Синхронизация пользователей и групп с Microsoft Active Directory
Если для управления пользователями ваша компания использует Microsoft Active Directory
Примечание
В настоящее время пользователей из Active Directory можно синхронизировать только с локальными пользователями Yandex Cloud в пределах пулов пользователей.
Синхронизация пользователей и групп выполняется агентом синхронизации Identity Hub AD Sync Agent, который может быть запущен на любом сервере под управлением ОС Linux
Схема синхронизации:
На сервере, где запущен агент синхронизации, должны быть открыты следующие сетевые порты для входящего и исходящего трафика:
-
Для обращения к API Yandex Cloud:
443 (TCP)— для HTTPS ;
-
Для обращения к контроллеру домена Active Directory:
Объекты синхронизации
Агент Identity Hub AD Sync Agent синхронизирует с каталогом Active Directory следующие объекты:
-
Пользователи.
-
Атрибуты пользователей.
Таблица сопоставления атрибутов пользователей:
Имя атрибута в конфигурации агента Имя атрибута в Active Directory (по умолчанию) Имя атрибута в Yandex Identity Hub FullNamedisplayNamefull_nameGivenNamegivenNamegiven_nameFamilyNamesnfamily_nameEmailmailemailPhoneNumbertelephoneNumberphone_numberUsernameuserPrincipalNameusernameEmployeeIdemployeeIDemployee_idDepartmentdepartmentdepartmentJobTitletitlejob_titleCompanyNamecompanycompany_nameн/д ObjectGUIDexternal_idВ параметре
user_attribute_mappingконфигурации агента вы можете настроить сопоставление имен атрибутов пользователя, отличных от заданных по умолчанию для Active Directory, или отключить синхронизацию отдельных атрибутов. -
Группы пользователей.
-
Атрибуты групп пользователей.
Таблица сопоставления атрибутов групп пользователей:
Имя атрибута в конфигурации агента Имя атрибута в Active Directory (по умолчанию) Имя атрибута в Yandex Identity Hub NamenamenameDescriptiondescriptiondescriptionн/д ObjectGUIDexternal_idВ параметре
group_attribute_mappingконфигурации агента вы можете настроить сопоставление имен атрибутов групп пользователей, отличных от заданных по умолчанию для Active Directory, или отключить синхронизацию отдельных атрибутов. -
Членства пользователей в группах.
-
Хеши
паролей пользователей.Пароли пользователей хранятся в Active Directory не в открытом виде, а в виде хешей. Yandex Cloud, получив из каталога Active Directory хеш пароля пользователя, формирует на его основе собственный хеш с использованием современного и устойчивого к взлому алгоритма Argon2
.Внимание
Yandex Cloud не хранит в своих базах данных пароли пользователей в открытом виде.
Обратная запись паролей в Active Directory
Примечание
Функциональность обратной записи паролей находится на стадии Preview. Чтобы получить к ней доступ, обратитесь в техническую поддержку
Агент синхронизации позволяет выполнять обратную запись паролей пользователей (password writeback) в Active Directory. Обратная запись паролей обеспечивает обновление пароля пользователя в Active Directory, если пароль этого пользователя был изменен на стороне Yandex Identity Hub в следующих случаях:
- пользователь, для которого настроена синхронизация с Active Directory, изменил свой пароль в Yandex Identity Hub;
- администратор организации сбросил пароль пользователя, для которого настроена синхронизация с Active Directory;
- пользователь, для которого настроена синхронизация с Active Directory, установил новый пароль в Yandex Identity Hub после того, как пароль этого пользователя был сброшен администратором.
Обратная запись паролей выполняется в следующем порядке:
-
Пользователь или администратор выполняют запрос на изменение пароля пользователя в Yandex Identity Hub.
-
Агент синхронизации предпринимает попытку обновить пароль этого пользователя в Active Directory.
Попытка смены пароля в Active Directory может завершиться неудачей, например, если новый пароль не соответствует требованиям, заданным в политиках безопасности Active Directory.
-
Если попытка изменить пароль в Active Directory завершилась успехом, пароль пользователя изменяется также и на стороне Yandex Identity Hub.
-
Если попытка изменить пароль в Active Directory завершилась неудачей, пароль пользователя на стороне Yandex Identity Hub также остается неизменным.
Для работы обратной записи паролей аккаунту Active Directory, от имени которого агент выполняет синхронизацию, дополнительно нужны разрешения Change Password, Reset Password и Write pwdLastSet. Назначьте их на весь домен или на те Organization Units (OU), которые попадают под выбранные в конфигурации агента фильтры sync_settings.filter.
Настройка синхронизации
Чтобы реализовать синхронизацию пользователей и групп Yandex Identity Hub с Active Directory, необходимо выполнить предварительные настройки, как на стороне вашего контроллера домена
Если для аутентификации на стороне Active Directory вы планируете использовать протокол Kerberoskeytab с ключами шифрования.
Настройка на стороне контроллера домена Active Directory
Для корректной работы агента синхронизации на стороне Active Directory выполните следующие действия:
-
Создайте аккаунт пользователя домена или аккаунт gMSA, от имени которого агент будет выполнять синхронизацию.
-
Выдайте этому аккаунту следующие разрешения на домен, указанный в конфигурации агента в секции
sync_settings.filter:Replicating Directory Changes;Replicating Directory Changes All.
Если вы используете обратную запись паролей, дополнительно выдайте аккаунту следующие разрешения на Organization Units (OU), указанные в конфигурации агента в секции
sync_settings.filter, или на весь домен:Change Password;Reset Password;Write pwdLastSet.
-
На контроллере домена откройте сетевые порты для входящего трафика, поступающего с IP-адреса сервера, на котором установлен агент Identity Hub AD Sync Agent:
-
(Опционально) Если вы планируете настраивать аутентификацию с использованием протокола Kerberos
, настройте SPN .
Настройка на стороне Yandex Cloud
Для корректной работы агента синхронизации на стороне Yandex Cloud выполните следующие действия:
-
Создайте сервисный аккаунт, от имени которого синхронизация будет выполняться на стороне Yandex Identity Hub.
-
Назначьте сервисному аккаунту следующие роли на организацию, в которой находится нужный пул пользователей:
organization-manager.userpools.syncAgent;organization-manager.groups.viewer;organization-manager.groups.externalCreator;organization-manager.groups.externalConverter.
Если вы планируете выгружать логи работы агента синхронизации в лог-группу Yandex Cloud Logging, дополнительно назначьте сервисному аккаунту роль
logging.writerна соответствующую лог-группу или каталог, в котором она расположена. -
(Опционально) Создайте и сохраните авторизованный ключ сервисного аккаунта.
Важно
Авторизованный ключ не нужен, если агент синхронизации устанавливается на виртуальную машину Yandex Compute Cloud, к которой подключен сервисный аккаунт с необходимыми правами доступа.
Полезные ссылки
- Агент синхронизации Identity Hub AD Sync Agent
- Синхронизировать пользователей и группы с Microsoft Active Directory
gMSA (group Managed Service Account) — это тип учетных записей в Microsoft Active Directory, паролями для которых автоматически управляет контроллер домена, что упрощает запуск и работу одной и той же службы (SPN) на разных серверах. Подробнее читайте в документации Microsoft