ALD Pro
ALD Pro (Группа Астра) построен на FreeIPA, поэтому Trialix Connector читает его профилем freeipa. Живой проверки на ALD Pro пока не было: инструкция по документации Группы Астра и по результатам проверки на FreeIPA. Сам коннектор ставится пакетом deb на Astra Linux (см. «Установка на Linux», в том числе примечание о режиме замкнутой программной среды).
Сервисная учётная запись
Как во FreeIPA: системная учётная запись только для чтения в cn=sysaccounts,cn=etc. На контроллере домена ALD Pro от имени Directory Manager:
ldapmodify -x -H ldaps://dc1.company.local -D "cn=Directory Manager" -W <<'LDIF'
dn: uid=svc-trialix,cn=sysaccounts,cn=etc,dc=company,dc=local
changetype: add
objectclass: account
objectclass: simplesecurityobject
uid: svc-trialix
userPassword: ЗАМЕНИТЕ_НА_ПАРОЛЬ
passwordExpirationTime: 20380119031407Z
nsIdleTimeout: 0
LDIF
Если политика ИБ не допускает системные учётные записи, заведите обычного пользователя домена в портале управления ALD Pro и используйте его DN uid=svc-trialix,cn=users,cn=accounts,dc=company,dc=local.
Параметры подключения
| Параметр | Значение |
|---|---|
| Профиль | freeipa |
| Адрес | ldaps://dc1.company.local:636 |
| Базовый DN | dc=company,dc=local |
| Ветка сотрудников | cn=users,cn=accounts,dc=company,dc=local |
| Ветка групп | cn=groups,cn=accounts,dc=company,dc=local |
| Сертификат | /etc/ipa/ca.crt с контроллера домена |
sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile freeipa --url ldaps://dc1.company.local:636 --base-dn dc=company,dc=local \
--user-base-dn cn=users,cn=accounts,dc=company,dc=local --group-base-dn cn=groups,cn=accounts,dc=company,dc=local \
--bind-dn uid=svc-trialix,cn=sysaccounts,cn=etc,dc=company,dc=local --password-env SVC_PW --ca-file /etc/trialix-connector/ipa-ca.crt
Ветки сотрудников и групп задавайте обязательно, чтобы не читать дубликаты из ветки совместимости cn=compat.
Что читает коннектор
Неизменяемый идентификатор ipaUniqueID, вторичные признаки DN, uid, mail; имя, фамилия, должность, отдел (ou), телефон, руководитель; членство member с вложенностью до 5 уровней; отключение - nsAccountLock: TRUE. Полная таблица - в разделе FreeIPA.
Kerberos
Для входа по keytab нужен пользователь с Kerberos-принципалом: ipa user-add svc-trialix …, затем ipa-getkeytab -s dc1.company.local -p svc-trialix@COMPANY.LOCAL -k /root/svc.keytab. Подробно - в разделе FreeIPA.
Проверка
sudo trialix-connector doctor
sudo trialix-connector preview
Обновлено 29.09.2026