创建AD同步任务 本文档为AOne平台AD(Active Directory)同步身份源的详细操作指南。 功能介绍 AD(Active Directory)是Microsoft提供的本地化用户目录管理服务,主要用于企业内部用户、组织、权限的集中管理。 在AOne平台配置AD同步任务,可实现将AD域中的核心数据无缝同步至AOne平台的用户与组织模块,其中AD与AOne的数据对应关系如下表所示: AD(Active Directory) AOne平台 说明 User(用户) 用户 AD域中的User对象,同步至AOne平台后对应单个用户账号,包含用户基础信息 OU(组织单元) 组织 AD域中的OU,同步至AOne平台后对应组织架构,用于划分用户层级 Group(用户组) 用户组 AD域中的Group对象,同步至AOne平台后对应用户组,用于批量管理用户权限 前置准备 1、内网连接器准备 该步骤非必须。若企业AD域服务器部署在公网环境,则可跳过该步骤。 若企业AD域服务器部署在公司内网环境,AOne平台无法直接访问内网AD域控制器,需提前在AD域服务器或内网可访问AD域的服务器上,安装连接器,确保AOne平台与内网AD域服务器建立有效连接,实现数据同步。 2、AD域相关配置参数准备 请提前向AD服务器平台管理员获取协议、服务器地址、端口号、管理员账号、管理员密码、BaseDN参数信息。 特别说明: AD服务器平台管理员可以使用Microsoft官方工具 ADSI 编辑器获取参数 您获取参数后,可先通过LDAP Admin工具测试数据是否正确 序号 参数 参数说明 ADSI 编辑器获取参数说明 LDAP Admin工具登录连接时对应字段 1 协议 ldaps://或ldap:// 若开启SSL加密则选择ldaps:// 若不开启SSL加密则选择ldap://,出于安全考虑,建议使用ldaps:// SSL 2 服务器地址 支持域名或IP地址例如:119.91.137.138(公网),10.1.20.9(内网) Host 3 端口号 ldaps://协议默认端口636,ldap://协议默认端口389,如果修改了端口,可通过 netstat an findstr LISTENING 命令查看 4 BaseDN 服务器根目录,通常是DN(Distinguished Name)的路径,例如:OUaoneid,DCaoneid,DCcom 首先找到根目录(即OUOrganization Unit),该OU需包含所有员工。右击点击属性,找到属性distinguishedName对应的值 Base 5 管理员账号 该账户需具备所有账户的读取权限,一般管理员账号在CNUsers目录下例如:CNAdministrator,CNUsers,DCaoneid,DCcom 找到管理员账号,右击点击属性,找到属性distinguishedName对应的值 Username 6 管理员密码 管理员账户对应的密码 Password 7 用户映射规则中对应AD字段 同步至AOne用户与组织中用户账号,姓名,手机号,邮箱在AD中的对应字段 选择一个账户,右击选择属性查看,选择符合你需求的字段 8 机构映射规则中对应AD字段 同步至AOne用户与组织中组织名称字段在AD中的对应字段 选择一个机构,右击选择属性查看,选择符合你需求的字段