К содержанию
Trialix

РЕД АДМ

РЕД АДМ (РЕД СОФТ) использует в качестве контроллера домена Samba AD, поэтому Trialix Connector читает его профилем samba. Живой проверки на РЕД АДМ пока не было: инструкция по документации РЕД СОФТ и по результатам проверки на Samba AD DC 4.25. Команды samba-tool выполняются на контроллере домена.

Сервисная учётная запись

Создайте обычного пользователя домена в консоли РЕД АДМ или на контроллере:

sudo samba-tool user create svc-trialix --description="Trialix Connector, только чтение"
sudo samba-tool user setexpiry svc-trialix --noexpiry

Дополнительных прав не нужно: чтение пользователей и групп у пользователя домена есть по умолчанию.

Параметры подключения

ПараметрЗначение
Профильsamba
Адресldaps://dc1.company.local:636
Базовый DNDC=company,DC=local
Сервисная учётная записьsvc-trialix@company.local
Сертификаткорневой сертификат, которым подписан сертификат контроллера; для сертификата, созданного Samba, - /var/lib/samba/private/tls/ca.pem
sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile samba --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
  --bind-dn svc-trialix@company.local --password-env SVC_PW --ca-file /etc/trialix-connector/company-ca.pem

Что читает коннектор

Как у Samba AD: неизменяемый идентификатор objectGUID, вторичные признаки objectSid, DN, sAMAccountName, mail; почта mail или userPrincipalName; имя, фамилия, должность, отдел, телефон, руководитель; членство member с вложенностью до 5 уровней; отключение - userAccountControl, бит 2. Полная таблица - в разделе Samba AD.

LDAPS, StartTLS и Kerberos

  • Только ldaps:// (636) или ldap:// (389) со StartTLS. Незашифрованное подключение коннектор не выполняет.
  • Kerberos на Linux: samba-tool domain exportkeytab /root/svc.keytab --principal=svc-trialix@COMPANY.LOCAL, затем setup --kerberos --keytab … --principal … (подробно в разделе Samba AD).
  • Коннектор на Windows в домене РЕД АДМ входит по Kerberos учётной записью компьютера (см. «Установка на Windows»).

Проверка

sudo trialix-connector doctor
sudo trialix-connector preview

Если doctor показывает [ok] у строк «Вход в каталог», «Чтение сотрудников» и «Чтение групп», а preview видит ожидаемое число сотрудников, подключение готово. Дальше - привязка групп в ЛК, «Каталоги».

Обновлено 29.09.2026