Развертывание Google Cloud Directory Sync (GCDS) пройдет быстрее, если предварительно провести инвентаризацию ресурсов LDAP.
Шаг 2 из 5
Шаг 1. Установите сторонний LDAP-браузер
Чтобы собрать информацию о структуре LDAP-сервера, необходимо скачать и установить LDAP-браузер, например Softerra LDAP Administrator или JXplorer.
Внимание! Google не предоставляет поддержку для сторонних LDAP-браузеров.
Шаг 2. Соберите информацию о LDAP
Соберите следующие данные:
- Имя хоста или IP-адрес вашего LDAP-сервера.
- Сетевой доступ, прокси-серверы и исходящие соединения.
- Тип соединения – по стандартному протоколу LDAP или по протоколу LDAP с использованием SSL. Подробнее о том, как настроить аутентификацию после установки обновления Microsoft ADV190023…
- Название и пароль аккаунта с правами чтения и выполнения на LDAP-сервере. Чтобы ограничить синхронизируемых пользователей и группы, на сервере каталогов можно настроить администратора LDAP с ограниченными разрешениями.
- Подтверждение того, что выбранный вами каталог LDAP-сервера соответствует всем требованиям сервера. Подробнее о LDAP-серверах…
GCDS может получать данные только из одного каталога LDAP. Если у вас несколько каталогов LDAP, учитывайте следующее:
- Объединение всех данных LDAP-сервера в один каталог.
Если у вас несколько доменов Microsoft Active Directory, синхронизация из глобального каталога (с использованием порта 3268 или 3269) может помочь с синхронизацией.
Примечание. Сперва проведите синхронизацию в тестовом режиме и убедитесь, что все работает как надо. Обратите внимание, что данные в глобальном каталоге отличаются от данных в основном разделе домена.
Шаг 3. Изучите структуру LDAP-сервера
С помощью LDAP-браузера соберите следующую информацию:
Базовое уникальное имя LDAP – GCDS использует базовое уникальное имя в качестве верхнего уровня для всех запросов LDAP. Поскольку поиск пользователей и групп в GCDS основан на уникальном имени, укажите его на том уровне, где содержатся данные для синхронизации.
Примечание. В конфигурации можно использовать несколько базовых DN. Для каждого правила синхронизации можно указать отдельное базовое уникальное имя.
Информация о структуре LDAP. Определите атрибуты LDAP, содержащие важную информацию, например группы, в которых есть пользователи и другие ресурсы, которые вы хотите синхронизировать. Проверьте структуру каталога LDAP с помощью браузера LDAP. Изучите примеры пользователей и другие ресурсы, чтобы определить важные атрибуты LDAP.
Группы безопасности. Выберите группы безопасности, которые нужно синхронизировать. Чтобы синхронизация прошла правильно, у каждой из них должен быть уникальный адрес электронной почты, назначенный объекту группы.
Шаг 4. Упорядочьте данные LDAP-сервера
- Выберите пользователей для синхронизации с доменом Google. Для этого вам понадобится актуальный список сотрудников организации.
- Найдите группы с поддержкой электронной почты. Определите группы с поддержкой электронной почты, которые работают как списки рассылки, а не как группы безопасности, чтобы синхронизировать их с доменом Google. Вы также можете настроить домен Google так, чтобы пользователи могли создавать собственные группы и управлять ими. Такие группы не синхронизируются.
- Разработайте правила по созданию имен пользователей и паролей, чтобы избежать появления недопустимых символов. Подробнее…
- При необходимости добавьте атрибут пароля. Если в GCDS есть поле ввода пароля, создайте в каталоге LDAP настраиваемый атрибут для пользователей домена Google. Укажите в этом атрибуте значение пароля. Подробнее о том, как выбрать метод синхронизации паролей…
- (Необязательно.) Задайте правила присвоения названий. Определите правила присвоения названий для адресов электронной почты. Измените имена пользователей в соответствии с правилами.
Шаг 5. Выделите пользователей Google в каталоге LDAP
Чтобы упростить запросы LDAP, перед настройкой синхронизации отметьте всех пользователей Google в каталоге LDAP. Вы можете отмечать пользователей Google, используя:
- Характерная пометка. Пользователям, которые будут участвовать в синхронизации, можно присвоить в каталоге LDAP характерную пометку, например GoogleUsers. После того как синхронизация будет настроена и начнет работать правильно, вы сможете присвоить активным пользователям Google другое название, например GoogleActiveUsers.
- Организационное подразделение. Настройте организационное подразделение в каталоге LDAP и переместите в него пользователей Google. В GCDS настройте синхронизацию пользователей только из этого организационного подразделения.
- Группа – создайте новую группу в каталоге LDAP и добавьте в нее пользователей Google. В GCDS настройте синхронизацию пользователей только из этой группы.
- Настраиваемый атрибут. Создайте настраиваемый атрибут для пользователей Google и задайте его для новых пользователей. Настройте GCDS так, чтобы считывались только пользователи с атрибутом.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.