MyQ X Server

Configurar una sincronización LDAP

La configuración consta de tres partes: crear la sincronización en la pestaña «General», configurar la importación de usuarios en la pestaña «Usuarios» y configurar la importación de grupos en la pestaña «Grupos». Puede alternar entre estas pestañas en la barra situada en la esquina superior izquierda del panel de propiedades de sincronización LDAP.

image-20241125-115510.png

Pestaña «General»

En la pestaña General, configura las propiedades generales de la sincronización: activa o desactiva la sincronización, selecciona el dominio del servidor LDAP, introduce el nombre de usuario y la contraseña para acceder al servidor y, si lo deseas, selecciona la opción de exportar los usuarios importados a un archivo CSV. Consulta la lista siguiente para obtener una descripción de cada uno de los ajustes.

LDAP sync general tab settings

 

  • Habilitado: Aquí puede habilitar o deshabilitar la sincronización.

  • Servidor LDAP: Aquí puede seleccionar el dominio desde el que desea sincronizar.

  • Usuario: Introduce el nombre de usuario para acceder al servidor del dominio LDAP.

  • Contraseña: Introduzca la contraseña para acceder al servidor del dominio LDAP.

  • Habilitado: Si habilita la opción «Exportar a CSV tras una importación correcta», MyQ creará un archivo CSV con los usuarios importados tras la sincronización.

  • Archivo: Selecciona la carpeta en la que deseas guardar el archivo creado.

Una vez que haya configurado correctamente los parámetros de conexión (servidor LDAP, usuario y contraseña) y haya guardado la configuración, se abrirá el navegador LDAP en la parte derecha de la pantalla.

En la configuración de «Usuario», también se puede utilizar para la autenticación una cuenta de usuario de un subdominio con los derechos suficientes, pero es necesario especificar el subdominio en el nombre de usuario.

Por ejemplo, el usuario «Administrator» se conecta al servidor LDAP «testAD.local», pero su cuenta se encuentra en el subdominio «cz.testAD.local». Para que la autenticación se realice correctamente, el nombre de usuario que debe introducirse es:
«Administrator@cz.testAD.local»

Pestaña «Usuarios»

En la pestaña «Usuarios», seleccione uno o varios DN base (nombres distinguidos) desde los que importar los usuarios. Además, puede asignar atributos de usuario del servidor LDAP a las propiedades de usuario en MyQ y seleccionar opciones adicionales relacionadas con la sincronización de usuarios.

image-20241002-111308.png
  • DN base: Aquí puede seleccionar el dominio o dominios base desde los que importar usuarios. Haga clic en +Añadir para añadir un cuadro de texto para el nuevo DN base y, a continuación, arrastre un grupo desde el explorador de la base de datos y suéltelo en el cuadro de texto. Puede añadir varios dominios de esta forma.

    image-20241125-115854.png
  • Propiedades: Son las propiedades de cada usuario individual. MyQ buscará y asignará automáticamente el nombre de cuenta SAM del usuario al «nombre de usuario», «cn» al «nombre completo» y «mail» al «correo electrónico» (esto se aplica únicamente a Active Directory y OpenLDAP). La propiedad «nombre de usuario» es la única que no se puede modificar. Para asignar un atributo a una propiedad, escribe el nombre del atributo en el cuadro de texto de la propiedad o arrástralo desde los atributos de cualquier usuario individual y suéltalo en el cuadro de texto.
    Las siguientes propiedades admiten la adición de varios valores, separados por una coma (,):

    • Alias

    • PIN

    • Tarjeta

    Por ejemplo, en la propiedad «Alias», se podría añadir alias1,alias2,alias3. Los nombres de

    atributos que incluyen punto y coma (por ejemplo, email;x-private) son compatibles a partir de la versión 10.2, parche 24. En versiones anteriores, un punto y coma en el nombre de un atributo se interpretaba como un separador de valores, lo que provocaba que la sincronización fallara para dichos atributos.

Aunque el separador de punto y coma sigue siendo válido, está en desuso a partir del parche 24, por lo que recomendamos actualizar las configuraciones existentes utilizando comas.

Para las propiedades «Tarjeta» y «PIN», el administrador puede elegir una de las siguientes opciones:

  1. No sincronizar: esta opción omitirá la sincronización de estos valores.

  2. Sincronización completa: esta opción sustituirá los valores existentes por los nuevos valores de LDAP, independientemente de si el nuevo valor está vacío o no.

  3. Sincronizar si no está vacío: esta opción sustituirá los valores existentes solo si los nuevos valores de LDAP no están vacíos. No eliminará los valores existentes si el valor correspondiente en LDAP está vacío.

  4. Añadir nuevo: esta opción actualizará los valores existentes añadiendo los nuevos valores de LDAP, sin sustituir los ya existentes.

Para asignar idiomas predeterminados a los usuarios, debe utilizar un atributo del servidor LDAP que tenga como valores las abreviaturas de los idiomas. Por ejemplo, puede crear y utilizar un atributo llamado «lang» con los valores en para el inglés, hr para el croata, etc.

  • Opciones: Las opciones básicas comunes tanto para la sincronización desde servidores LDAP como para la sincronización desde archivos CSV son:

    • Desactivar usuarios que faltan: Si seleccionas esta opción, MyQ elimina a los usuarios que se importan desde la fuente de sincronización actual y que ya no se encuentran en dicha fuente. Para eliminar a los usuarios que se añadieron desde otras fuentes, selecciona la opción «Ignorar fuente de sincronización» junto con esta opción.

    • Añadir nuevos usuarios: si seleccionas esta opción, MyQ añade nuevos usuarios procedentes de la fuente de sincronización actual. Si no la seleccionas, MyQ actualiza las cuentas de los usuarios que ya se encuentran en MyQ, pero no añade ningún usuario nuevo.

    • Convertir el nombre de usuario a minúsculas: a diferencia de otros sistemas que no distinguen entre dos palabras con las mismas letras pero en mayúsculas y minúsculas diferentes (como «Pear» y «pear»), MyQ distingue entre mayúsculas y minúsculas. Puede utilizar la opción «Convertir el nombre de usuario a minúsculas» para evitar la creación de varias cuentas para un mismo usuario.

    • Utilizar servidor de autenticación: si seleccionas esta opción y un usuario inicia sesión introduciendo su nombre de usuario y contraseña, las credenciales no se autentican en la base de datos de MyQ, sino en un servidor LDAP o Radius. Si sincronizas usuarios a través de LDAP, el servidor LDAP de origen se asigna automáticamente como
      servidor de autenticación. Si sincronizas usuarios a través de CSV, puedes seleccionar el servidor de autenticación de la lista de servidores de autenticación predefinidos.

    • Emparejar por número personal: si seleccionas esta opción, MyQ identifica a los usuarios por su número personal en lugar de por sus nombres de usuario. De esta forma, puedes hacer un seguimiento de un mismo usuario con nombres diferentes en distintas fuentes o de un usuario cuyo nombre haya cambiado por algún motivo. Por ejemplo, si esta opción está activada y un nombre de usuario en LDAP cambia de «cat.stevens» a «yusuf.islam», MyQ no crea una nueva cuenta de usuario, sino que reconoce al usuario anterior por su número personal.

    • Ignorar la fuente de sincronización: si no se selecciona esta opción, MyQ reconoce a dos usuarios procedentes de fuentes de sincronización diferentes como dos entidades distintas. Esto puede provocar conflictos durante las sincronizaciones desde varias fuentes. Si se selecciona, MyQ ignora las fuentes de sincronización y trata a todos los usuarios de la misma manera, independientemente de su fuente de sincronización. Por ejemplo, si se ejecuta una sincronización y MyQ fuera a importar o actualizar a un usuario que ya se ha añadido desde una fuente de sincronización diferente, no actualizaría al usuario. En su lugar, mostraría el mensaje «El nombre/alias "X" ya lo utiliza el usuario "X"» entre los resultados de la sincronización. Una vez seleccionada la opción «Ignorar fuente de sincronización», el usuario se actualiza con los datos de la última sincronización.
      Si se selecciona esta opción junto con la opción «Desactivar usuarios que faltan», todos los usuarios que se hayan añadido desde fuentes diferentes y que no se encuentren en la fuente de sincronización actual se eliminarán durante la sincronización.

    • Añadir el nombre de dominio al nombre de usuario (username@domain.local): Si se selecciona esta opción, se puede obtener el nombre del dominio a partir del nombre de usuario de MyQ. La información sobre el dominio puede ser necesaria, por ejemplo, cuando se utiliza el escaneo a las carpetas de inicio de los usuarios en un terminal integrado.

  • Filtro: puede filtrar la importación de usuarios especificando los valores de los atributos. Añada las condiciones utilizando la sintaxis de filtro LDAP. Los usuarios con un valor diferente en este atributo no se aceptan y se excluyen de la importación. Por ejemplo:

Filtro de búsqueda

Descripción

(objectClass=*)

Todos los objetos.

(&(objectCategory=person)(objectClass=usuario)(!(cn=andy)))

Todos los objetos de usuario excepto «andy».

(sn=sm*)

Todos los objetos cuyo apellido empiece por «sm».

(&(objectCategory=person)(objectClass=contact)(|(sn=Smith)(sn=Johnson)))

Todos los contactos cuyo apellido sea «Smith» o «Johnson».

Para los atributos cuyos valores son cadenas de caracteres, como el atributo cn, puedes utilizar el comodín * para buscar subcadenas.

image-20241125-124947.png

Los atributos DN (como «memberOf») no admiten búsquedas con el comodín * y deben buscarse utilizando la cadena completa.

Si se deja vacío el campo de filtro, se aplica automáticamente el filtro predeterminado actual para el tipo de fuente LDAP correspondiente.

Manejo de caracteres especiales en consultas LDAP sin procesar

Al construir consultas LDAP sin procesar, es fundamental escapar correctamente los caracteres especiales dentro de los valores de los atributos para garantizar un procesamiento preciso de la consulta por parte del servidor LDAP. Los caracteres especiales, como las barras invertidas (\), los puntos y comas (;), los asteriscos (*), los paréntesis (( y )) y los caracteres nulos (\0), deben escaparse únicamente cuando aparecen en los valores de los atributos (por ejemplo, los atributos de usuario: email, department, memberOf, etc.), y no cuando forman parte de la sintaxis de la consulta LDAP.

Reglas de escape:

  • \ la barra invertida (\) se escapa como \5c

  • ; (punto y coma) se escapa como \3b

  • * (asterisco) se escapa como \2a

  • ( (paréntesis de apertura) se escapa como \28

  • ) (paréntesis de cierre) se sustituye por \29

  • \0 (carácter nulo) se sustituye por \00

  • Transformación: esta función permite a los administradores definir expresiones regulares (RegEx) para transformar los datos de los usuarios durante el proceso de sincronización; puede consultar los detalles aquí.

Pestaña «Grupos»

En esta pestaña, puede importar grupos y la estructura de grupos desde la fuente LDAP. Existen cuatro formas diferentes de especificar qué grupos se importan. Puede utilizar varios métodos diferentes a la vez y, con cada uno de ellos, crear distintos grupos de usuarios. También puede optar por importar los grupos bajo un grupo ya existente en MyQ.

LDAP sync groups tab
  • No cambiar el grupo predeterminado: un usuario puede pertenecer a varios grupos, pero todas sus impresiones, copias y escaneos se contabilizan en un solo grupo: el grupo predeterminado (de contabilidad) del usuario. Si selecciona esta opción, el grupo predeterminado del usuario seleccionado no cambiará durante la sincronización.

  • Importar grupos bajo este grupo: puede seleccionar un grupo ya existente en MyQ bajo el cual importar los grupos de la base de datos LDAP.

  • Grupos almacenados en el atributo del usuario:

    • Atributo: puede seleccionar esta opción si desea utilizar un atributo que defina grupos en la base de datos LDAP. Para añadirlo, escriba el nombre del atributo en el cuadro de texto de la propiedad o arrastre el atributo desde cualquier usuario individual y suéltelo en el cuadro de texto «Atributo».

      image-20241125-120217.png

      También puede crear grupos combinando varios atributos. Para crear dichos grupos, coloque cada uno de los atributos entre dos signos de porcentaje (%). Por ejemplo, la combinación de atributos %atributo1%_%atributo2% importa un nuevo grupo denominado valor1_valor2.

      image-20241125-120503.png

      Además, puede crear estructuras de árbol de grupos separando los atributos con barras verticales. Por ejemplo, la combinación de atributos %atributo1%|%atributo2% importa un grupo «valor1» y su subgrupo «valor2».

    • Establecer como predeterminado: si selecciona esta opción, el grupo se convierte en el grupo predeterminado del usuario importado.

  • Grupo almacenado en el DN del usuario:

    • Índice del componente de la unidad organizativa (OU): Aquí puede seleccionar un grupo por su índice de unidad organizativa (OU) entre los componentes del DN. El índice se cuenta de derecha a izquierda: el primer grupo de OU desde la derecha tiene el índice 1, el segundo desde la derecha tiene el índice 2 y así sucesivamente.

      image-20241125-123022.png

      En la imagen anterior, hay dos grupos de OU: «test_users» tiene el índice 1 (ya que es el primer grupo de OU contando desde la derecha) y «tree1» tiene el índice 2. Los demás componentes no son de OU y, por lo tanto, no tienen índice.

    • Establecer como predeterminado: si seleccionas esta opción, el grupo se convierte en el grupo predeterminado del usuario importado.

  • Árbol de grupos almacenado en el DN del usuario: aquí puede importar toda la estructura de árbol de grupos. Puede restringir la importación a cualquier parte de la estructura eliminando los componentes del DN tanto por la izquierda como por la derecha. En los cuadros de texto correspondientes, introduzca el número de componentes que se deben eliminar por la izquierda y
    por la derecha. Debe eliminar al menos un componente de la izquierda (el componente CN del usuario) y un componente de la derecha (el componente DC situado más a la derecha).

    image-20241125-124555.png

    En la imagen anterior, hay seis componentes. Si elimina un componente de la izquierda y otro de la derecha, importará la siguiente estructura de grupos: MYQTESTLAB > test_users > tree1 > tree3. Al eliminar componentes de la izquierda, se eliminan los grupos de abajo hacia arriba en la estructura. Al eliminar componentes de la derecha, se eliminan los grupos de arriba hacia abajo en la estructura.

    • Establecer como predeterminado: si seleccionas esta opción, el grupo inferior de la estructura importada se convierte en el grupo predeterminado del usuario importado.

  • Grupo almacenado en el atributo «memberOf» del usuario:

    • DN base del grupo: MyQ puede importar grupos de seguridad y de distribución almacenados en el atributo «memberOf» del usuario. Los grupos de seguridad se utilizan para definir los permisos de acceso concedidos a sus miembros. Los grupos de distribución pueden utilizarse para enviar correos electrónicos a un grupo de usuarios. Para especificar qué grupos deben tenerse en cuenta durante la importación, debe introducir el DN base de los grupos. MyQ solo importa los grupos incluidos en el DN base; se ignoran los demás grupos almacenados en el atributo «memberOf». No es necesario que el DN base de los grupos se encuentre en la misma unidad organizativa que el dominio base de los usuarios. Si un usuario es miembro de más de un grupo en el servidor LDAP, todos los grupos se almacenan en el atributo «memberOf». Por lo tanto, la opción «Establecer como predeterminado», que requiere un único valor, no está disponible para este método de importación.
      Para añadir el DN base de los grupos, arrástralo desde el explorador de la base de datos y suéltalo en el cuadro de texto «DN base de los grupos».

    • Filtro: Puede filtrar esta importación especificando los valores de los atributos. Añada las condiciones en el formato: Atributo=Valor. Los grupos con un valor diferente en este atributo no se aceptan y se excluyen de la importación. Puede utilizar el símbolo * para buscar subcadenas. El símbolo puede añadirse a ambos lados. Por ejemplo, si añade una condición cn=*in*, solo se aceptarán los usuarios cuyo atributo de nombre común contenga «in». Puede añadir una condición por fila. Los grupos se aceptan si cumplen al menos una condición.

      image-20241125-125316.png
      • Importar grupos vacíos: si seleccionas esta opción, se importan los grupos del DN base del grupo, incluso si ningún usuario los tiene en su atributo «memberOf».

      • Importar árbol de grupos: si selecciona esta opción, se importa toda la estructura de árbol. De lo contrario, todos los grupos se añaden por separado, sin formar parte de una estructura de árbol.