Configurer les paramètres LDAP dans la solution serveur

Si vous venez de déployer ONLYOFFICE Workspace sur votre serveur, la première chose à faire est de créer des comptes pour tous les employés de votre entreprise. Mais si celle-ci compte plus de 50 personnes, la création des nouveaux utilisateurs du portail prendra beaucoup de temps. Le Panneau de configuration vous propose l'option Paramètres LDAP, qui vous permet d'importer les utilisateurs et les groupes nécessaires depuis un serveur LDAP (par ex. OpenLDAP Server ou Microsoft Active Directory) vers votre portail en quelques minutes seulement. Les utilisateurs nouvellement créés, quant à eux, n'ont pas besoin de mémoriser de nouveaux mots de passe et logins, car ils se connecteront au portail à l'aide de leurs identifiants stockés sur votre serveur LDAP.

Pour accéder au Panneau de configuration, connectez-vous à votre portail et cliquez sur le lien « Panneau de configuration » sur la Page de démarrage. Vous pouvez également accéder aux « Paramètres » du portail et cliquer sur le lien « Panneau de configuration » dans le panneau latéral gauche.

Importer des utilisateurs et des groupes

Avant de commencer l'importation Si vous vous connectez à Active Directory avec plus de 1000 utilisateurs, vous devrez augmenter la limite AD MaxPageSize = 1000 à l'aide de l'outil ntdsutil. Des instructions détaillées sur la marche à suivre sont disponibles ici.
  1. Dans le Panneau de configuration, ouvrez la page LDAP dans la section PARAMÈTRES DU PORTAIL de la barre latérale gauche.
  2. Cliquez sur le commutateur Activer l'authentification LDAP (utilisez le lien Afficher à côté du titre Paramètres LDAP pour afficher le formulaire de paramètres si ce n'est pas la première fois que vous modifiez les paramètres).
  3. Cochez la case Activer StartTLS si vous souhaitez sécuriser vos connexions à l'aide de la technologie StartTLS (dans ce cas, le port par défaut 389 est utilisé). Cochez la case Activer SSL si vous souhaitez utiliser le protocole SSL (dans ce cas, le numéro de port passera automatiquement à 636).
  4. Remplissez les champs nécessaires à l'importation des utilisateurs (les champs obligatoires sont marqués d'un astérisque) :
    Paramètres LDAP - utilisateurs Paramètres LDAP - utilisateurs
    Avertissement Veuillez noter que si vous avez déjà importé des utilisateurs et modifié certains paramètres (par ex. Serveur, Filtre d'utilisateurs, DN de l'utilisateur, Filtre de groupe, DN du groupe), les utilisateurs existants et toutes leurs données, y compris les documents, les e-mails, etc., qui ne correspondent pas à ces nouveaux paramètres seront DÉSACTIVÉS. Nous vous recommandons vivement de créer une sauvegarde avant de modifier les paramètres.
    • dans le champ Serveur, saisissez l'adresse URL du serveur LDAP sous la forme protocol://host, par ex. LDAP://example.com pour une connexion LDAP standard ou LDAPS://example.com pour une connexion LDAP sécurisée via SSL. Vous pouvez également spécifier l'adresse IP du serveur au lieu de son nom DNS : LDAP://192.168.3.202;
    • spécifiez le Numéro du port utilisé pour accéder au serveur LDAP. Le port par défaut pour les connexions LDAP standard est 389. Si vous avez activé l'option StartTLS, le port par défaut 389 est également utilisé. Si l'option SSL est activée, le numéro de port passe automatiquement à 636 ;
    • dans le champ DN de l'utilisateur (User Distinguished Name), spécifiez le chemin absolu vers le répertoire de plus haut niveau contenant les utilisateurs que vous souhaitez importer. Ce paramètre définit le nœud où commence la recherche. Vous pouvez spécifier le répertoire racine, par ex. dc=example,dc=com, pour rechercher les utilisateurs dans tout le répertoire, ou une zone de recherche spécifique, par ex. ou=groupname,dc=example,dc=com, pour rechercher les utilisateurs dans le groupe spécifié ;
    • remplissez le champ Filtre d'utilisateurs si vous devez importer les utilisateurs correspondant aux critères de recherche spécifiés. La valeur de filtre par défaut (uid=*) permet d'importer tous les utilisateurs ;
      Vous trouverez des exemples de syntaxe des filtres de recherche ici.
    • spécifiez la valeur de Attribut de login (un attribut de la fiche utilisateur correspondant au login que les utilisateurs du serveur LDAP utiliseront pour se connecter à ONLYOFFICE).
      Veuillez noter que les paramètres par défaut sont spécifiés pour OpenLDAP Server. Pour Active Directory, vous devez modifier les paramètres suivants :
      • Filtre d'utilisateurs - (userPrincipalName=*)
      • Attribut de login - sAMAccountName
  5. La section Mappage d'attributs vous permet d'établir une correspondance entre les champs de données utilisateur du portail et les attributs de la fiche utilisateur du serveur LDAP. Cliquez sur le bouton Ajouter attribut, choisissez le champ de données requis dans la liste et spécifiez l'attribut utilisateur utilisé sur votre serveur LDAP. Les paramètres suivants sont définis par défaut, mais vous pouvez les modifier au besoin :
    Paramètres LDAP - Mappage d'attributs Paramètres LDAP - Mappage d'attributs
    • Prénom (un attribut de la fiche utilisateur correspondant au prénom de l'utilisateur)
    • Nom (un attribut de la fiche utilisateur correspondant au nom de l'utilisateur)
    • Courrier (un attribut de la fiche utilisateur correspondant à l'adresse e-mail de l'utilisateur)
    • Titre (un attribut de la fiche utilisateur correspondant au titre de l'utilisateur)
    • Téléphone portable principal (un attribut de la fiche utilisateur correspondant au numéro de portable de l'utilisateur)
    • Emplacement (un attribut de la fiche utilisateur correspondant à l'emplacement de l'utilisateur)

    Vous pouvez également ajouter les attributs suivants : Email supplémentaire, Numéro de portable supplémentaire, Numéro de téléphone supplémentaire, Date de naissance, Photo de profil, Sexe, Skype.

  6. Cliquez sur le commutateur Appartenance au groupe si vous souhaitez ajouter des groupes du serveur LDAP à votre portail et remplissez les champs nécessaires :
    Veuillez noter que si vous décidez d'ajouter des groupes, seuls les utilisateurs appartenant à au moins un groupe seront ajoutés.
    Paramètres LDAP - groupes Paramètres LDAP - groupes
    Avertissement Veuillez noter que si vous avez déjà importé des utilisateurs et modifié certains paramètres (par ex. Serveur, Filtre d'utilisateurs, DN de l'utilisateur, Filtre de groupe, DN du groupe), les utilisateurs existants et toutes leurs données, y compris les documents, les e-mails, etc., qui ne correspondent pas à ces nouveaux paramètres seront DÉSACTIVÉS. Nous vous recommandons vivement de créer une sauvegarde avant de modifier les paramètres.
    • dans le champ DN du groupe (Group Distinguished Name), spécifiez le chemin absolu vers le répertoire de plus haut niveau contenant les groupes que vous souhaitez importer, par ex. ou=Groups,dc=example,dc=com.
    • remplissez le champ Filtre de groupe si vous devez importer les groupes correspondant aux critères de recherche spécifiés. La valeur de filtre par défaut (objectClass=posixGroup) permet d'importer tous les groupes.
    • les paramètres suivants sont définis par défaut, mais vous pouvez les modifier au besoin :
      • Attribut d'utilisateur (un attribut qui détermine si l'utilisateur est membre des groupes)
      • Attribut du nom du groupe (un attribut correspondant au nom du groupe auquel l'utilisateur appartient)
      • Attribut de membre du groupe (un attribut qui spécifie les utilisateurs inclus dans le groupe)
      Veuillez noter que les paramètres par défaut sont spécifiés pour OpenLDAP Server. Pour Active Directory, vous devez modifier les paramètres suivants :
      • Filtre de groupe - (objectClass=group)
      • Attribut d'utilisateur - distinguishedName
      • Attribut de membre du groupe - member
  7. Configurez les Paramètres des droits d'accès administrateur : cliquez sur le bouton correspondant, sélectionnez l'accès complet et spécifiez le groupe qui doit disposer de tous les droits d'administration. Choisissez un module du portail dans la liste et spécifiez le groupe qui doit disposer des droits d'administration du module sélectionné.
  8. Activez le commutateur Authentification. Dans les champs Login et Mot de passe, saisissez les identifiants de l'utilisateur disposant des droits de lecture des données du serveur LDAP.
  9. Cochez la case Envoyer une lettre de bienvenue dans la section Paramètres avancés si vous souhaitez envoyer des invitations par e-mail à tous les nouveaux utilisateurs. Le message de bienvenue contient un bouton permettant aux utilisateurs d'accéder à la page de connexion du portail et d'activer l'adresse e-mail. Cette option n'est disponible que si le mappage de l'attribut de courrier est configuré.
  10. Cliquez sur le bouton ENREGISTRER.
  11. Dans la fenêtre « Confirmation de l'importation » qui s'affiche, cliquez sur le bouton OK pour démarrer l'importation des utilisateurs.

Le processus d'importation prendra un certain temps en fonction du nombre d'utilisateurs, de groupes, des spécifications de l'ordinateur, etc.

Remarque : l'adresse e-mail de l'utilisateur du portail sera reprise du paramètre Attribut de courrier. Si elle est manquante, elle sera formée de la manière suivante : Login Attribute + @ + LDAP Domain.
  • Si un utilisateur avec cette adresse e-mail existe déjà sur le portail, cet utilisateur sera automatiquement synchronisé avec l'utilisateur LDAP.
  • Si cette adresse e-mail n'existe pas, l'utilisateur ne recevra aucune notification du portail.

Certaines fonctionnalités particulières sont disponibles à partir de Community Server v. 10.0 :

  • le propriétaire du portail n'est pas affecté par la modification des droits d'accès via LDAP ;
  • si le propriétaire du portail a été exclu du filtre d'utilisateurs/de groupe, il cesse d'être un utilisateur LDAP mais reste toujours actif ;
  • lors de la désactivation de LDAP, tous les droits d'accès accordés aux utilisateurs via LDAP sont retirés ;
    • si l'utilisateur qui a désactivé LDAP devait perdre ses droits d'administrateur, ceux-ci ne sont pas affectés et l'utilisateur reçoit une notification ;
  • si un utilisateur a été exclu du filtre d'utilisateurs/de groupe, il reste actif et reçoit une notification indiquant que le mot de passe LDAP n'est plus actif et doit être modifié sur la page des paramètres du profil ;
  • si un utilisateur tente de se retirer lui-même les droits d'administrateur (via les paramètres des droits d'accès ou en s'excluant du filtre d'utilisateurs/de groupe), ses droits d'administrateur ne sont pas affectés et l'utilisateur reçoit une notification.

Authentification des utilisateurs LDAP

Chaque utilisateur importé pourra se connecter au portail à l'aide du login formé selon les schémas suivants :

  • Attribut de login, par ex. Andrew.Stone
  • Attribut de login + @ + Domaine LDAP, par ex. Andrew.Stone@example.com
  • Domaine LDAP + \ + Attribut de login (les noms de domaine incomplets sont pris en charge), par ex. example\Andrew.Stone

Sur la page d'autorisation, l'option Se connecter au domaine est disponible ; elle permet de transmettre le mot de passe sous forme explicite. Les utilisateurs du portail hors du domaine peuvent décocher cette option. Dans ce cas, le mot de passe sera transmis sous forme hachée.

Authentification des utilisateurs LDAP Authentification des utilisateurs LDAP

Les profils des utilisateurs importés dans le module Personnes seront marqués de l'icône LDAP pour l'administrateur du portail. Les champs du profil utilisateur importés via LDAP ne peuvent pas être modifiés.

Synchronisation des données LDAP

Si vous modifiez des données sur votre serveur LDAP (par ex. ajout de nouveaux utilisateurs/groupes, renommage de groupes existants ou modification d'informations dans une fiche utilisateur), vous pouvez facilement synchroniser les données du portail avec les nouvelles informations de votre serveur LDAP.

Pour régler les options de synchronisation, activez le commutateur Synchronisation automatique et définissez l'heure à laquelle effectuer la synchronisation automatique : vous pouvez synchroniser les données toutes les heures à des minutes spécifiées, ou tous les jours à une heure spécifiée, ainsi que toutes les semaines ou tous les mois à un jour et une heure spécifiés. Cliquez sur Enregistrer pour appliquer les paramètres. Il est également possible de synchroniser les données manuellement en cliquant sur le bouton SYNC en bas de la page LDAP. Vous pouvez également utiliser le bouton ENREGISTRER sous la section Paramètres LDAP.

Les informations sur un utilisateur individuel seront également synchronisées après la connexion de cet utilisateur au portail.

Regarder la vidéo

Comment importer des utilisateurs depuis Active Directory vers ONLYOFFICE

ONLYOFFICE est un logiciel de travail collaboratif fournissant un ensemble d'outils pour l'édition de documents et la collaboration, les projets, les tâches, la gestion de la relation client (CRM), le courrier, le calendrier et bien plus encore.

Articles avec le tag :
Parcourir tous les tags