Аутентификация пользователей через LDAP
Приложение поддерживает аутентификацию пользователей через протокол LDAP. Это позволяет войти в систему с помощью учётных данных домена.
Как работает аутентификация через LDAP
При попытке входа система определяет, привязан ли пользователь к домену:
- Пользователь вводит логин и пароль на странице входа.
- Система ищет учётную запись в базе данных по логину.
- Если у пользователя указана привязка к домену — система находит активный LDAP-сервер для этого домена и выполняет проверку учётных данных.
- Если проверка прошла успешно — пользователь считается аутентифицированным.
- Если у пользователя нет привязки к домену — система проверяет пароль по локальной базе данных.
Примечание
Аутентификация через LDAP не создаёт пользователя автоматически. Учётная запись должна быть предварительно создана — например, при импорте из LDAP или через форму добавления пользователя.
Предварительные требования
- Работающий LDAP-сервер.
- Учётная запись администратора домена с правами на чтение.
- Права администратора в приложении.
- Добавленный и активированный LDAP-сервер. Подробности смотрите на странице Настройка мультидомена.
LDAP-запрос для поиска пользователей
По умолчанию система находит всех активных пользователей, исключая заблокированные учётные записи. При необходимости измените фильтр в форме редактирования сервера.
Привязка пользователя к домену
Чтобы пользователь аутентифицировался через LDAP, у его учётной записи должна быть заполнена привязка к домену.
При импорте из LDAP
При импорте пользователей из LDAP поле Домен заполняется автоматически. Система создаёт запись в справочнике «Домены» (если её ещё нет) и привязывает к ней каждого импортируемого пользователя.
При ручном создании пользователя
Инструкция:
- Откройте форму создания или редактирования пользователя.
- В поле Домен выберите соответствующий домен из справочника.
- Сохраните изменения.
Результат: Пользователь привязан к домену. При следующем входе система попытается аутентифицировать его через LDAP.
Сброс привязки к домену
Чтобы перевести пользователя на локальную аутентификацию:
- Откройте форму редактирования пользователя.
- Очистите поле Домен.
- Установите пароль учётной записи.
- Сохраните изменения.
Результат: Пользователь будет аутентифицироваться через локальную базу данных.
Настройка отладки
Для диагностики проблем с аутентификацией через LDAP в приложении предусмотрен режим отладки. При его включении система записывает в журнал информацию о каждом этапе проверки учётных данных.
Включение отладки
Предварительные условия:
- У вас есть права администратора.
Инструкция:
- Откройте раздел
/ Обслуживание / Основные настройки. - Найдите блок «Отладка».
- Установите флажок
Включить режим отладки. - Дождитесь сообщения об успешном сохранении.
Результат: Режим отладки включён. Система записывает информацию в журнал.
Что записывается в журнал
При включённой отладке система фиксирует следующие события:
| Событие | Уровень |
|---|---|
| Пользователь найден в базе данных | INFO |
| Успешная аутентификация | INFO |
| Пользователь не найден | INFO |
| Неверный пароль | WARNING |
| Ошибка валидации | WARNING |
| У LDAP-пользователя не заполнен домен | INFO |
| Нет активного LDAP-сервера для домена | WARNING |
| Не удалось выполнить привязку к LDAP-серверу | WARNING |
| Ошибка подключения к LDAP-серверу | ERROR |
Журнал доступен в файле logs/debug.log.
Подробнее читайте страницу о
Системном журнале.
Отключение отладки
После устранения неполадок обязательно отключите режим отладки, чтобы не засорять журнал лишней информацией:
- Откройте раздел
/ Обслуживание / Основные настройки. - Найдите блок «Отладка».
- Снимите флажок
Включить режим отладки. - Дождитесь сообщения об успешном сохранении.
Предупреждение
Режим отладки создаёт дополнительную нагрузку на систему и увеличивает объём журнала. Используйте его только для диагностики проблем и отключайте после устранения.
Устранение неполадок
Проблема: Пользователь вводит правильные LDAP-учётные данные, но вход не выполняется.
Решение:
- Проверьте, что у пользователя заполнено поле Домен.
- Проверьте, что LDAP-сервер для данного домена активен (флаг Активен).
- Убедитесь, что адрес и порт LDAP-сервера корректны.
- Проверьте доступность LDAP-сервера через форму проверки подключения.
- Включите режим отладки и проверьте журнал (см. «Настройка отладки»).
Проблема: Отображается сообщение «Неверное имя пользователя или пароль».
Решение:
- Убедитесь, что пароль введён верно (учитывается регистр).
- Проверьте, что учётная запись не заблокирована в службе каталогов.
- Убедитесь, что LDAP-сервер доступен по сети.
- Включите режим отладки и проверьте журнал (см. «Настройка отладки»).
Проблема: LDAP-сервер недоступен, но пользователь не может войти и через локальную учётную запись.
Решение:
- Если у пользователя есть привязка к домену — система будет пытаться аутентифицировать только через LDAP. Чтобы войти через локальную учётную запись, очистите поле Домен и установите пароль.
Проблема: Ошибка «Сервер ... недоступен» при проверке подключения.
Решение:
- Убедитесь, что LDAP-сервер включён и доступен по сети.
- Проверьте правильность IP-адреса и порта.
- Если используется SSL — убедитесь, что сертификат доверен.