Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Identity Hub
    • Организация
    • Членство в организации
    • Группы пользователей
    • Пулы пользователей
    • Парольная политика
    • Политики аутентификации
    • Федерации удостоверений
    • Домены
    • OS Login
    • MFA
    • Управляемые организации
    • Брендирование
    • Портал Мой аккаунт
    • Самостоятельный сброс пароля пользователем (SSPR)
    • Аудитные логи и логи входа
    • Сессии
      • Обзор
      • Агент синхронизации Identity Hub AD Sync Agent
    • Квоты и лимиты
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Аудитные логи Audit Trails
  • История изменений
  • История изменений Yandex Identity Hub Sync Agent
  • Обучающие курсы

В этой статье:

  • Объекты синхронизации
  • Обратная запись паролей в Active Directory
  • Настройка синхронизации
  • Настройка на стороне контроллера домена Active Directory
  • Настройка на стороне Yandex Cloud
  1. Концепции
  2. Синхронизация с внешними службами каталогов
  3. Обзор

Синхронизация пользователей и групп с Microsoft Active Directory

Статья создана
Yandex Cloud
Обновлена 26 августа 2026 г.
Открыть в Markdown
  • Объекты синхронизации
    • Обратная запись паролей в Active Directory
  • Настройка синхронизации
    • Настройка на стороне контроллера домена Active Directory
    • Настройка на стороне Yandex Cloud

Если для управления пользователями ваша компания использует Microsoft Active Directory и вы хотите организовать для ваших пользователей доступ к Yandex Cloud, вам не нужно вручную создавать для них учетные записи в Yandex Cloud. Вместо этого вы можете синхронизировать с Yandex Identity Hub пользователей и группы, созданные в вашем каталоге Active Directory.

Примечание

В настоящее время пользователей из Active Directory можно синхронизировать только с локальными пользователями Yandex Cloud в пределах пулов пользователей.

Синхронизация пользователей и групп выполняется агентом синхронизации Identity Hub AD Sync Agent, который может быть запущен на любом сервере под управлением ОС Linux или Windows.

Схема синхронизации:

На сервере, где запущен агент синхронизации, должны быть открыты следующие сетевые порты для входящего и исходящего трафика:

  • Для обращения к API Yandex Cloud:

    • 443 (TCP) — для HTTPS;
  • Для обращения к контроллеру домена Active Directory:

    • 389 (TCP) — для LDAP;
    • 636 (TCP) — для LDAPS;
    • 135 (TCP) — для MSRPC;
    • 49152:65535 (TCP) — диапазон портов для MSRPC dynamic;
    • 53 (TCP/UDP) и 88 (TCP/UDP) — для Kerberos.

Объекты синхронизацииОбъекты синхронизации

Агент Identity Hub AD Sync Agent синхронизирует с каталогом Active Directory следующие объекты:

  • Пользователи.

  • Атрибуты пользователей.

    Таблица сопоставления атрибутов пользователей:

    Имя атрибута
    в конфигурации агента
    Имя атрибута в Active Directory
    (по умолчанию)
    Имя атрибута
    в Yandex Identity Hub
    FullName displayName full_name
    GivenName givenName given_name
    FamilyName sn family_name
    Email mail email
    PhoneNumber telephoneNumber phone_number
    Username userPrincipalName username
    EmployeeId employeeID employee_id
    Department department department
    JobTitle title job_title
    CompanyName company company_name
    н/д ObjectGUID external_id

    В параметре user_attribute_mapping конфигурации агента вы можете настроить сопоставление имен атрибутов пользователя, отличных от заданных по умолчанию для Active Directory, или отключить синхронизацию отдельных атрибутов.

  • Группы пользователей.

  • Атрибуты групп пользователей.

    Таблица сопоставления атрибутов групп пользователей:

    Имя атрибута
    в конфигурации агента
    Имя атрибута в Active Directory
    (по умолчанию)
    Имя атрибута
    в Yandex Identity Hub
    Name name name
    Description description description
    н/д ObjectGUID external_id

    В параметре group_attribute_mapping конфигурации агента вы можете настроить сопоставление имен атрибутов групп пользователей, отличных от заданных по умолчанию для Active Directory, или отключить синхронизацию отдельных атрибутов.

  • Членства пользователей в группах.

  • Хеши паролей пользователей.

    Пароли пользователей хранятся в Active Directory не в открытом виде, а в виде хешей. Yandex Cloud, получив из каталога Active Directory хеш пароля пользователя, формирует на его основе собственный хеш с использованием современного и устойчивого к взлому алгоритма Argon2.

    Внимание

    Yandex Cloud не хранит в своих базах данных пароли пользователей в открытом виде.

Обратная запись паролей в Active DirectoryОбратная запись паролей в Active Directory

Примечание

Функциональность обратной записи паролей находится на стадии Preview. Чтобы получить к ней доступ, обратитесь в техническую поддержку или к вашему аккаунт-менеджеру.

Агент синхронизации позволяет выполнять обратную запись паролей пользователей (password writeback) в Active Directory. Обратная запись паролей обеспечивает обновление пароля пользователя в Active Directory, если пароль этого пользователя был изменен на стороне Yandex Identity Hub в следующих случаях:

  • пользователь, для которого настроена синхронизация с Active Directory, изменил свой пароль в Yandex Identity Hub;
  • администратор организации сбросил пароль пользователя, для которого настроена синхронизация с Active Directory;
  • пользователь, для которого настроена синхронизация с Active Directory, установил новый пароль в Yandex Identity Hub после того, как пароль этого пользователя был сброшен администратором.

Обратная запись паролей выполняется в следующем порядке:

  1. Пользователь или администратор выполняют запрос на изменение пароля пользователя в Yandex Identity Hub.

  2. Агент синхронизации предпринимает попытку обновить пароль этого пользователя в Active Directory.

    Попытка смены пароля в Active Directory может завершиться неудачей, например, если новый пароль не соответствует требованиям, заданным в политиках безопасности Active Directory.

  3. Если попытка изменить пароль в Active Directory завершилась успехом, пароль пользователя изменяется также и на стороне Yandex Identity Hub.

  4. Если попытка изменить пароль в Active Directory завершилась неудачей, пароль пользователя на стороне Yandex Identity Hub также остается неизменным.

Для работы обратной записи паролей аккаунту Active Directory, от имени которого агент выполняет синхронизацию, дополнительно нужны разрешения Change Password, Reset Password и Write pwdLastSet. Назначьте их на весь домен или на те Organization Units (OU), которые попадают под выбранные в конфигурации агента фильтры sync_settings.filter.

Настройка синхронизацииНастройка синхронизации

Чтобы реализовать синхронизацию пользователей и групп Yandex Identity Hub с Active Directory, необходимо выполнить предварительные настройки, как на стороне вашего контроллера домена с развернутыми службами Active Directory, так и на стороне Yandex Cloud.

Если для аутентификации на стороне Active Directory вы планируете использовать протокол Kerberos, самостоятельно установите на сервер компоненты, необходимые для работы этого протокола, и создайте файл keytab с ключами шифрования.

Настройка на стороне контроллера домена Active DirectoryНастройка на стороне контроллера домена Active Directory

Для корректной работы агента синхронизации на стороне Active Directory выполните следующие действия:

  1. Создайте аккаунт пользователя домена или аккаунт gMSA, от имени которого агент будет выполнять синхронизацию.

  2. Выдайте этому аккаунту следующие разрешения на домен, указанный в конфигурации агента в секции sync_settings.filter:

    • Replicating Directory Changes;
    • Replicating Directory Changes All.

    Если вы используете обратную запись паролей, дополнительно выдайте аккаунту следующие разрешения на Organization Units (OU), указанные в конфигурации агента в секции sync_settings.filter, или на весь домен:

    • Change Password;
    • Reset Password;
    • Write pwdLastSet.
  3. На контроллере домена откройте сетевые порты для входящего трафика, поступающего с IP-адреса сервера, на котором установлен агент Identity Hub AD Sync Agent:

    • 389 (TCP) — для LDAP;
    • 636 (TCP) — для LDAPS;
    • 135 (TCP) — для MSRPC;
    • 49152:65535 (TCP) — диапазон портов для MSRPC dynamic;
    • 53 (TCP/UDP) и 88 (TCP/UDP) — для Kerberos.
  4. (Опционально) Если вы планируете настраивать аутентификацию с использованием протокола Kerberos, настройте SPN.

Настройка на стороне Yandex CloudНастройка на стороне Yandex Cloud

Для корректной работы агента синхронизации на стороне Yandex Cloud выполните следующие действия:

  • Создайте сервисный аккаунт, от имени которого синхронизация будет выполняться на стороне Yandex Identity Hub.

  • Назначьте сервисному аккаунту следующие роли на организацию, в которой находится нужный пул пользователей:

    • organization-manager.userpools.syncAgent;
    • organization-manager.groups.viewer;
    • organization-manager.groups.externalCreator;
    • organization-manager.groups.externalConverter.

    Если вы планируете выгружать логи работы агента синхронизации в лог-группу Yandex Cloud Logging, дополнительно назначьте сервисному аккаунту роль logging.writer на соответствующую лог-группу или каталог, в котором она расположена.

  • (Опционально) Создайте и сохраните авторизованный ключ сервисного аккаунта.

    Важно

    Авторизованный ключ не нужен, если агент синхронизации устанавливается на виртуальную машину Yandex Compute Cloud, к которой подключен сервисный аккаунт с необходимыми правами доступа.

Полезные ссылкиПолезные ссылки

  • Агент синхронизации Identity Hub AD Sync Agent
  • Синхронизировать пользователей и группы с Microsoft Active Directory

gMSA (group Managed Service Account) — это тип учетных записей в Microsoft Active Directory, паролями для которых автоматически управляет контроллер домена, что упрощает запуск и работу одной и той же службы (SPN) на разных серверах. Подробнее читайте в документации Microsoft.

Была ли статья полезна?

Предыдущая
Сессии
Следующая
Агент синхронизации Identity Hub AD Sync Agent
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»