- Accueil
- Workspace
- Administration
- Connecter des services externes
- Configurer les paramètres LDAP dans la solution SaaS
Configurer les paramètres LDAP dans la solution SaaS
Si votre offre SaaS inclut cette fonctionnalité, vous pouvez importer des utilisateurs et des groupes depuis un serveur LDAP. Pour commencer, créez des comptes pour tous les employés de votre entreprise. Toutefois, si l'entreprise compte plus de 50 utilisateurs, la création des utilisateurs du portail peut prendre beaucoup de temps. La fonctionnalité Paramètres LDAP vous permet d'importer des utilisateurs et des groupes depuis un serveur LDAP (par ex. OpenLDAP Server ou Microsoft Active Directory) vers votre portail en quelques minutes. Les utilisateurs nouvellement importés n'ont pas besoin de créer de nouveaux mots de passe, car ils se connecteront à l'aide de leurs identifiants LDAP existants.
Accédez aux Paramètres et cliquez sur Paramètres LDAP dans la section Intégration.
Importer des utilisateurs et des groupes
MaxPageSize = 1000 à l'aide de l'outil ntdsutil. Des instructions détaillées sur la marche à suivre sont disponibles ici.
- Dans les Paramètres de votre portail, ouvrez la page Paramètres LDAP dans la section Intégration de la barre latérale gauche.
- Cliquez sur le commutateur Activer l'authentification LDAP (utilisez le lien Afficher à côté du titre Paramètres LDAP pour afficher le formulaire de paramètres si les paramètres ont déjà été configurés).
- Cochez la case StartTLS si vous souhaitez sécuriser vos connexions à l'aide de la technologie StartTLS (dans ce cas, le port par défaut 389 est utilisé). Cochez la case Activer SSL si vous souhaitez utiliser le protocole SSL (dans ce cas, le numéro de port passera automatiquement à 636).
- Remplissez les champs nécessaires à l'importation des utilisateurs (les champs obligatoires sont marqués d'un astérisque) :
Avertissement Veuillez noter que si vous avez déjà importé des utilisateurs, puis modifié l'un des paramètres suivants (par ex. Serveur, Filtre d'utilisateurs, DN de l'utilisateur, Filtre de groupe, DN du groupe), les utilisateurs existants et toutes leurs données, y compris les documents et les e-mails, qui ne correspondent pas aux paramètres mis à jour seront DÉSACTIVÉS. Il est fortement recommandé de créer une sauvegarde avant de modifier les paramètres.- dans le champ Serveur, saisissez l'adresse URL du serveur LDAP sous la forme protocol://host, par ex. LDAP://example.com pour une connexion LDAP standard ou LDAPS://example.com pour une connexion LDAP sécurisée via SSL. Vous pouvez également spécifier l'adresse IP du serveur au lieu de son nom DNS : LDAP://192.168.3.202;
- spécifiez le Numéro du port utilisé pour accéder au serveur LDAP. Le port par défaut pour les connexions LDAP standard est 389. Si vous avez activé l'option StartTLS, le port par défaut 389 est également utilisé. Si l'option SSL est activée, le numéro de port passe automatiquement à 636 ;
- dans le champ DN de l'utilisateur (User Distinguished Name), spécifiez le chemin absolu vers le répertoire de plus haut niveau contenant les utilisateurs que vous souhaitez importer. Ce paramètre définit le nœud où commence la recherche. Vous pouvez spécifier le répertoire racine, par ex.
dc=example,dc=com, pour rechercher les utilisateurs dans tout le répertoire, ou une zone de recherche spécifique, par ex.ou=groupname,dc=example,dc=com, pour rechercher les utilisateurs dans le groupe spécifié ; - spécifiez la valeur de Attribut de login (un attribut de la fiche utilisateur correspondant au login que les utilisateurs du serveur LDAP utiliseront pour se connecter à ONLYOFFICE) ;
Veuillez noter que les paramètres par défaut sont spécifiés pour Active Directory. Pour OpenLDAP Server, vous devez modifier les paramètres suivants :
- Filtre d'utilisateurs -
(uid=*) - Attribut de login -
uid
- Filtre d'utilisateurs -
- remplissez le champ Filtre d'utilisateurs si vous devez importer les utilisateurs correspondant aux critères de recherche spécifiés. La valeur de filtre par défaut
(uid=*)permet d'importer tous les utilisateurs ;Vous trouverez des exemples de syntaxe des filtres de recherche ici.
- La section Mappage d'attributs vous permet d'établir une correspondance entre les champs de données utilisateur du portail et les attributs de la fiche utilisateur du serveur LDAP. Cliquez sur Ajouter attribut, sélectionnez le champ de données requis dans la liste et spécifiez l'attribut utilisateur utilisé sur votre serveur LDAP. Les paramètres suivants sont définis par défaut, mais vous pouvez les modifier au besoin :
- Prénom (un attribut de la fiche utilisateur correspondant au prénom de l'utilisateur)
- Nom (un attribut de la fiche utilisateur correspondant au nom de l'utilisateur)
- Courrier (un attribut de la fiche utilisateur correspondant à l'adresse e-mail de l'utilisateur)
- Titre (un attribut de la fiche utilisateur correspondant au titre de l'utilisateur)
- Téléphone portable principal (un attribut de la fiche utilisateur correspondant au numéro de portable de l'utilisateur)
- Emplacement (un attribut de la fiche utilisateur correspondant à l'emplacement de l'utilisateur)
Vous pouvez également ajouter les attributs suivants : Date de naissance, Sexe, Photo de profil, Numéro de téléphone supplémentaire, Numéro de portable supplémentaire, Email supplémentaire, Skype.
- Cliquez sur le commutateur Appartenance au groupe si vous souhaitez ajouter des groupes du serveur LDAP à votre portail et remplissez les champs nécessaires :
Veuillez noter que si des groupes sont ajoutés, seuls les utilisateurs appartenant à au moins un groupe seront importés.
Avertissement Veuillez noter que si vous avez déjà importé des utilisateurs et modifié certains paramètres (par ex. Serveur, Filtre d'utilisateurs, DN de l'utilisateur, Filtre de groupe, DN du groupe), les utilisateurs existants et toutes leurs données, y compris les documents, les e-mails, etc., qui ne correspondent pas à ces nouveaux paramètres seront DÉSACTIVÉS. Nous vous recommandons vivement de créer une sauvegarde avant de modifier les paramètres.- dans le champ DN du groupe (Group Distinguished Name), spécifiez le chemin absolu vers le répertoire de plus haut niveau contenant les groupes que vous souhaitez importer, par ex.
ou=Groups,dc=example,dc=com. - Attribut d'utilisateur (un attribut qui détermine si l'utilisateur est membre des groupes) ;
- remplissez le champ Filtre de groupe si vous devez importer les groupes correspondant aux critères de recherche spécifiés. La valeur de filtre par défaut
(objectClass=group)permet d'importer tous les groupes ; - les paramètres suivants sont définis par défaut, mais vous pouvez les modifier au besoin :
- Attribut du nom du groupe (un attribut correspondant au nom du groupe auquel l'utilisateur appartient)
- Attribut de groupe (un attribut qui spécifie les utilisateurs inclus dans le groupe)
Veuillez noter que les paramètres par défaut sont spécifiés pour Active Directory. Pour OpenLDAP Server, vous devez modifier les paramètres suivants :- Filtre de groupe -
(objectClass=posixGroup) - Attribut d'utilisateur -
uid - Attribut de membre du groupe -
memberUid
- dans le champ DN du groupe (Group Distinguished Name), spécifiez le chemin absolu vers le répertoire de plus haut niveau contenant les groupes que vous souhaitez importer, par ex.
- Cliquez sur le commutateur Authentification de l'utilisateur si l'utilisateur Windows actuel ne dispose pas des droits de lecture sur le serveur LDAP/Active Directory. Dans les champs Login et Mot de passe, saisissez les identifiants de l'utilisateur disposant des droits de lecture des données du serveur LDAP (par défaut, il s'agit du login et du mot de passe de la session Windows en cours).
- Cochez la case Envoyer une lettre de bienvenue dans la section Paramètres avancés si vous souhaitez envoyer des invitations par e-mail à tous les nouveaux utilisateurs. Le message de bienvenue contient un bouton permettant aux utilisateurs d'accéder à la page de connexion du portail et d'activer l'adresse e-mail. Cette option n'est disponible que si le mappage de l'attribut de courrier est configuré.
- Cliquez sur ENREGISTRER.
- Dans la fenêtre Confirmation de l'importation qui s'affiche, cliquez sur OK pour démarrer l'importation des utilisateurs.
La durée du processus d'importation dépend du nombre d'utilisateurs, de groupes et des spécifications du système.
Login Attribute + @ + LDAP Domain.
- Si un utilisateur avec cette adresse e-mail existe déjà sur le portail, cet utilisateur sera automatiquement synchronisé avec l'utilisateur LDAP.
- Si cette adresse e-mail n'existe pas, l'utilisateur ne recevra aucune notification du portail.
Certaines fonctionnalités particulières sont disponibles à partir de la version SaaS v. 11.5 :
- le propriétaire du portail n'est pas affecté par la modification des droits d'accès via LDAP ;
- si le propriétaire du portail a été exclu du filtre d'utilisateurs ou de groupe, il cesse d'être un utilisateur LDAP mais reste actif ;
- lors de la désactivation de LDAP, tous les droits d'accès accordés aux utilisateurs via LDAP sont retirés ;
- si l'utilisateur qui a désactivé LDAP devait perdre ses droits d'administrateur, ceux-ci ne sont pas affectés et l'utilisateur reçoit une notification ;
- si un utilisateur a été exclu du filtre d'utilisateurs/de groupe, il reste actif et reçoit une notification indiquant que le mot de passe LDAP n'est plus valide et doit être mis à jour sur la page des paramètres du profil ;
- si un utilisateur tente de révoquer ses propres droits d'administrateur (via les paramètres des droits d'accès ou en s'excluant du filtre d'utilisateurs/de groupe), ses droits d'administrateur ne sont pas affectés et l'utilisateur reçoit une notification.
Authentification des utilisateurs LDAP
Chaque utilisateur importé pourra se connecter au portail à l'aide du login formé selon les schémas suivants :
- Attribut de login, par ex.
Andrew.Stone - Attribut de login + @ + Domaine LDAP, par ex.
Andrew.Stone@example.com - Domaine LDAP + \ + Attribut de login (les noms de domaine incomplets sont pris en charge), par ex.
example\Andrew.Stone
Sur la page d'autorisation, l'option Se connecter au domaine est disponible ; elle permet de transmettre le mot de passe sous forme explicite. Les utilisateurs du portail hors du domaine peuvent désactiver cette option. Dans ce cas, le mot de passe sera transmis sous forme hachée.
Les profils des utilisateurs importés dans le module Personnes seront marqués de l'icône LDAP pour l'administrateur du portail. Les champs du profil utilisateur importés via LDAP ne peuvent pas être modifiés.
Synchronisation des données LDAP
Si vous modifiez des données sur votre serveur LDAP (par ex. ajout de nouveaux utilisateurs/groupes, renommage de groupes existants ou modification d'informations dans une fiche utilisateur), vous pouvez synchroniser les données du portail avec les nouvelles informations de votre serveur LDAP.
Pour régler les options de synchronisation, cliquez sur le commutateur Synchronisation automatique pour définir l'heure à laquelle effectuer la synchronisation automatique : vous pouvez synchroniser les données toutes les heures à des minutes spécifiées, ou tous les jours à une heure spécifiée, ainsi que toutes les semaines ou tous les mois à un jour et une heure spécifiés. Cliquez sur Enregistrer pour appliquer les paramètres. Il est également possible de synchroniser les données manuellement en cliquant sur Synchroniser les utilisateurs en bas de la page LDAP. Vous pouvez également utiliser le bouton ENREGISTRER sous la section Paramètres LDAP.
Les informations sur un utilisateur individuel seront également synchronisées après la connexion de cet utilisateur au portail.