O MyQ X oferece sincronização a partir do Active Directory por meio do protocolo LDAP. Com isso, o administrador pode se beneficiar da vantagem de definir as unidades organizacionais que deseja sincronizar, sincronizando não apenas os detalhes dos usuários, mas também sua participação em grupos e até mesmo sincronizando usuários de vários domínios.
Antes de iniciar a sincronização de usuários do Active Directory, você deve determinar as especificidades da autenticação de trabalhos de impressão em seu ambiente.
Visão geral
Para sincronizar usuários do Active Directory, siga estas etapas:
-
Detecção de usuários a partir de trabalhos de impressão: determine a melhor forma de autenticar os trabalhos de impressão recebidos no MyQ.
-
Configurar a sincronização com o Active Directory: crie uma ou mais fontes de sincronização LDAP para importar usuários do AD para o MyQ.
-
Ajuste a sincronização ao seu ambiente: sincronize informações adicionais dos usuários para identificar corretamente os trabalhos de impressão, permita a sincronização com cartões de identificação armazenados no Active Directory e muito mais.
Escolha o método de detecção de usuários
Siga as recomendações na seção “Identificar o método de autenticação de tarefas” para determinar como seus usuários serão reconhecidos. Esta etapa é essencial para garantir o sucesso da configuração da sincronização de usuários.
Se o usuário detectado em seu teste corresponder ao sAMAccountName, você está pronto para sincronizar os usuários.
Se o nome de usuário detectado for diferente, verifique os atributos do AD para identificar o nome correto. Leia a seguir quais etapas seguir se o identificador for o userPrincipalName ou outro atributo do AD.
Configurar a sincronização com o Active Directory
Para iniciar a sincronização de usuários no MyQ X, você deverá configurar o seguinte:
-
Crie um servidor de autenticação LDAP do Active Directory: isso significa adicionar o servidor e seus detalhes de conexão ao MyQ.
-
Crie uma fonte de sincronização LDAP do Active Directory: aqui você seleciona o servidor de autenticação criado na Etapa 1 e configura as opções sob as quais deseja sincronizar grupos e usuários.
Para obter instruções passo a passo sobre como configurar um servidor de autenticação LDAP e a sincronização, siga estes guias:
DN de base
A sintaxe do DN base depende da sua configuração e do servidor LDAP de destino. Também pode ser necessário ou preferível deixá-lo em branco.
Exemplo de DN de base:
DC=company,DC=net
Mapeamento de atributos no MyQ
Como parte da configuração, você selecionará os parâmetros do Active Directory que serão sincronizados nos perfis de usuário.
Se você deixar as propriedades LDAP do AD em branco, o MyQ usará, por padrão, estes atributos:
Propriedades padrão
|
Propriedade do usuário no MyQ |
Atributo do AD |
|---|---|
|
Nome de usuário |
|
|
Nome completo |
|
|
|
|
Outros parâmetros, como Alias, Número pessoal, Notas, Idioma, Armazenamento do usuário, Cartão e PIN, não têm campos padrão definidos para a leitura de valores.
Use o Nome Principal do Usuário (UPN), o apelido de e-mail ou outros parâmetros para identificar usuários
Ao configurar a sincronização LDAP, você deve ter notado que não há opção para definir o atributo LDAP a ser usado como nome de usuário. Isso ocorre porque, conforme mencionado anteriormente, o MyQ sempre utiliza o sAMAccountName como nome de usuário.
Se os remetentes de seus trabalhos forem reconhecidos por seu UPN (userPrincipalName), você pode usar esse atributo no campo “Alias” e, uma vez sincronizado, o UPN também será usado para a autenticação de trabalhos.
Autenticação de usuário com alias
Os usuários no MyQ podem usar tanto nomes de usuário quanto aliases para fazer login. Ou seja, se você definir userPrincipalName como um alias para os usuários, eles também poderão fazer login no MyQ com ele.
Em muitos ambientes, o UPN é igual ao endereço de e-mail profissional. Pode ser conveniente para seus usuários usarem o UPN em vez de terem que lembrar algo diferente, como sAMAccountName se ele for diferente das credenciais que utilizam em outros sistemas da empresa.
Da mesma forma, um parâmetro contendo um endereço de e-mail pode ser usado como alias do usuário.
Sincronizar a pasta pessoal do usuário
Se os usuários da sua organização tiverem suas próprias pastas locais dedicadas e protegidas, você poderá sincronizar esses caminhos para cada usuário no atributo “Armazenamento do usuário” do MyQ. Essas informações podem estar armazenadas no HomeDrive atributo do AD.
Uma vez sincronizada, essa pasta pode ser usada em vários locais no MyQ, especialmente nas configurações de “Ações do Terminal”. Você pode configurar a “Impressão Fácil” a partir do armazenamento do usuário, bem como a “Digitalização Fácil” para o armazenamento do usuário. Essas ações usarão automaticamente o armazenamento do usuário conectado no momento ao imprimir e digitalizar no Terminal Incorporado.
Vários domínios do AD para sincronização e autenticação
O MyQ X permite adicionar até 5 servidores de autenticação LDAP. Isso pode ser útil para organizações com infraestrutura mais complexa.
Dedicamos um artigo a esses cenários, no qual explicamos como configurar essa sincronização e evitar conflitos de nomes de usuário; consulte Ambientes locais com vários domínios (Active Directory).
Sincronização de atributos de campos com vários valores
Às vezes, dados como cartões de identificação ou números pessoais podem ser combinados em um único atributo do Active Directory. Nesses casos, é possível aplicar uma transformação com expressões regulares nesses campos nas configurações da fonte de sincronização – seção “Transformação”.
Exemplo:
Se o número do cartão de identidade estiver armazenado junto com o número de identificação pessoal do usuário, como 288373;736, use a transformação para extrair apenas o valor antes de ; no campo a ser usado como cartão de identificação.
Para obter informações detalhadas sobre a configuração e exemplos de configurações de expressões regulares, consulte “Transformação por expressão regular para sincronização de usuários”.
Recomendações de segurança para o Active Directory
O Active Directory (AD) e o Protocolo Leve de Acesso a Diretórios (LDAP) são tecnologias essenciais para o gerenciamento de identidades, autenticação e autorização em inúmeras organizações. Proteger esses sistemas é crucial para salvaguardar informações confidenciais e manter a integridade das infraestruturas de TI.
Como principais recursos de segurança, as organizações devem se concentrar em criptografia, controle de acesso, auditoria e monitoramento, e no princípio do privilégio mínimo.
Criptografia e segurança de comunicação
O LDAPS (LDAP sobre SSL/TLS) é altamente recomendado. Ele pode ser ativado nas configurações do Servidor de Autenticação no MyQ X. Outra opção disponível é o StartTLS, um comando que transforma uma conexão LDAP padrão e não segura (geralmente pela porta 389) em uma conexão segura, negociando o uso do TLS (Transport Layer Security).
Quando se prevê a comunicação via TLS, o servidor no qual o MyQ X está em execução deve ser capaz de verificar o emissor do certificado do AD para confiar nesse certificado e permitir a comunicação segura. Para isso, é necessário instalar a CA raiz emissora no armazenamento de certificados do servidor específico no qual o MyQ está em execução.
Atributos Confidenciais e Extensões de Esquema
O AD oferece muitos atributos de usuário que podem armazenar informações confidenciais ou privadas sobre o indivíduo. Isso se aplica especialmente a atributos que armazenam identificadores de usuário, por exemplo, números de carteira de identidade ou até mesmo códigos PIN – o MyQ X permite a importação desses valores do AD via LDAP(S).
Sem alterações adicionais na segurança do seu AD, qualquer usuário do domínio poderia, potencialmente, usar suas credenciais de domínio para ler esses valores no diretório de qualquer usuário. Portanto, as organizações devem proteger esse tipo de dado e impedir que isso ocorra.
É aqui que os atributos confidenciais entram em cena. Certos atributos podem ser designados como confidenciais, com acesso limitado concedido apenas a administradores especificados, permanecendo totalmente ocultos de todos os outros usuários do domínio. Essa conta de usuário administrador pode então ser fornecida a terceiros, incluindo as configurações dos Servidores de Autenticação do MyQ X, para sincronização de usuários.
Os atributos padrão do esquema do Active Directory podem ser protegidos usando esse método.
No entanto, para uma proteção ainda melhor, o sinalizador de confidencialidade pode ser aplicado a propriedades de extensão personalizadas, que são campos não incluídos no esquema padrão. Essas propriedades personalizadas são mais difíceis de interpretar devido à sua natureza personalizável.
Esteja ciente do impacto em seu ambiente. Estender o esquema do AD é uma alteração significativa e deve ser feita com cautela. Uma vez adicionados, os atributos personalizados não podem ser removidos; portanto, um planejamento cuidadoso é essencial. Recomenda-se testar as alterações em um ambiente de laboratório antes de aplicá-las a um ambiente de produção.