Beta verzia novej dokumentácie.

Manažment používateľov a autentifikácia cez AD / LDAP

Konektor Active Directory / LDAP zjednodušuje správu používateľov v CDESK a umožňuje prihlasovanie používateľov prostredníctvom AD / LDAP. Namiesto ručného zakladania a udržiavania jednotlivých kont prepojíte CDESK s vaším adresárovým serverom (Microsoft Active Directory alebo LDAP) a kontá sa vytvárajú a parametrizujú automaticky — podľa zaradenia používateľov do skupín a podľa ich atribútov. Konektor zároveň zabezpečí prihlasovanie – používatelia sa do CDESK prihlasujú svojimi existujúcimi prístupovými údajmi z AD alebo LDAP.

Vďaka tomu máte správu používateľov na jednom mieste — zmeny robíte vo svojom AD / LDAP a CDESK ich preberá. Táto časť vysvetľuje, čo konektor robí a ako funguje.  Podrobný postup zapnutia a nastavenia nájdete v časti Nastavenie konektora Active Directory / LDAP

Princíp fungovania

Konektor pracuje v dvoch rovinách. Pri synchronizácii načíta z AD / LDAP používateľov z vybraných skupín a založí im v CDESK kontá, ktoré naplní údajmi podľa namapovaných atribútov. Pri prihlásení overí platnosť konta priamo voči Active Directory alebo LDAP, takže používateľ sa prihlási rovnakými údajmi ako do firemnej siete.

Obrázok: Synchronizácia kont a prihlasovanie cez Active Directory / LDAP

Konektor pritom zabezpečuje:

  • Automatické vytváranie kont – kontá v CDESK vznikajú podľa príslušnosti používateľov k vybraným skupinám v AD / LDAP, takže ich nemusíte zakladať ručne.
  • Priraďovanie používateľov do skupín – podľa zaradenie používateľov v skupinách AD / LDAP sa CDESK kontu priradia zodpovedajúce používateľské skupiny v CDESK. Na skupinách v CDESK sú nastavené oprávnenia a ďalšie nastavenia, ktoré dedia používatelia.
  • Parametrizácia podľa atribútov – z atribútov v AD / LDAP sa naplnia polia konta a priradí sa spoločnosť, nadriadený a pracovná pozícia.
  • Prihlasovanie cez AD / LDAP – používatelia sa prihlasujú svojimi firemnými prístupovými údajmi, CDESK pri každom prihlásení overí platnosť konta voči adresárovej službe.
  • Možnosť preniesť do CDESK aj organizačnú štruktúru spoločnosti, ktorá slúži najmä na evidenciu, filtrovanie záznamov a riadenie prístupov podľa útvaru (napríklad viditeľnosť požiadaviek za útvar, ak je na požiadavke určené, ktorému útvaru patrí).

 

Poznámka: Účet vytvorený alebo prepojený cez tento konektor je v zozname používateľov aj v jeho detaile označený štítkom AD (s informáciou, že je prepojený s AD kontom).

Konfigurácia konektora

Konektor pridáte v časti Globálne nastavenia → Konektory, API kliknutím na tlačidlo + Pridať konektor a výberom typu AD / LDAP (Adresárová služba).

Obrázok: Konfiguračné okno konektora typu AD / LDAP

Otvorí sa konfiguračné okno rozdelené do záložiek:

  • Základné nastavenia – názov konektora, adresa a port servera a čítacie konto (User DN), cez ktoré CDESK pristupuje k AD / LDAP.
  • Automatická tvorba účtov – ktoré skupiny a atribúty sa použijú na vytváranie kont a na priradenie spoločnosti, nadriadeného a pracovnej pozície.
  • Automatické párovanie atribútov – mapovanie atribútov AD / LDAP na polia konta (sprístupní sa po uložení konektora).
  • Autentifikácia do CDESK – nastavenie prihlasovania novovytvorených kont voči AD / LDAP.
  • Organizačná štruktúra – voliteľný prenos organizačnej štruktúry do CDESK.

 

Po uložení nastavení spustíte prvotné načítanie kont kliknutím na ikonu Synchronizovať. Podrobný postup pre každú záložku nájdete v časti Nastavenie konektora Active Directory / LDAP.

Tip: Pri prvej synchronizácii odporúčame zapnúť párovanie kont podľa e-mailu. Predídete tým vzniku duplicitných kont pre používateľov, ktorí už v CDESK existujú.

Prihlasovanie do CDESK

Po prepojení sa používatelia prihlasujú do CDESK svojimi údajmi z Active Directory alebo LDAP. Spôsob výberu domény pri prihlásení nastavíte podľa toho, koľko domén používate:

  • Automaticky – vhodné pri viacerých doménach. Používateľ sa prihlási v tvare meno@doména a systém zvolí správny konektor podľa domény.
  • Manuálne – používateľ si pri prihlásení sám zvolí príslušný konektor (doménu).

Automatické prihlasovanie používateľa (True SSO cez AD FS)

V prostrediach s Active Directory je možné do CDESK zabezpečiť jednotné prihlásenie (Single Sign-On) pomocou Active Directory Federation Services (AD FS). Prínosom je, že používateľ sa prihlási automaticky ihneď po otvorení prihlasovacej obrazovky CDESK, bez zadávania mena a hesla. Podmienkou je, aby bol na počítači prihlásený do domény Active Directory.

Obrázok: Automatické prihlásenie (True SSO) cez AD FS

Po načítaní prihlasovacej obrazovky je používateľ presmerovaný na AD FS. Ak má aktívnu prihlásenú reláciu v doméne (resp. na AD FS), overenie prebehne na pozadí a do CDESK sa vráti už prihlásený. Ak reláciu nemá, AD FS ho najprv vyzve na prihlásenie a potom ho presmeruje späť do CDESK.

Doplnkovo je v konektore možné nastaviť parameter Oneskoriť automatické prihlásenie o počet sekúnd – po otvorení obrazovky sa najprv odpočíta zadaný počet sekúnd a až potom sa spustí presmerovanie. Počas tohto času môže používateľ presmerovanie prerušiť, ak sa chce prihlásiť iným spôsobom.

Poznámka: True SSO cez AD FS zabezpečuje samostatný CDESK konektor SSO (AD FS & SAML 2.0), ktorý je odlišný od adresárového konektora AD / LDAP opísaného vyššie — ten rieši vytváranie a synchronizáciu kont, kým AD FS rieši samotné prihlasovanie. Podrobný postup nastavenia (na strane CDESK aj AD FS) nájdete v článku ADFS / SSO konektor — technický manuál konfigurácie.

Obrázok: Konfigurácia konektora SSO (AD FS & SAML 2.0)

Upozornenie: Pri zapnutom True SSO nahrádza automatické presmerovanie štandardnú prihlasovaciu obrazovku, takže sa cez ňu nedá prihlásiť menom a heslom ani iným kontom. Na tieto prípady konektor po uložení sprístupní Odkaz na prihlasovaciu obrazovku bez automatického prihlásenia – adresu prihlasovacej obrazovky s parametrom, ktorý automatické presmerovanie vypne a zobrazí štandardný formulár, zvyčajne je to URL vo formáte https://example.domain.com/login?non-sso. Odkaz sprístupnite administrátorom a používateľom, ktorí sa potrebujú prihlásiť bez SSO.