Перейти к содержанию

Аутентификация пользователей через LDAP

Приложение поддерживает аутентификацию пользователей через протокол LDAP. Это позволяет войти в систему с помощью учётных данных домена.

Как работает аутентификация через LDAP

При попытке входа система определяет, привязан ли пользователь к домену:

  1. Пользователь вводит логин и пароль на странице входа.
  2. Система ищет учётную запись в базе данных по логину.
  3. Если у пользователя указана привязка к домену — система находит активный LDAP-сервер для этого домена и выполняет проверку учётных данных.
  4. Если проверка прошла успешно — пользователь считается аутентифицированным.
  5. Если у пользователя нет привязки к домену — система проверяет пароль по локальной базе данных.

Примечание

Аутентификация через LDAP не создаёт пользователя автоматически. Учётная запись должна быть предварительно создана — например, при импорте из LDAP или через форму добавления пользователя.

Предварительные требования

  • Работающий LDAP-сервер.
  • Учётная запись администратора домена с правами на чтение.
  • Права администратора в приложении.
  • Добавленный и активированный LDAP-сервер. Подробности смотрите на странице Настройка мультидомена.

LDAP-запрос для поиска пользователей

По умолчанию система находит всех активных пользователей, исключая заблокированные учётные записи. При необходимости измените фильтр в форме редактирования сервера.

Привязка пользователя к домену

Чтобы пользователь аутентифицировался через LDAP, у его учётной записи должна быть заполнена привязка к домену.

При импорте из LDAP

При импорте пользователей из LDAP поле Домен заполняется автоматически. Система создаёт запись в справочнике «Домены» (если её ещё нет) и привязывает к ней каждого импортируемого пользователя.

При ручном создании пользователя

Инструкция:

  1. Откройте форму создания или редактирования пользователя.
  2. В поле Домен выберите соответствующий домен из справочника.
  3. Сохраните изменения.

Результат: Пользователь привязан к домену. При следующем входе система попытается аутентифицировать его через LDAP.

Сброс привязки к домену

Чтобы перевести пользователя на локальную аутентификацию:

  1. Откройте форму редактирования пользователя.
  2. Очистите поле Домен.
  3. Установите пароль учётной записи.
  4. Сохраните изменения.

Результат: Пользователь будет аутентифицироваться через локальную базу данных.

Настройка отладки

Для диагностики проблем с аутентификацией через LDAP в приложении предусмотрен режим отладки. При его включении система записывает в журнал информацию о каждом этапе проверки учётных данных.

Включение отладки

Предварительные условия:

  • У вас есть права администратора.

Инструкция:

  1. Откройте раздел / Обслуживание / Основные настройки.
  2. Найдите блок «Отладка».
  3. Установите флажок Включить режим отладки.
  4. Дождитесь сообщения об успешном сохранении.

Результат: Режим отладки включён. Система записывает информацию в журнал.

Что записывается в журнал

При включённой отладке система фиксирует следующие события:

Событие Уровень
Пользователь найден в базе данных INFO
Успешная аутентификация INFO
Пользователь не найден INFO
Неверный пароль WARNING
Ошибка валидации WARNING
У LDAP-пользователя не заполнен домен INFO
Нет активного LDAP-сервера для домена WARNING
Не удалось выполнить привязку к LDAP-серверу WARNING
Ошибка подключения к LDAP-серверу ERROR

Журнал доступен в файле logs/debug.log. Подробнее читайте страницу о Системном журнале.

Отключение отладки

После устранения неполадок обязательно отключите режим отладки, чтобы не засорять журнал лишней информацией:

  1. Откройте раздел / Обслуживание / Основные настройки.
  2. Найдите блок «Отладка».
  3. Снимите флажок Включить режим отладки.
  4. Дождитесь сообщения об успешном сохранении.

Предупреждение

Режим отладки создаёт дополнительную нагрузку на систему и увеличивает объём журнала. Используйте его только для диагностики проблем и отключайте после устранения.

Устранение неполадок

Проблема: Пользователь вводит правильные LDAP-учётные данные, но вход не выполняется.

Решение:

  • Проверьте, что у пользователя заполнено поле Домен.
  • Проверьте, что LDAP-сервер для данного домена активен (флаг Активен).
  • Убедитесь, что адрес и порт LDAP-сервера корректны.
  • Проверьте доступность LDAP-сервера через форму проверки подключения.
  • Включите режим отладки и проверьте журнал (см. «Настройка отладки»).

Проблема: Отображается сообщение «Неверное имя пользователя или пароль».

Решение:

  • Убедитесь, что пароль введён верно (учитывается регистр).
  • Проверьте, что учётная запись не заблокирована в службе каталогов.
  • Убедитесь, что LDAP-сервер доступен по сети.
  • Включите режим отладки и проверьте журнал (см. «Настройка отладки»).

Проблема: LDAP-сервер недоступен, но пользователь не может войти и через локальную учётную запись.

Решение:

  • Если у пользователя есть привязка к домену — система будет пытаться аутентифицировать только через LDAP. Чтобы войти через локальную учётную запись, очистите поле Домен и установите пароль.

Проблема: Ошибка «Сервер ... недоступен» при проверке подключения.

Решение:

  • Убедитесь, что LDAP-сервер включён и доступен по сети.
  • Проверьте правильность IP-адреса и порта.
  • Если используется SSL — убедитесь, что сертификат доверен.