Подключение LDAP / Active Directory
{{ВИДЕО}}
Здесь подключается корпоративный каталог пользователей (LDAP или Active(!) Directory). Каталог используется для автоматического создания учётных записей при первом входе, сопоставления почтовых адресов с ящиками и получения списка адресов при массовом сборе. Допускается несколько серверов каталога с приоритетами и привязкой к доменам.
Каталог рекомендуется настроить до массового сбора писем — это упростит назначение адресов и прав.
- Меню → [Сбор почты → LDAP/AD]. Откроется список серверов каталога.
- Нажмите [Добавить] (справа вверху списка).
- В форме добавления укажите:
- IP / хост сервера — адрес сервера (IP или FQDN).
- [Порт (опционально)] — если порт нестандартный, укажите его. Если поле пусто — автопроба перебирает стандартные порты (636, 3269, 389, 3268). Если порт указан — автопроба проверяет только его (ldaps + STARTTLS, с проверкой сертификата и без).
-
Bind(!) DN / UPN — учётная запись привязки (
CN=admin,DC=...илиuser@domain). - Пароль — пароль для подключения (хранится в зашифрованном виде).
- Приоритет — порядок опробования серверов (меньше — выше приоритет).
- Нажмите [Проверить]. Клавдий переберёт варианты подключения (ldaps + STARTTLS на указанном или стандартных портах, с проверкой сертификата и без) и покажет список рабочих. Незащищённый (plain(!)) режим не проверяется — пароль никогда не передаётся в открытом виде.
- Выберите подходящий рабочий вариант и нажмите [Сохранить] напротив него. Форма закроется, сервер появится в списке.
Если ни один вариант не найден — проверьте IP-адрес, учётные данные и сетевую доступность. Для внутреннего CA Active(!) Directory включится вариант «без проверки сертификата» с пометкой предупреждение: «CA не настроен» — рекомендуется загрузить CA-файл (см. «Сертификаты» ниже) и отредактировать подключение, включив проверку.
{{СКРИНШОТ}}
Список показывает: ID, подключение (ldaps://host:port), статус (OK/Ошибка/Не проверен), приоритет, расписание синхронизации (человеко-читаемое описание / «Вручную») и действия:
- Проверить (розовая вилка) — тест подключения с обновлением статуса.
- [Синхронизировать] (синий треугольник) — запустить обнаружение пользователей/групп для этого сервера немедленно.
- Расписание (синяя шестерёнка) — открыть единую форму расписания синхронизации (период или время суток + дни недели + предел времени выполнения).
- [Редактировать] (зелёный карандаш) — полная форма со всеми полями.
- Удалить (красная корзина).
-
В списке нажмите [Редактировать] напротив сервера.
-
В полной форме измените нужные поля:
- Шифрование — TLS/SSL (ldaps), SSL (ldaps) или STARTTLS (ldap:// + TLS). Открытый канал (plain(!)) запрещён.
- Пароль — оставьте пустым, чтобы не менять сохранённый пароль.
-
Файл сертификата (CA) — путь к PEM. Если пусто — используется системный CA-store (
/etc/ssl/certs). - Проверка сертификата — вкл/выкл.
- [Домены компании] — домены, обслуживаемые этим сервером (для выбора по домену имени пользователя при входе).
- Приоритет, Состояние (включён).
-
Нажмите [Сохранить].
-
Для удаления — нажмите [Удалить] в списке и подтвердите.
-
Меню → [Сбор почты → LDAP/AD].
-
Заполните параметры сервера (или откройте существующий).
-
Нажмите [Проверить подключение].
-
Оцените статус подключения в блоке [Статус подключения].
Сообщения об ошибках (диагностика)
При ошибке блок [Статус подключения] показывает конкретную русскую причину, а не общее «аутентификация не удалась». Под основным сообщением — строка [Техническая деталь] с кодом возврата LDAP и диагностикой сервера (для администратора).
| Сообщение | Что значит | Что проверить |
|---|---|---|
| Сервер недоступен. Проверьте IP-адрес, порт и сетевую доступность… | Не удалось установить TCP-соединение | IP-адрес; порт (389 — LDAP, 636 — LDAPS, 3269 — глобальный каталог SSL); файрвол; маршрутизация; доступность сервера |
| Неверные учётные данные. | Сервер отклонил логин/пароль (код 49) | DN/UPN для подключения; пароль; не истёк ли пароль; не заблокирована ли учётная запись; есть ли права на чтение каталога |
| Сбой TLS-handshake. Внутренний CA не доверяется… | SSL/TLS-рукопожатие не состоялось | Для внутреннего CA — укажите [Файл сертификата] (CA) или отключите проверку сертификата для диагностики; подключайтесь по FQDN, а не по IP (несоответствие имени сертификата); проверьте срок сертификата |
| Не удалось задать параметры SSL/TLS | Неверный CA-файл | Путь к файлу CA; формат PEM |
| Таймаут подключения | Сервер не ответил за ~10 секунд | Доступность и загруженность сервера; правильность порта |
| Сервер не поддерживает LDAPv3 | Протокол версии 3 не поддерживается | Версия сервера каталога |
| Неизвестная ошибка LDAP | referral или ошибка чтения rootDSE | Доверие между лесами; специфичные настройки сервера |
Если используется внутренний центр сертификации Active(!) Directory (что типично), а в поле [Файл сертификата] ничего не указано и проверка сертификата включена — подключение завершится сбоем TLS. Сначала отключите [Проверять сертификат] для проверки связности, затем загрузите CA-сертификат DC в поле [Файл сертификата] и включите проверку обратно.
Если вы не знаете заранее, какой режим шифрования и порт использует сервер, воспользуйтесь автопробой — она перебирает все разумные комбинации и показывает, какие работают.
- Заполните в форме выше Bind(!) DN и Пароль (учётные данные для пробы берутся из формы).
- В блоке [Автопроба подключения] перечислите адреса серверов (IP или FQDN) — по одному на строку.
- При необходимости отметьте:
- [Пробовать без проверки сертификата] — если используется самоподписанный сертификат или внутренний CA (рекомендуется для диагностики).
- [Пробовать незащищённый LDAP] — plain(!)-режим (389/3268 без шифрования). Только диагностика, такая конфигурация не сохраняется.
- Нажмите [Запустить автопробу].
В таблице результатов каждая строка — одна комбинация (режим × порт × проверка сертификата):
- Зелёная строка — подключение удалось. Для сохраняемых режимов (LDAPS, STARTTLS) доступна кнопка [Применить] — она подставляет найденные параметры в форму.
- Жёлтый значок предупреждение: — рабочий вариант найден без проверки сертификата: CA не настроен на узле, соединение зашифровано, но проверка сертификата отключена. Рекомендуется загрузить CA-файл в поле [Файл сертификата] для полной проверки.
- [только диагностика] — сработал plain(!)-режим (незащищённый). Сохранение невозможно; используйте результат для проверки сети/учётных данных.
Над таблицей показан рекомендуемый вариант — первый рабочий в порядке предпочтения (с проверкой сертификата предпочтительнее без проверки; LDAPS 636 предпочтительнее 3269; STARTTLS рассматривается после LDAPS). Нажмите [Применить рекомендуемый], чтобы подставить его в форму, затем [Сохранить настройки].
Перебираемые комбинации (порядок предпочтения):
| Режим | Порт | Проверка сертификата | Примечание |
|---|---|---|---|
| LDAPS | 636 | да | стандарт |
| LDAPS | 3269 | да | глобальный каталог (многодоменный лес) |
| STARTTLS | 389 | да | апгрейд plain(!) LDAP до TLS |
| STARTTLS | 3268 | да | глобальный каталог + STARTTLS |
| LDAPS / STARTTLS | 636/3269/389/3268 | нет | только при галочке «без проверки сертификата» |
| plain(!) | 389/3268 | — | только при галочке «незащищённый LDAP» (диагностика) |
Время выполнения — до ~10 попыток × 10 секунд на сервер. Если сервер недоступен, все попытки завершатся ошибкой «Сервер недоступен».
Что дальше
Навигация по книге
- Следующая статья: Синхронизация пользователей и групп