Skip to main content

LSA на Windows

Агент синхронизации LDAP (LDAP Synchronization Agent, LSA) для Windows состоит из двух базовых модулей:

  • Сервис Microsoft Windows, реализующий бизнес-логику агента;
  • Графическая консоль управления для настройки агента и перезапуска сервиса.

Поддерживаемые операционные системы

Агент синхронизации LDAP поддерживает следующие операционные системы (все доступные редакции для версии операционной системы):

  • Microsoft Windows 10;
  • Microsoft Windows 11;
  • Microsoft Windows Server 2016 (Server with Desktop Experience, .NET Framework 4.8 Full)
  • Microsoft Windows Server 2019 (Server with Desktop Experience);
  • Microsoft Windows Server 2022 (Server with Desktop Experience);
  • Microsoft Windows Server 2025 (Server with Desktop Experience).

При попытке установить агент на неподдерживаемую операционную систему инсталлятором будет выдано сообщение об ошибке, процесс установки будет прерван.

Для корректной работы агента требуется установка Microsoft .NET Desktop Runtime версии 8.0.X (рекомендуется установка актуальной версии окружения с устраненными уязвимостями с официального сайта производителя). Runtime окружение может быть установлено после установки агента в целевую операционную систему.

Агент поддерживает работу с русской и английской локализацией. Определение локализации осуществляется автоматически на основании локализации операционной системы, в которой установлен агент.

Установка агента синхронизации LDAP

Для этого:

  1. Запустите инсталляционный пакет с правами администратора.
  2. В появившемся мастере нажмите кнопку Далее.
  3. Укажите каталог для установки компонент и нажмите Далее.
  4. Укажите, следует ли создавать ярлык для LSA Manager и размещать его в меню.
  5. Нажмите Установить и подтвердите начало установки.
  6. После завершения установки на рабочем столе отобразится ярлык приложения LSA Manager.
Примечание

Если при первом запуске появится сообщение «You must install .Net Desktop Runtime to run this application», перейдите по ссылке из сообщения, скачайте и установите .NET Desktop Runtime, затем снова запустите LSA Manager.

После установки агента необходимо выполнить базовое конфигурирование.

Настройка агента синхронизации LDAP

Для этого:

  1. Запустите LSA Manager от имени администратора.
  2. Нажмите кнопку Добавить, чтобы создать новую секцию синхронизации, и задайте ей имя. Агент позволяет создавать несколько секций, которые будут выполнять синхронизацию каждая в своем потоке.
  3. На вкладке Связь с сервером SAS задайте параметры подключения к серверу аутентификации:
    • Включите секцию, установив опцию Агент активен.
    • Адрес первого сервера SAS (mfa.indeed-cloud.ru) задан по умолчанию.
    • При необходимости активируйте Проверять SSL — агент будет проверять валидность сертификата (даты, цепочку, Common Name).
    • Введите GUID и Ключ, полученные в консоли администрирования SAS.
  4. На вкладке Связь с сервером LDAP настройте подключение к каталогу:
    • Укажите адреса (IP или FQDN) первого и второго LDAP-сервера (при необходимости с портом).
    • Задайте таймауты соединения и восстановления.
    • Рекомендуется включить опцию Использовать LDAPS для защищённого соединения.
  5. На вкладке Настройки LDAP задайте параметры работы с LDAP каталогом:
    • Узел поиска — запись в формате DN, где необходимо осуществлять поиск групп и пользователей.
    • LDAP логин — логин сервисной учетной записи в формате DN для доступа на чтение к LDAP каталогу.
    • LDAP пароль — пароль сервисной учетной записи.
    • Группы — список групп (через запятую), где осуществляется поиск пользователей для синхронизации (поддерживается wildcard запись, например, INDEED_*).
    • Файл сопоставления — расположение файлов active_directory.map и freeipa.map, содержащих сопоставление атрибутов LDAP объекта и SAS объекта. Данные файлы можно кастомизировать для изменения схемы маппинга.
    • Отправлять конфигурацию в SAS — функция, позволяющая серверу аутентификации осуществлять LDAP аутентификацию пользователей.
    • Включить режим отладки — для сохранения отладочных логов в C:\ProgramData\IndeedLSA.
    • Нормализировать номер телефона — автоматически приводить телефонные номера к формату 7XXXXXXXXXX.
  6. Нажмите Сохранить для сохранения изменений, затем нажмите кнопку Тест для проверки связи со всеми узлами.
  7. Нажмите Запуск, чтобы запустить синхронизацию.
  8. Когда синхронизация завершится и пользователи появятся в системе, рекомендуется перевести запуск службы INDEED LSA в автоматический режим.

Обновление и удаление агента синхронизации LDAP

Для обновления агента синхронизации LDAP необходимо выполнить процесс установки на базе новой версии дистрибутива. Все ранее установленные параметры будут сохранены.

Для удаления агента синхронизации LDAP необходимо под учетной записью администратора запустить оснастку Приложения, выбрать пункт Установленные приложения, выбрать приложение Indeed LSA, вызвать пункт Удалить, подтвердить удаление агента.

Параметры агента синхронизации LDAP

Параметры агента синхронизации LDAP настраиваются в приложении LSA Manager. Ниже приведено описание всех поддерживаемых параметров.

Связь с сервером

Наименование параметраОписание параметраЗначение по умолчанию
Агент активен (Enable agent)Активирует секцию для синхронизации.Отключено
Первый адрес SAS (First SAS address)Первый адрес SAS-сервера. В случае использования порта, отличного от 443, необходимо адрес сервера прописать в формате <адрес>:<порт>.mfa.indeed-cloud.ru
Таймаут соединения (Connection timeout)Таймаут соединения в секундах с сервером аутентификации, после которого идёт переключение на второй сервер аутентификации.5 секунд
Таймаут восстановления (Failedback timeout)Таймаут восстановления в секундах на упавшую ноду сервера аутентификации.180 секунд
GUIDИдентификатор аккаунта в SAS.Не задан
Ключ (Signature)Ключ доступа к аккаунту в SAS.Не задан
Проверять SSL (Verify SSL)Проверять валидность SSL-сертификата SAS.Не задан

Связь с сервером LDAP

Наименование параметраОписание параметраЗначение по умолчанию
Первый адрес LDAP (First LDAP address)Первый адрес LDAP-сервера. В случае использования порта, отличного от 389/636, необходимо адрес сервера прописать в формате <адрес>:<порт>.Не задан
Второй адрес LDAP (Second LDAP address)Второй адрес LDAP-сервера. В случае использования порта, отличного от 389/636, необходимо адрес сервера прописать в формате <адрес>:<порт>.Не задан
Таймаут соединения (Connection timeout)Таймаут соединения в секундах с сервером LDAP, после которого идёт переключение на второй сервер LDAP.5 секунд
Таймаут восстановления (Failedback timeout)Интервал возврата к первому серверу после его восстановления в секундах.180 секунд
Интервал синхронизации (Sync timeout)Интервал синхронизации по умолчанию в минутах (используется в случае, если не получено значение синхронизации со стороны сервера SAS).20 минут
Использовать LDAPS (Use LDAPS)Использовать протокол LDAPS для связи с LDAP-сервером.Отключено

Настройки LDAP

Наименование параметраОписание параметраЗначение по умолчанию
Узел поиска (Search base)Узел поиска в формате DN.Не задан
LDAP логин (LDAP login)Сервисная учётная запись в формате DN для доступа к LDAP каталогу.Не задан
LDAP пароль (LDAP password)Пароль сервисной учётной записи.Не задан
Группы (Groups)Список групп (через запятую). Поддерживается формат wildcard (например, INDEED_*).Не задан
Файл сопоставления (File mapping)Расположение файлов сопоставления атрибутов объекта LDAP с атрибутами объекта SAS (active_directory.map или freeipa.map). Допускается кастомизация map-файлов.Не задан
Отправлять конфигурацию в SAS (Send LDAP config to SAS)Отправлять параметры подключения к LDAP в SAS для выполнения LDAP аутентификации со стороны сервера аутентификации.Не задан
Включить режим отладки (Debug mode)Режим отладки. Отладочная информация сохраняется в файле, расположенном в каталоге C:\ProgramData\IndeedLSA.Не задан
Нормализировать номер телефона (Normalize phone number)Преобразование номера мобильного телефона к формату 7XXXXXXXXXX.Не задан

Общие кнопки

Наименование параметраОписание параметра
Тест (Test)Тестирование соединения с узлами SAS и LDAP источниками.
Сохранить (Save)Сохранение конфигурации.
Отмена (Cancel)Отмена сохранения изменений в конфигурацию.
Запуск (Start)Запуск сервиса Indeed LSA.
Остановка (Stop)Остановка сервиса Indeed LSA.
Добавить (Add)Добавление новой секции в агент синхронизации.
Изменить (Edit)Изменение параметров текущей секции.
Удалить (Remove)Удаление текущей секции.