Active Directory
Подключение Microsoft Active Directory к Trialix через Trialix Connector: сервисная учётная запись только на чтение, профиль ad, LDAPS. Профиль ad читает ту же схему, что проверена вживую на Samba AD 4.25 (Samba реализует схему AD); на Microsoft Active Directory живой проверки пока не было, профиль описан по документации Microsoft.
Что понадобится
Сервисная учётная запись
Хватит обычного пользователя домена: чтение пользователей, групп, userAccountControl и членства у него есть по умолчанию. Дополнительных прав не давайте.
Import-Module ActiveDirectory
New-ADUser -Name "svc-trialix" -SamAccountName "svc-trialix" -UserPrincipalName "svc-trialix@company.local" `
-Path "OU=Service Accounts,DC=company,DC=local" -Description "Trialix Connector, только чтение" `
-AccountPassword (Read-Host -AsSecureString "Пароль") -Enabled $true -PasswordNeverExpires $true -CannotChangePassword $true
Рекомендации:
- Запретите учётной записи интерактивный вход и вход через RDP групповой политикой («Запретить локальный вход», «Запретить вход через службу удалённых рабочих столов»).
- Если политика требует смены пароля, после смены выполните на машине коннектора
setupс новым паролем. - Вместо пароля можно использовать Kerberos: на Windows - учётную запись компьютера или gMSA, на Linux - keytab (см. ниже).
Параметры подключения
| Параметр | Значение |
|---|---|
| Профиль | ad |
| Адрес | ldaps://dc1.company.local:636 (или ldap://dc1.company.local:389 со StartTLS) |
| Базовый DN | DC=company,DC=local |
| Сервисная учётная запись | svc-trialix@company.local или CN=svc-trialix,OU=Service Accounts,DC=company,DC=local |
Если сотрудники и группы лежат в отдельных OU, сузьте поиск флагами --user-base-dn и --group-base-dn.
$env:SVC_PW = Read-Host "Пароль svc-trialix" -MaskInput
.\trialix-connector.exe setup --profile ad --url ldaps://dc1.company.local:636 `
--base-dn "DC=company,DC=local" --bind-dn "svc-trialix@company.local" --password-env SVC_PW
На Linux:
sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile ad --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
--bind-dn svc-trialix@company.local --password-env SVC_PW --ca-file /etc/ssl/certs/company-ca.pem
Что читает коннектор
| Что | Атрибут AD |
|---|---|
| Сотрудники | фильтр (&(objectCategory=person)(objectClass=user)) |
| Группы | фильтр (objectClass=group) |
| Неизменяемый идентификатор | objectGUID (переводится в строку GUID) |
| Вторичные признаки для сопоставления | objectSid, DN, sAMAccountName, mail |
| Логин | sAMAccountName |
| Почта | mail, если пусто - userPrincipalName |
| Имя, фамилия | givenName, sn |
| Должность, отдел, телефон | title, department, telephoneNumber |
| Руководитель | manager (DN) |
| Членство | member у групп и memberOf у пользователей; вложенные группы - до 5 уровней |
| Отключённая учётная запись | userAccountControl, бит 2 (ACCOUNTDISABLE) |
Основная группа пользователя («Пользователи домена», атрибут primaryGroupID) не попадает в member и memberOf. Не привязывайте её к отделу: вместо неё используйте обычную группу, например «Все сотрудники».
LDAPS и StartTLS
- Проверка доступности:
Test-NetConnection dc1.company.local -Port 636илиopenssl s_client -connect dc1.company.local:636 -showcerts </dev/null. - На Windows коннектор доверяет сертификатам из хранилища Windows. Если машина в домене с AD CS, корневой сертификат там уже есть.
- На Linux укажите корневой сертификат домена в
--ca-file. Выгрузить его на сервере AD CS:certutil -ca.cert company-ca.cer, затем на Linux:openssl x509 -inform der -in company-ca.cer -out /etc/ssl/certs/company-ca.pem. doctorпоказывает имя и срок сертификата контроллера и предупреждает, если до окончания меньше 30 дней.
Kerberos
- Windows. Служба
TrialixConnectorпо умолчанию работает от LocalSystem и входит в каталог учётной записью компьютера. Выберитеkerberosв мастере илиsetup --kerberos. Для gMSA - см. «Установка на Windows». - Linux. Выпустите keytab на контроллере домена (команда меняет пароль учётной записи на введённый):
ktpass -princ svc-trialix@COMPANY.LOCAL -mapuser COMPANY\svc-trialix -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * -out svc.keytab
Перенесите svc.keytab в /etc/trialix-connector/svc.keytab (0600) и настройте setup --profile ad --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local --kerberos --keytab /etc/trialix-connector/svc.keytab --principal svc-trialix@COMPANY.LOCAL.
Проверка
trialix-connector doctor
trialix-connector preview
preview печатает число сотрудников, из них отключённых и без почты, и число групп. Сотрудники без почты в Trialix не создаются: заполните mail или userPrincipalName.
Дальше в ЛК: «Каталоги», «Обновить список групп», привязка групп к отделам и первый прогон с предпросмотром. Подробно - «Как работает синхронизация».
Обновлено 29.09.2026