поле Default password for new users (Пароль по умолчанию для новых пользователей).

Примечание. Если ваши пользователи не управляют паролем своего аккаунта Google, например если вы используете Password Sync или систему единого входа, рекомендуем не включать этот параметр.

Default password for new users (Пароль по умолчанию для новых пользователей) Введите текст, который будет служить паролем по умолчанию для новых пользователей. GCDS будет использовать это значение, если для пользователя не задан пароль в атрибуте пароля.

Важно! Указав здесь пароль по умолчанию, обязательно установите флажок Принудительное изменение пароля для новых пользователей, чтобы это значение не сохранялось для пользователей в качестве основного пароля.

Пример: swordfishX2!

Generated password length (Длина пароля) Укажите здесь количество знаков для случайно генерируемых паролей. Если пароль пользователя не найден на сервере LDAP или вы не указали его по умолчанию, он генерируется случайным образом.

Правила поиска пользователей

Откройте вкладку Search rule (Правило поиска) на странице User Accounts (Аккаунты пользователей) и добавьте правила поиска. Подробная информация об этом приведена в статье Использование правил поиска LDAP для синхронизации данных.

Поля правила поиска пользователей LDAP Описание
Place users in the following Google domain Org Unit (Поместить пользователей в следующее организационное подразделение домена Google)

Укажите, к какому организационному подразделению домена Google следует отнести пользователей, соответствующих этому правилу. Если такого подразделения нет, GCDS добавляет пользователей в организацию корневого уровня.

Этот вариант появляется только в том случае, если на странице General Settings (Общие настройки) вы включили параметр Organizational Units (Организационные подразделения).

Возможны следующие варианты:

  • Org Unit based on Org Units Mappings and DN (Подразделение на основе сопоставления организационных подразделений и уникального имени). Пользователи добавляются в подразделение, соответствующее доменному имени пользователя на сервере LDAP. Это делается на основе сопоставления организационных подразделений. В списке синхронизации пользователей LDAP появляется запись [derived].
  • Org Unit Name (Имя организационного подразделения). Все пользователи, соответствующие этому правилу, добавляются в одно организационное подразделение Google. В текстовом поле укажите название подразделения.

    Пример: Users

  • Org Unit name defined by this LDAP attribute (Имя организационного подразделения определяется этим атрибутом LDAP). Добавьте пользователей в подразделение с названием, соответствующим атрибуту на сервере каталогов LDAP. В текстовом поле введите атрибут.

    Пример: extensionAttribute11

Suspend these users in Google domain (Блокировать этих пользователей в домене Google)

Блокировать всех пользователей, соответствующих этому правилу LDAP.

Примечания

  • GCDS заблокирует или удалит пользователей, которые уже существуют в домене Google, следуя заданному правилу удаления/блокирования аккаунтов пользователей GCDS.
  • GCDS заново активирует аккаунты заблокированных вами пользователей, если они соответствуют правилам поиска, для которых не включен параметр блокировать пользователей.
  • Эта функция обычно используется для поэтапного добавления аккаунтов в домен. При этом новые пользователи создаются в заблокированном состоянии. Если вы импортируете активных пользователей с помощью этого правила, не устанавливайте этот флажок.
Scope (Область применения)
Rule (Правило)
Base DN (Базовое уникальное имя)
Подробное описание этих полей приведено в статье Использование правил поиска LDAP для синхронизации данных.

Атрибуты профиля пользователя

На странице User Profiles (Профили пользователей) укажите атрибуты, с помощью которых GCDS будет создавать профили пользователей на LDAP-сервере.

Настройка Описание
Основной адрес электронной почты Атрибут LDAP, который содержит основной электронный адрес сотрудника. Как правило, он совпадает с адресом, указанным в разделе LDAP Users (Пользователи LDAP).
Должность Атрибут LDAP, который содержит название должности сотрудника на основном месте работы.
Название компании Атрибут LDAP, который содержит название организации сотрудника (основного места работы).
Assistant’s DN (Уникальное имя ассистента) Атрибут LDAP, который содержит уникальное имя ассистента сотрудника.
Manager’s DN (Уникальное имя руководителя) Атрибут LDAP, который содержит различающееся имя (DN) непосредственного руководителя сотрудника.
Отдел Атрибут LDAP, который содержит название отдела сотрудника на основном месте работы.
Office location (Местоположение офиса) Атрибут LDAP, который содержит местоположение офиса сотрудника (основного места работы).
Центр затрат Атрибут LDAP, который содержит информацию центра учета затрат организации сотрудника (основного места работы).
Area

Атрибут LDAP, который содержит физическое местоположение пользователя (например, "Маунтин-Вью, Калифорния" или "Недалеко от Сиэтла").

Этот атрибут необходим для синхронизации данных о местоположении. Если его нет в конфигурации или LDAP, GCDS использует значение по умолчанию – Рабочее место.

Building ID (Идентификатор здания)

Атрибут LDAP, который содержит идентификатор здания пользователя.

Если у пользователя нет основного офисного здания, задайте для этого атрибута значение Работает удаленно.

Администраторы могут разрешить пользователям самостоятельно указывать рабочий адрес. Подробнее о том, как разрешить пользователям каталога изменять данные и фото профиля…

Floor name (Название этажа) Атрибут LDAP, который содержит название этажа пользователя.
Секция этажа

Атрибут LDAP, который содержит секцию этажа пользователя.

Атрибут "Секция этажа" более точный, чем атрибут "Название этажа". Например, если этаж разделен на секции А, Б и В, используйте одно из этих значений в качестве секции этажа.

Desk code (Код рабочего места) Атрибут LDAP, который содержит код рабочего места пользователя.
Employee ids (Идентификатор сотрудника) Атрибут LDAP, который содержит идентификационный номер сотрудника.
Additional email (Дополнительный адрес электронной почты)

Атрибут LDAP, который содержит дополнительные адреса электронной почты пользователя. В этом поле можно указать несколько значений.

Примечание. Это поле поддерживает синхронизацию только для рабочих электронных адресов.

Сайты

Атрибут LDAP, который содержит URL сайта пользователя. В этом поле можно указать несколько значений.

Проверка URL выполняется с помощью такого регулярного выражения:

^((((https?|ftps?|gopher|telnet|nntp)://)|(mailto:|news:))(%[0-9A-Fa-f]{2}|[-()_.!~*';/?:@&=+$,A-Za-z0-9])+)([).!';/?:,][[:blank:]])?$]]>

Недействительные URL пропускаются.

Recovery email (Адрес электронной почты для восстановления) Атрибут LDAP, который содержит резервный адрес электронной почты пользователя.
Recovery phone (Резервный номер телефона)

Атрибут LDAP, который содержит резервный номер телефона сотрудника. Этот номер нужно указать в формате международного стандарта E.164 со знаком плюса (+) в начале.

Атрибут можно задать в виде выражения, используя квадратные скобки. Это позволяет включить дополнительные символы.

Примеры:

  • +[ldap-attribute] добавляет знак плюс перед значением атрибута.
  • +41[ldap-attribute] добавляет знак плюс и код страны перед значением атрибута.
Work phone numbers (Номер рабочего телефона) Атрибут LDAP, который содержит номер рабочего телефона сотрудника.
Home phone numbers (Номер домашнего телефона) Атрибут LDAP, который содержит номер домашнего телефона сотрудника.
Fax phone numbers (Номер факса) Атрибут LDAP, который содержит номер факса сотрудника.
Mobile phone numbers (Номер мобильного телефона) Атрибут LDAP, который содержит номер личного мобильного телефона сотрудника.
Work mobile phone numbers (Номер рабочего мобильного телефона) Атрибут LDAP, который содержит номер рабочего мобильного телефона сотрудника.
Assistant’s Number (Номер телефона ассистента) Атрибут LDAP, который содержит номер рабочего телефона ассистента сотрудника.
Street Address (Адрес) Атрибут LDAP, который содержит основной рабочий адрес с указанием улицы и номера дома.
P.O. Box (Номер почтового ящика) Атрибут LDAP, который содержит номер почтового ящика основного рабочего адреса сотрудника.
City (Город) Атрибут LDAP, который содержит название города, где находится основной рабочий адрес пользователя.
State/Province (Штат/провинция) Атрибут LDAP, который содержит название области или края, где находится основной рабочий адрес пользователя.
ZIP/Postal Code (Почтовый индекс) Атрибут LDAP, который содержит почтовый индекс основного рабочего адреса сотрудника.
Страна/регион Атрибут LDAP, который содержит название страны или региона, где находится основной рабочий адрес пользователя.
POSIX UID Атрибут LDAP, который содержит идентификатор пользователя, соответствующий стандарту Portable Operating System Interface (POSIX).
POSIX GID Атрибут LDAP, который содержит идентификатор группы, соответствующий стандарту POSIX.
POSIX username (Имя пользователя POSIX) Атрибут LDAP, который содержит имя пользователя аккаунта.
POSIX home directory (Домашний каталог POSIX) Атрибут LDAP, который содержит путь к домашнему каталогу аккаунта.

Атрибуты аккаунта пользователя POSIX

Определяет, какие атрибуты аккаунта пользователя можно изменять с помощью Directory API.

Примечание. После успешной синхронизации атрибут POSIX не будет отображаться в консоли администратора в разделе информации о пользователе.

Атрибуты аккаунта пользователя POSIX Описание
username Основной адрес электронной почты пользователя, псевдоним электронной почты или уникальный идентификатор пользователя.
uid Идентификатор пользователя на экземпляре для этого пользователя. Значением атрибута должно быть число в промежутке 1001–60000 или число в промежутке 65535–2147483647. Для доступа к операционной системе, оптимизированной для контейнеров, значение атрибута UID должно быть в промежутке 65536–214748646. Значение UID должно быть уникальным в пределах организации.
gid Идентификатор группы на экземпляре, к которому относится пользователь.
homeDirectory Домашний каталог на экземпляре, к которому относится пользователь: /home/imya_polzovatelya.

Организационные подразделения

Сопоставление организационных подразделений

На странице Org Units (Организационные подразделения) сопоставьте подразделения на сервере LDAP с подразделениями вашего домена Google.

Если вы добавите сопоставления для организационных подразделений верхнего уровня, GCDS автоматически сопоставит дочерние организации на сервере каталога LDAP с организационными подразделениями Google с тем же названием. Чтобы переопределить сопоставление дочерних организаций, создайте соответствующие правила.

Проще всего сопоставить корневое организационное подразделение LDAP (как правило, это базовое уникальное имя) с каталогом "/" (корневой организацией в домене Google). GCDS сопоставит пользователей и дочерние организации в домене Google на основе организационной структуры на сервере LDAP. При этом вам всё же потребуется настроить правила поиска, чтобы приложение GCDS сформировало дочерние организации в домене Google.

Чтобы создать правило поиска, нажмите Add mapping (Добавить сопоставление).

Настройка Описание
(LDAP) Distinguished Name (DN) (Для LDAP: уникальное имя (DN)) Уникальное имя на сервере каталогов LDAP, которое нужно сопоставить.

Пример: ou=moscow,dc=ad,dc=example,dc=com

(Google domain) Name (Для домена Google: название) Название сопоставляемого организационного подразделения в домене Google. Чтобы добавить пользователей в организацию Google по умолчанию, введите одну косую черту (/).

Пример: Moscow

Пример: сопоставление нескольких местоположений

Сервер каталогов LDAP имеет организационную иерархию, разделенную между двумя офисами: в Мельбурне и Детройте. Иерархия подразделений домена Google будет ей соответствовать.

  • Первое правило:
    • Для LDAP: уникальное имя – ou=moscow,dc=ad,dc=example,dc=com
    • Для домена Google: название – Moscow
  • Второе правило:
    • Для LDAP: уникальное имя – ou=saintpetersburg,dc=ad,dc=example,dc=com
    • Для домена Google: название – Saint Petersburg


Пример: сопоставление организационного подразделения LDAP с корневым организационным подразделением Google

  • Для LDAP: уникальное имя – ou=corp,dc=ad,dc=example,dc=com
  • Для домена Google: название: /


Пример. Сопоставление организационного подразделения LDAP с организационным подразделением Google первого уровня

  • Для LDAP: уникальное имя – ou=saintpetersburg,ou=corp,dc=ad,dc=example,dc=com
  • Для домена Google: название – Saint Petersburg


Пример. Сопоставление организационного подразделения LDAP с организационным подразделением Google второго уровня

  • Для LDAP: уникальное имя – ou=saintpetersburg personal,ou=saintpetersburg,ou=corp,dc=ad,dc=example,dc=com
  • Для домена Google: название – Saint Petersburg/Saint Petersburg Personal

Правила поиска для организационных подразделений

На странице Org Units (Организационные подразделения) укажите соответствующие правила поиска для подразделений LDAP.

Настройка правила поиска организационного подразделения LDAP Описание
(Необязательно) Org Unit description attribute (Атрибут описания организационного подразделения) Атрибут LDAP, которые содержит описание каждого организационного подразделения. Если оставить это поле пустым, у создаваемого подразделения не будет описания.

Пример: описание

Scope (Область применения)
Rule (Правило)
Base DN (Базовое уникальное имя)
Подробное описание этих полей приведено в статье Использование правил поиска LDAP для синхронизации данных.

Управление организационными подразделениями

Укажите, как управлять организационными подразделениями Google, на вкладке Сопоставление организационных подразделений LDAP на странице Организационные подразделения.

Настройка для организационных подразделений Описание
Don't delete Google Organizations not found in LDAP (Не удалять организационные подразделения Google, не найденные на сервере LDAP)

Если флажок установлен, организационные подразделения Google сохраняются во время синхронизации, даже если их нет на сервере LDAP.

Don't create or delete Google Organizations, but move users between existing Organizations (Не создавать и не удалять организации Google; перемещать пользователей между существующими)

Если этот флажок установлен, организационные подразделения Google не синхронизируются с сервером LDAP, но пользователей можно добавлять в существующие организационные подразделения Google в соответствии с правилами поиска пользователей.

Если снять этот флажок, GCDS добавит и удалит организационные подразделения в домене Google в соответствии с организационной структурой вашего сервера LDAP и теми сопоставлениями, которые вы указали.

Группы

Правила поиска для групп

Чтобы синхронизировать в Google Группах один или несколько списков рассылки, откройте страницу Groups (Группы), нажмите Add Search Rule (Добавить правило поиска) и отметьте необходимые поля в диалоговом окне.

Настройка группового атрибута LDAP Описание
Scope (Область применения)
Rule (Правило)
Base DN (Базовое уникальное имя)
Подробное описание этих полей приведено в статье Использование правил поиска LDAP для синхронизации данных.
Атрибут электронного адреса группы Атрибут LDAP, который содержит электронный адрес группы. Он станет электронным адресом группы в вашем домене Google.

Пример: mail

Group display name attribute (Атрибут отображаемого названия группы) Атрибут LDAP, который содержит отображаемое название группы. Он будет использоваться для описания, вводить действительный адрес электронной почты необязательно.
(Необязательно) Group description attribute (Атрибут описания группы) Атрибут LDAP, который содержит полный текст описания группы. Он будет использоваться в домене Google.

Пример: extendedAttribute6

User email address attribute (Атрибут адреса электронной почты пользователя) Атрибут LDAP, который содержит электронные адреса пользователей. Он нужен для получения адресов электронной почты пользователей и владельцев группы (с учетом их уникальных имен).

Пример: mail

Group object class attribute (Атрибут класса объекта группы)

Значение класса объекта LDAP для групп. С его помощью можно различать участников-пользователей и участников-группы (так называемые "вложенные группы").

Пример: group

Dynamic (Query-based) group (Динамическая группа на основе запроса) Если этот параметр включен, все списки рассылки, соответствующие этому правилу, считаются динамическими группами (на основе запроса), а значение атрибута ссылки участника группы является запросом, определяющим членство в группе.

Установите этот флажок, если создаете правило поиска для динамических групп рассылки Exchange.

Примечание. Если вы вручную включаете параметр DYNAMIC_GROUPS в XML-файле конфигурации, но не задаете параметр INDEPENDENT_GROUP_SYNC, правило для динамической группы должно быть первым. Подробная информация приведена в статье Устранение неполадок в GCDS.

Member reference attribute (Атрибут ссылки участника группы)
(заполните это поле или задайте Member literal attribute (Атрибут литерала участника группы))
Если флажок Dynamic (Query-based) group (Динамическая группа на основе запроса) не установлен, значение в этом поле должно указывать на атрибут LDAP, содержащий уникальные имена участников списка рассылки на сервере LDAP.

GCDS находит адреса электронной почты этих участников и добавляет их в группу в домене Google.

Если флажок Dynamic (Query-based) group (Динамическая группа на основе запроса) установлен, это значение должно указывать на атрибут LDAP, содержащий фильтр, который GCDS использует для определения участия в группе.

Пример (нединамическая группа): memberUID

Пример (динамическая группа): msExchDynamicDLFilter

Member literal attribute (Атрибут литерала участника группы)
(заполните это поле или задайте Member reference attribute (Атрибут ссылки участника группы))
Атрибут, который содержит полные адреса электронной почты участников списка рассылки на сервере каталогов LDAP. GCDS добавляет этих участников в группу в домене Google.

Пример: memberaddress

Dynamic group Base DN attribute (Атрибут базового уникального имени динамической группы) Если флажок Dynamic (Query-based) group (Динамическая группа на основе запроса) установлен, в этом поле необходимо указать атрибут LDAP, содержащий базовое уникальное имя, на основе которого выполняется запрос, указанный в поле Member reference attribute (Атрибут ссылки участника группы).

Принадлежность к динамической группе в Exchange и GCDS определяется с помощью запроса LDAP. В поле Member Reference Attribute (Атрибут ссылки участника группы) содержится запрос LDAP, а значение в поле Dynamic group Base DN attribute (Атрибут базового уникального имени динамической группы) содержит базовое уникальное имя, по которому этот запрос будет выполнен.

Пример. Атрибуты и значения динамической группы в LDAP:

dn: CN=MoyaDinamicheskayaGruppa,OU=Groups,DC=altostrat,DC=com
mail: moyadinamicheskayagruppa@altostrat.com
member:
msExchDynamicDLFilter: (|(CN=oleg.smirnov,OU=Users,DC=altostrat,DC=com)| (CN=olga.dubova,OU=Users,DC=altostrat,DC=com)) msExchDynamicDLBaseDN: OU=Users,DC=altostrat,DC=com

Обратите внимание, что атрибут member, который обычно используется для перечисления участников группы, оставлен пустым, зато добавлен запрос LDAP, который найдет пользователей oleg.smirnov и olga.dubova в организационном подразделении Users (Пользователи).

(Необязательно) Owner reference attribute (Атрибут ссылки владельца группы) Атрибут, который содержит уникальное имя владельца группы.

GCDS находит адреса электронной почты владельцев списков рассылки и добавляет их в качестве адресов владельцев групп в домене Google.

Пример: ownerUID

(Необязательно) Owner literal attribute (Атрибут литерала владельца группы) Атрибут, который содержит полный адрес электронной почты владельца группы.

GCDS добавляет этот адрес как владельца группы в домене Google.

Пример: owner

(Необязательно) Alias Address Attributes (Атрибуты псевдонима адреса электронной почты)

Один или несколько атрибутов, которые содержат псевдонимы электронных адресов. Адреса добавляются в Google Группы как псевдонимы основного адреса электронной почты группы.

Если поле пустое, то псевдонимы, связанные с группой, не удаляются. Вы можете управлять ими в аккаунте Google своей организации.

Пример: proxyAddresses

(Необязательно) Group unique identifier attribute (Атрибут уникального идентификатора группы)

В этом поле можно указать атрибут LDAP, который используется в качестве уникального идентификатора для объектов групп на сервере LDAP. Если вы предоставите значение этого атрибута, GCDS сможет отслеживать изменения в электронных адресах групп на вашем сервере LDAP. Тогда GCDS сможет синхронизировать изменения адреса группы с вашим доменом Google без необходимости удалять существующую группу и создавать новую.


Если вы укажете значение этого поля, GCDS автоматически создаст в домашнем каталоге новый файл сопоставления groupKeyMappingsFilePath.tsv. Чтобы изменить название или расположение файла, измените тег <groupKeyMappingsFilePath> в файле конфигурации XML. Заполнять это поле рекомендуется, но необязательно.

Пример: objectGUID

Правила поиска для групп (префикс и суффикс)

Иногда требуется, чтобы приложение GCDS добавило префикс или суффикс к значению атрибута, который указан на LDAP-сервере для адреса электронной почты списка рассылки или электронных адресов его участников. Укажите префиксы и суффиксы на вкладке Prefix-Suffix (Префикс-Суффикс) на странице Groups (Группы)

Настройка Описание
Group email address—Prefix (Электронный адрес группы – префикс) Текст перед адресом электронной почты списка рассылки при создании связанного электронного адреса группы.

Пример: groups-

Group email address—Suffix (Электронный адрес группы – суффикс) Текст после адреса электронной почты списка рассылки при создании связанного электронного адреса группы.

Пример: -list

Enable invalid characters replacement (Включить замену недопустимых символов)

Invalid character replacement (Замена для недопустимых символов)

Если установить флажок, пробелы и недопустимые символы в адресе электронной почты будут заменены на строку, указанную в поле Invalid character replacement.

Если установить флажок, но не заполнить это поле, GCDS удалит из адреса пробелы и недопустимые символы.

Пример

Адрес электронной почты на сервере LDAP:
x yz@example.com.

  • Если вы добавите символ подчеркивания (_) в поле Invalid characters replacement, GCDS преобразует адрес электронной почты в x_y_z@example.com.
  • Если оставить поле Invalid characters replacement пустым, GCDS преобразует адрес электронной почты в xyz@example.com.
Member email address—Prefix (Адрес электронной почты участника – префикс) Текст перед адресом электронной почты участника списка рассылки при создании связанного электронного адреса участника группы.
Member email address—Suffix (Адрес электронной почты участника – суффикс) Текст после адреса электронной почты участника списка рассылки при создании связанного электронного адреса участника группы.
Owner email address—Prefix (Адрес электронной почты владельца – суффикс) Текст перед адресом электронной почты владельца списка рассылки при создании связанного электронного адреса владельца группы.
Owner email address—Suffix (Адрес электронной почты владельца – суффикс) Текст после адреса электронной почты владельца списка рассылки при создании связанного электронного адреса владельца группы.

Правило конфигурации роли менеджера

Укажите, как синхронизировать роль администратора для Google Групп, на вкладке Правила поиска страницы Группы.

Примечания

  • Active Directory не поддерживает роль менеджера группы. Ниже описано, как GCDS синхронизирует роль менеджера групп Google.
  • GCDS не инициализирует роли менеджера в процессе синхронизации.
Настройки Описание
Skip managers from sync (Пропускать менеджеров при синхронизации) Роли менеджеров игнорируются при синхронизации. GCDS не вносит никаких изменений в роль.
Keep managers (Сохранять менеджеров) Если в данных LDAP не указано, что пользователю назначена роль владельца или участника, роль менеджера в Google сохраняется. Роль менеджера в Google будет удалена и заменена, если в данных LDAP указано, что пользователю присвоена роль владельца или участника.
Sync managers based on LDAP server (Синхронизировать менеджеров на основе данных сервера LDAP) Роль менеджера в Google будет удалена и заменена, если в данных LDAP указано, что пользователю присвоена роль владельца или участника. Если в данных LDAP нет записей о том, что пользователь является участником группы, он будет удален из группы Google (даже при наличии роли менеджера).

Правила удаления групп Google

Укажите, как управлять группами Google, на вкладке Правила поиска страницы Группы.

Настройка правил удаления групп Описание
Не удалять группы Google, не найденные на сервере LDAP Если этот флажок установлен, удаление групп Google в вашем домене Google отключено и не выполняется даже для тех групп, которые не найдены на сервере LDAP.

Оптимизация синхронизации групп Google

Укажите, как синхронизировать группы организации в Google Группах, на вкладке Правила поиска страницы Группы.

Параметр Описание
Как отключить Group Settings API Если этот флажок установлен, для новых групп будут использоваться настройки по умолчанию из Directory API, например разрешение на публикацию для всех.

Контакты и календари

Атрибуты общих контактов

На странице Shared Contacts (Общие контакты) укажите атрибуты, с помощью которых GCDS будет формировать список общих контактов LDAP.

Атрибут Описание
Sync key (Ключ синхронизации) Атрибут LDAP, который содержит уникальный идентификатор контакта. Выберите атрибут, который есть у всех ваших контактов, вряд ли изменится и является уникальным для каждого контакта. Текст, введенный в это поле, станет идентификатором контакта.

Пример: dn или contactReferenceNumber

Полное имя Атрибут или атрибуты LDAP, содержащие полное имя контакта.

Пример: [префикс] - [имя] [фамилия] [суффикс]

Должность Атрибут LDAP, который содержит название должности контакта. Это поле может состоять из нескольких полей, объединенных между собой с помощью такого же синтаксиса, как и в атрибуте Full Name.
Название компании Атрибут LDAP, который содержит название компании контакта.
Assistant’s DN (Уникальное имя ассистента) Атрибут LDAP, который содержит уникальное имя ассистента контактного лица.
Manager’s DN (Уникальное имя руководителя) Атрибут LDAP, который содержит различающееся имя (DN) непосредственного руководителя контакта.
Отдел Атрибут LDAP, который содержит название отдела контакта. Это поле может состоять из нескольких полей, объединенных между собой с помощью такого же синтаксиса, как и в атрибуте Full Name.
Office location (Местоположение офиса) Атрибут LDAP, который содержит местоположение офиса контакта. Это поле может состоять из нескольких полей, объединенных между собой с помощью такого же синтаксиса, как и в атрибуте Full Name.
Work email address (Рабочий адрес электронной почты) Атрибут LDAP, который содержит адрес электронной почты контакта.
Employee ids (Идентификатор сотрудника) Атрибут LDAP, который содержит идентификационный номер сотрудника.
Work phone numbers (Номер рабочего телефона) Атрибут LDAP, который содержит номер рабочего телефона контакта.
Home phone numbers (Номер домашнего телефона) Атрибут LDAP, который содержит номер домашнего телефона контакта.
Fax numbers (Номер факса) Атрибут LDAP, который содержит номер факса контакта.
Mobile phone numbers (Номер мобильного телефона) Атрибут LDAP, который содержит номер личного мобильного телефона контакта.
Work mobile phone numbers (Номер рабочего мобильного телефона) Атрибут LDAP, который содержит номер рабочего мобильного телефона контакта.
Assistant’s Number (Номер телефона ассистента) Атрибут LDAP, который содержит номер рабочего телефона ассистента контакта.
Street Address (Адрес) Атрибут LDAP, который содержит основной рабочий адрес контакта с указанием улицы и номера дома.
P.O. Box (Номер почтового ящика) Атрибут LDAP, который содержит номер почтового ящика основного рабочего адреса контакта.
City (Город) Атрибут LDAP, который содержит название города, где находится рабочий адрес контакта.
State/Province (Штат/провинция) Атрибут LDAP, который содержит название штата или провинции, где находится основной рабочий адрес контакта.
ZIP/Postal Code (Почтовый индекс) Атрибут LDAP, который содержит почтовый индекс основного рабочего адреса контакта.
Страна/регион Атрибут LDAP, который содержит название страны или региона рабочего адреса контакта.

Атрибуты ресурсов календаря

На странице Calendar Resources (Ресурсы календаря) укажите атрибуты, с помощью которых GCDS будет формировать список ресурсов календаря LDAP.

Настройка атрибута календаря LDAP Описание
Resource Id (Идентификатор ресурса) Атрибут LDAP, который содержит идентификатор ресурса календаря. Это поле, управление которым осуществляется в системе LDAP, может быть настраиваемым атрибутом. Вводимые данные должны быть уникальны.

Важно! В ресурсах календаря не синхронизируются атрибуты, которые содержат пробел, двоеточие или символ @.

Ознакомьтесь с рекомендациями по назначению названий ресурсам.

(Необязательно) Display Name (Отображаемое имя)

Атрибут LDAP, который содержит название ресурса календаря.

Пример:

[building]-[floor]-Boardroom-[roomnumber]

В этом примере building, floor и roomnumber – атрибуты LDAP. После синхронизации эти атрибуты заменяются соответствующим значением, например Main-12-Boardroom-23.

(Необязательно) Description (Описание) Атрибут LDAP, который содержит описание ресурса календаря.

Пример: [описание]

(Необязательно) Resource Type (Тип ресурса) Атрибут LDAP, который содержит данные о типе ресурса календаря.

Важно! В ресурсах календаря не синхронизируются атрибуты, которые содержат пробелы, двоеточия и символы @.

(Необязательно) Mail (Почта) Атрибут LDAP, который содержит адрес электронной почты ресурса календаря. Этот атрибут следует использовать только в сочетании с параметром экспорта CSV-файлов Export Calendar resource mapping (Экспортировать сопоставление ресурсов календаря). GCDS не задает электронные адреса для ресурсов Google Календаря.
(Необязательно) Export Calendar resource mapping (Экспортировать сопоставление ресурсов календаря) Этот атрибут позволяет создать список ресурсов календаря LDAP и их аналогов в Google в виде CSV-файла. Используя этот файл и инструмент Google Workspace Migration for Microsoft Exchange (GWMME), вы можете перенести данные из ресурсов календаря Microsoft Exchange в подходящие ресурсы календаря Google. Подробнее о GWMME…


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.