Skip to main content

Приложение В. Конфигурация агента LDAP

Конфигурация агента LDAP задается в файле config.ini. Этот файл входит в состав установочного образа LSA и находится в каталоге /opt/lsa. Файл состоит из сгруппированных в разделы строк с параметрами и их значениями.

В файле хранятся настройки для подключения агента LDAP к серверу аутентификации и серверам каталога. Файл состоит из одного или нескольких разделов (секций) с уникальными условными именами и идентичным набором параметров. Если закомментировать символом # или удалить какой-то из параметров, то для него будет установлено значение по умолчанию.

Общие параметры

ПараметрОписание параметраФорматПример
enableВключает или выключает передачу синхронизированной информации в виртуальный серверenable = yes | noenable= yes

Подключение к серверу аутентификации

ПараметрОписание параметраФорматПример
sasaddress<имя сервера>Задает IP-адрес и порт сервера аутентификацииsas_address_1= <IP-адрес>:[<порт>]sas_address_1= mfa.indeed-cloud.ru
verify_sslЗадает путь к файлу корневого сертификата для проверки подлинности сервера аутентификацииverify_ssl= yes | noverify_ssl= yes

GUID и подпись

ПараметрОписание параметраФорматПример
guidЗадает глобальный аутентификатор модуля синхронизации LDAPguid=<значение>guid= c9ec4a7ed11a6cc3c03f1d110d189589
signatureЗадает ключ подключения к модулю синхронизации LDAPsignature=<значение>signature= TcsOt3E7+XomwiUU...

Настройки LDAP

ПараметрОписание параметраФорматПример
ldap_server<номер>Задает IP-адреса
серверов каталога LDAP
ldap_server<номер>= <IP-адрес>ldap_server1= 10.0.0.7
schemeЗадает файл схемы каталога LDAPscheme=<файл>scheme= active_directory.map
normalise_phone_numberНормализация номера мобильного телефонаnormalise_phone_number= yes | nonormalise_phone_number= yes
ldap_timeoutЗадает тайм-аут переключения на второй сервер каталогаldap_timeout=<значение>ldap_timeout= 10
timeout_to_restore_to_first_ldapЗадает тайм-аут возврата на первый сервер каталогаtimeout_to_restore_to_first_ldap= <значение>timeout_to_restore_to_first_ldap= 180
ldap_portЗадает порт протокола LDAP для подключения к серверам каталогаldap_port=<значение>ldap_port= 636
ldap_sslУказывает, использовать ли для подключения к серверам каталога протокол LDAP через SSL (LDAPS)ldap_ssl= yes | noldap_ssl= yes
loginЗадает идентификатор служебной учетной записи для подключения к серверам каталогаlogin=<значение>login= CN=Sync User,CN=Users,DC=MFASOFT,DC=LOCAL
passwordЗадает пароль служебной учетной записиpassword=<значение>password=$Password1
search_baseЗадает базу поиска объектов (пользователей и групп) в каталоге LDAPsearch_base= CN|OU,..., DC=...search_base= OU=Admins,DC=mfasoft,DC=local
groupsЗадает список групп для синхронизацииgroups=[“<группа 1>”,”<группа 2>”,...]groups=["GROUP1","GROUP2"]
sync_timeoutЗадает периодичность опроса сервера каталога агентом LDAP. Минимальный период опроса — 20 минут (даже если будет задано меньшее значение).sync_timeout=<значение>sync_timeout= 20

Отладка и логирование

ПараметрОписание параметраФорматПример
send_ldap_configОпределяет необходимость отправки параметров подключения к LDAP на сервер аутентификацииsend_ldap_config= yes | nosend_ldap_config= yes
syslog_enableАктивирует отправку сообщений о недоступности узлов в syslogsyslog_enable= yes | nosyslog_enable= yes
syslog_addressЗадает адрес syslog-сервераsyslogaddress<номер>= <адрес>syslog_address_1= 10.0.0.22
syslog_portЗадает порт syslog-сервераsyslogport<номер>= <порт>syslog_port_1= 514
debugАктивирует режим отладкиdebug= yes | nodebug= yes