К содержанию
Trialix

Active Directory

Подключение Microsoft Active Directory к Trialix через Trialix Connector: сервисная учётная запись только на чтение, профиль ad, LDAPS. Профиль ad читает ту же схему, что проверена вживую на Samba AD 4.25 (Samba реализует схему AD); на Microsoft Active Directory живой проверки пока не было, профиль описан по документации Microsoft.

Что понадобится

  • Машина для коннектора в домене или с доступом к контроллеру домена по 636 (LDAPS) или 389 (LDAP со StartTLS). Установка: Windows или Linux.
  • Сертификат у контроллера домена для LDAPS (обычно выпускается службой сертификатов AD CS автоматически).
  • Права на создание учётной записи в домене.

Сервисная учётная запись

Хватит обычного пользователя домена: чтение пользователей, групп, userAccountControl и членства у него есть по умолчанию. Дополнительных прав не давайте.

Import-Module ActiveDirectory
New-ADUser -Name "svc-trialix" -SamAccountName "svc-trialix" -UserPrincipalName "svc-trialix@company.local" `
  -Path "OU=Service Accounts,DC=company,DC=local" -Description "Trialix Connector, только чтение" `
  -AccountPassword (Read-Host -AsSecureString "Пароль") -Enabled $true -PasswordNeverExpires $true -CannotChangePassword $true

Рекомендации:

  • Запретите учётной записи интерактивный вход и вход через RDP групповой политикой («Запретить локальный вход», «Запретить вход через службу удалённых рабочих столов»).
  • Если политика требует смены пароля, после смены выполните на машине коннектора setup с новым паролем.
  • Вместо пароля можно использовать Kerberos: на Windows - учётную запись компьютера или gMSA, на Linux - keytab (см. ниже).

Параметры подключения

ПараметрЗначение
Профильad
Адресldaps://dc1.company.local:636 (или ldap://dc1.company.local:389 со StartTLS)
Базовый DNDC=company,DC=local
Сервисная учётная записьsvc-trialix@company.local или CN=svc-trialix,OU=Service Accounts,DC=company,DC=local

Если сотрудники и группы лежат в отдельных OU, сузьте поиск флагами --user-base-dn и --group-base-dn.

$env:SVC_PW = Read-Host "Пароль svc-trialix" -MaskInput
.\trialix-connector.exe setup --profile ad --url ldaps://dc1.company.local:636 `
  --base-dn "DC=company,DC=local" --bind-dn "svc-trialix@company.local" --password-env SVC_PW

На Linux:

sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile ad --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
  --bind-dn svc-trialix@company.local --password-env SVC_PW --ca-file /etc/ssl/certs/company-ca.pem

Что читает коннектор

ЧтоАтрибут AD
Сотрудникифильтр (&(objectCategory=person)(objectClass=user))
Группыфильтр (objectClass=group)
Неизменяемый идентификаторobjectGUID (переводится в строку GUID)
Вторичные признаки для сопоставленияobjectSid, DN, sAMAccountName, mail
ЛогинsAMAccountName
Почтаmail, если пусто - userPrincipalName
Имя, фамилияgivenName, sn
Должность, отдел, телефонtitle, department, telephoneNumber
Руководительmanager (DN)
Членствоmember у групп и memberOf у пользователей; вложенные группы - до 5 уровней
Отключённая учётная записьuserAccountControl, бит 2 (ACCOUNTDISABLE)

Основная группа пользователя («Пользователи домена», атрибут primaryGroupID) не попадает в member и memberOf. Не привязывайте её к отделу: вместо неё используйте обычную группу, например «Все сотрудники».

LDAPS и StartTLS

  • Проверка доступности: Test-NetConnection dc1.company.local -Port 636 или openssl s_client -connect dc1.company.local:636 -showcerts </dev/null.
  • На Windows коннектор доверяет сертификатам из хранилища Windows. Если машина в домене с AD CS, корневой сертификат там уже есть.
  • На Linux укажите корневой сертификат домена в --ca-file. Выгрузить его на сервере AD CS: certutil -ca.cert company-ca.cer, затем на Linux: openssl x509 -inform der -in company-ca.cer -out /etc/ssl/certs/company-ca.pem.
  • doctor показывает имя и срок сертификата контроллера и предупреждает, если до окончания меньше 30 дней.

Kerberos

  • Windows. Служба TrialixConnector по умолчанию работает от LocalSystem и входит в каталог учётной записью компьютера. Выберите kerberos в мастере или setup --kerberos. Для gMSA - см. «Установка на Windows».
  • Linux. Выпустите keytab на контроллере домена (команда меняет пароль учётной записи на введённый):
ktpass -princ svc-trialix@COMPANY.LOCAL -mapuser COMPANY\svc-trialix -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * -out svc.keytab

Перенесите svc.keytab в /etc/trialix-connector/svc.keytab (0600) и настройте setup --profile ad --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local --kerberos --keytab /etc/trialix-connector/svc.keytab --principal svc-trialix@COMPANY.LOCAL.

Проверка

trialix-connector doctor
trialix-connector preview

preview печатает число сотрудников, из них отключённых и без почты, и число групп. Сотрудники без почты в Trialix не создаются: заполните mail или userPrincipalName.

Дальше в ЛК: «Каталоги», «Обновить список групп», привязка групп к отделам и первый прогон с предпросмотром. Подробно - «Как работает синхронизация».

Обновлено 29.09.2026