Перейти к основному контенту

Подключение LDAP / Active Directory

{{ВИДЕО}}

Здесь подключается корпоративный каталог пользователей (LDAP или Active(!) Directory). Каталог используется для автоматического создания учётных записей при первом входе, сопоставления почтовых адресов с ящиками и получения списка адресов при массовом сборе. Допускается несколько серверов каталога с приоритетами и привязкой к доменам.

Каталог рекомендуется настроить до массового сбора писем — это упростит назначение адресов и прав.

  1. Меню → [Сбор почты → LDAP/AD]. Откроется список серверов каталога.
  2. Нажмите [Добавить] (справа вверху списка).
  3. В форме добавления укажите:
    • IP / хост сервера — адрес сервера (IP или FQDN).
    • [Порт (опционально)] — если порт нестандартный, укажите его. Если поле пусто — автопроба перебирает стандартные порты (636, 3269, 389, 3268). Если порт указан — автопроба проверяет только его (ldaps + STARTTLS, с проверкой сертификата и без).
    • Bind(!) DN / UPN — учётная запись привязки (CN=admin,DC=... или user@domain).
    • Пароль — пароль для подключения (хранится в зашифрованном виде).
    • Приоритет — порядок опробования серверов (меньше — выше приоритет).
  4. Нажмите [Проверить]. Клавдий переберёт варианты подключения (ldaps + STARTTLS на указанном или стандартных портах, с проверкой сертификата и без) и покажет список рабочих. Незащищённый (plain(!)) режим не проверяется — пароль никогда не передаётся в открытом виде.
  5. Выберите подходящий рабочий вариант и нажмите [Сохранить] напротив него. Форма закроется, сервер появится в списке.

Если ни один вариант не найден — проверьте IP-адрес, учётные данные и сетевую доступность. Для внутреннего CA Active(!) Directory включится вариант «без проверки сертификата» с пометкой предупреждение: «CA не настроен» — рекомендуется загрузить CA-файл (см. «Сертификаты» ниже) и отредактировать подключение, включив проверку.

{{СКРИНШОТ}}

Список показывает: ID, подключение (ldaps://host:port), статус (OK/Ошибка/Не проверен), приоритет, расписание синхронизации (человеко-читаемое описание / «Вручную») и действия:

  • Проверить (розовая вилка) — тест подключения с обновлением статуса.
  • [Синхронизировать] (синий треугольник) — запустить обнаружение пользователей/групп для этого сервера немедленно.
  • Расписание (синяя шестерёнка) — открыть единую форму расписания синхронизации (период или время суток + дни недели + предел времени выполнения).
  • [Редактировать] (зелёный карандаш) — полная форма со всеми полями.
  • Удалить (красная корзина).
  1. В списке нажмите [Редактировать] напротив сервера.

  2. В полной форме измените нужные поля:

    • Шифрование — TLS/SSL (ldaps), SSL (ldaps) или STARTTLS (ldap:// + TLS). Открытый канал (plain(!)) запрещён.
    • Пароль — оставьте пустым, чтобы не менять сохранённый пароль.
    • Файл сертификата (CA) — путь к PEM. Если пусто — используется системный CA-store (/etc/ssl/certs).
    • Проверка сертификата — вкл/выкл.
    • [Домены компании] — домены, обслуживаемые этим сервером (для выбора по домену имени пользователя при входе).
    • Приоритет, Состояние (включён).
  3. Нажмите [Сохранить].

  4. Для удаления — нажмите [Удалить] в списке и подтвердите.

  5. Меню → [Сбор почты → LDAP/AD].

  6. Заполните параметры сервера (или откройте существующий).

  7. Нажмите [Проверить подключение].

  8. Оцените статус подключения в блоке [Статус подключения].

Сообщения об ошибках (диагностика)

При ошибке блок [Статус подключения] показывает конкретную русскую причину, а не общее «аутентификация не удалась». Под основным сообщением — строка [Техническая деталь] с кодом возврата LDAP и диагностикой сервера (для администратора).

Сообщение Что значит Что проверить
Сервер недоступен. Проверьте IP-адрес, порт и сетевую доступность… Не удалось установить TCP-соединение IP-адрес; порт (389 — LDAP, 636 — LDAPS, 3269 — глобальный каталог SSL); файрвол; маршрутизация; доступность сервера
Неверные учётные данные. Сервер отклонил логин/пароль (код 49) DN/UPN для подключения; пароль; не истёк ли пароль; не заблокирована ли учётная запись; есть ли права на чтение каталога
Сбой TLS-handshake. Внутренний CA не доверяется… SSL/TLS-рукопожатие не состоялось Для внутреннего CA — укажите [Файл сертификата] (CA) или отключите проверку сертификата для диагностики; подключайтесь по FQDN, а не по IP (несоответствие имени сертификата); проверьте срок сертификата
Не удалось задать параметры SSL/TLS Неверный CA-файл Путь к файлу CA; формат PEM
Таймаут подключения Сервер не ответил за ~10 секунд Доступность и загруженность сервера; правильность порта
Сервер не поддерживает LDAPv3 Протокол версии 3 не поддерживается Версия сервера каталога
Неизвестная ошибка LDAP referral или ошибка чтения rootDSE Доверие между лесами; специфичные настройки сервера

Если используется внутренний центр сертификации Active(!) Directory (что типично), а в поле [Файл сертификата] ничего не указано и проверка сертификата включена — подключение завершится сбоем TLS. Сначала отключите [Проверять сертификат] для проверки связности, затем загрузите CA-сертификат DC в поле [Файл сертификата] и включите проверку обратно.

Если вы не знаете заранее, какой режим шифрования и порт использует сервер, воспользуйтесь автопробой — она перебирает все разумные комбинации и показывает, какие работают.

  1. Заполните в форме выше Bind(!) DN и Пароль (учётные данные для пробы берутся из формы).
  2. В блоке [Автопроба подключения] перечислите адреса серверов (IP или FQDN) — по одному на строку.
  3. При необходимости отметьте:
    • [Пробовать без проверки сертификата] — если используется самоподписанный сертификат или внутренний CA (рекомендуется для диагностики).
    • [Пробовать незащищённый LDAP] — plain(!)-режим (389/3268 без шифрования). Только диагностика, такая конфигурация не сохраняется.
  4. Нажмите [Запустить автопробу].

В таблице результатов каждая строка — одна комбинация (режим × порт × проверка сертификата):

  • Зелёная строка — подключение удалось. Для сохраняемых режимов (LDAPS, STARTTLS) доступна кнопка [Применить] — она подставляет найденные параметры в форму.
  • Жёлтый значок предупреждение: — рабочий вариант найден без проверки сертификата: CA не настроен на узле, соединение зашифровано, но проверка сертификата отключена. Рекомендуется загрузить CA-файл в поле [Файл сертификата] для полной проверки.
  • [только диагностика] — сработал plain(!)-режим (незащищённый). Сохранение невозможно; используйте результат для проверки сети/учётных данных.

Над таблицей показан рекомендуемый вариант — первый рабочий в порядке предпочтения (с проверкой сертификата предпочтительнее без проверки; LDAPS 636 предпочтительнее 3269; STARTTLS рассматривается после LDAPS). Нажмите [Применить рекомендуемый], чтобы подставить его в форму, затем [Сохранить настройки].

Перебираемые комбинации (порядок предпочтения):

Режим Порт Проверка сертификата Примечание
LDAPS 636 да стандарт
LDAPS 3269 да глобальный каталог (многодоменный лес)
STARTTLS 389 да апгрейд plain(!) LDAP до TLS
STARTTLS 3268 да глобальный каталог + STARTTLS
LDAPS / STARTTLS 636/3269/389/3268 нет только при галочке «без проверки сертификата»
plain(!) 389/3268 — только при галочке «незащищённый LDAP» (диагностика)

Время выполнения — до ~10 попыток × 10 секунд на сервер. Если сервер недоступен, все попытки завершатся ошибкой «Сервер недоступен».

Что дальше

Навигация по книге