A configuração consiste em três partes: criar a sincronização na guia Geral, definir a importação de usuários na guia Usuários e definir a importação de grupos na guia Grupos. É possível alternar entre essas guias na barra no canto superior esquerdo do painel de propriedades de sincronização LDAP.
Guia Geral
Na guia Geral, defina as propriedades gerais da sincronização: ative ou desative a sincronização, selecione o domínio do servidor LDAP, insira o nome de usuário e a senha para acesso ao servidor e, se desejar, selecione a opção de exportar os usuários importados para um arquivo CSV. Consulte a lista abaixo para obter uma descrição das configurações individuais.
-
Ativado: Aqui você pode ativar ou desativar a sincronização.
-
Servidor LDAP: Aqui você pode selecionar o domínio do qual deseja sincronizar.
-
Usuário: insira o nome de usuário para acessar o servidor do domínio LDAP.
-
Senha: Digite a senha para acessar o servidor do domínio LDAP.
-
Ativado: Se você ativar a opção “Exportar para CSV após importação bem-sucedida”, o MyQ cria um arquivo CSV com os usuários importados após a sincronização.
-
Arquivo: Selecione a pasta onde deseja salvar o arquivo criado.
Depois de definir corretamente os parâmetros de conexão (servidor LDAP, usuário e senha) e salvar as configurações, o navegador LDAP é aberto no lado direito da tela.
Na configuração “Usuário”, também é possível usar uma conta de usuário de subdomínio com direitos suficientes para autenticação, mas o subdomínio deve ser especificado no nome de usuário.
Por exemplo, o usuário “Administrator” se conecta ao servidor LDAP “testAD.local”, mas sua conta está no subdomínio “cz.testAD.local”. Para que a autenticação seja bem-sucedida, o nome de usuário preenchido deve ser:
“Administrator@cz.testAD.local”
Guia “Usuários”
Na guia “Usuários”, selecione um ou mais DNs de base (nomes distintos) dos quais você importará os usuários. Além disso, é possível atribuir atributos de usuário do servidor LDAP às propriedades de usuário no MyQ e selecionar opções adicionais relacionadas à sincronização.
-
DN de base: Aqui você pode selecionar o domínio ou domínios de base dos quais importará os usuários. Clique em +Adicionar para inserir uma caixa de texto para o novo DN de base e, em seguida, arraste um grupo do navegador de banco de dados e solte-o na caixa de texto. É possível adicionar vários domínios dessa forma.
-
Propriedades: Estas são as propriedades de cada usuário individual. O MyQ localizará e atribuirá automaticamente o nome da conta SAM do usuário ao “nome de usuário”, o “cn” ao “nome completo” e o “mail” ao “e-mail” (isso se aplica apenas ao Active Directory e ao OpenLDAP). A propriedade “nome de usuário” é a única que não pode ser alterada. Para atribuir um atributo a uma propriedade, digite o nome do atributo na caixa de texto da propriedade ou arraste-o dos atributos de qualquer usuário individual e solte-o na caixa de texto.
As seguintes propriedades permitem a adição de vários valores, separados por vírgula (,):-
Alias
-
PIN
-
Cartão
Por exemplo, na propriedade “Alias”, você poderia adicionar
alias1,alias2,alias3. Nomes de
atributos que incluem ponto-e-vírgula (por exemplo,email;x-private) são suportados a partir da versão 10.2, patch 24. Em versões anteriores, um ponto-e-vírgula no nome de um atributo era interpretado como um separador de valores, fazendo com que a sincronização falhasse para esses atributos. -
Embora o separador ponto-e-vírgula ainda seja aceito, ele foi descontinuado a partir do patch 24, e recomendamos que você atualize as configurações existentes usando vírgulas.
Para as propriedades “Cartão” e “PIN”, o administrador pode escolher uma das seguintes opções:
-
Não sincronizar: essa opção ignorará a sincronização desses valores.
-
Sincronização completa: essa opção substituirá os valores existentes pelos novos valores do LDAP, independentemente de o novo valor estar vazio ou não.
-
Sincronizar se não estiver vazio: esta opção substituirá os valores existentes somente se os novos valores do LDAP não estiverem vazios. Ela não removerá os valores existentes se o valor correspondente no LDAP estiver vazio.
-
Adicionar novos: essa opção atualizará os valores existentes adicionando novos valores do LDAP, sem substituir os já existentes.
Para atribuir idiomas padrão aos usuários, é necessário usar um atributo do servidor LDAP que tenha as abreviações de idioma como valores. Por exemplo, é possível criar e usar um atributo chamado lang com os valores en para o inglês, hr para o croata, etc.
-
Opções: As opções básicas comuns tanto para a sincronização a partir de servidores LDAP quanto para a sincronização a partir de arquivos CSV são:
-
Desativar usuários ausentes: Se você selecionar esta opção, o MyQ exclui os usuários importados da fonte de sincronização atual e que não estão mais na fonte. Para excluir usuários que foram adicionados de fontes diferentes, selecione a opção “Ignorar fonte de sincronização” juntamente com esta opção.
-
Adicionar novos usuários: Se você selecionar esta opção, o MyQ adiciona novos usuários a partir da fonte de sincronização atual. Se você não a selecionar, o MyQ atualiza as contas dos usuários que já estão no MyQ, mas não adiciona nenhum novo usuário.
-
Converter nome de usuário para letras minúsculas: Ao contrário de alguns outros sistemas que não distinguem entre duas palavras com as mesmas letras, mas em maiúsculas e minúsculas diferentes (como “Pear” e “pear”), o MyQ diferencia maiúsculas de minúsculas. Você pode usar a opção “Converter nome de usuário para letras minúsculas” para evitar a criação de várias contas para um mesmo usuário.
-
Usar servidor de autenticação: Se você selecionar essa opção e um usuário fizer login digitando seu nome de usuário e senha, as credenciais não serão autenticadas no banco de dados do MyQ, mas sim em um servidor LDAP ou Radius. Se você sincronizar usuários via LDAP, o servidor LDAP de origem será automaticamente designado como
servidor de autenticação. Se você sincronizar usuários via CSV, poderá selecionar o servidor de autenticação na lista de servidores de autenticação predefinidos. -
Emparelhar pelo número pessoal: Se você selecionar esta opção, o MyQ identifica os usuários pelo número pessoal, em vez de pelos nomes de usuário. Dessa forma, é possível acompanhar um único usuário com nomes diferentes em fontes distintas ou um usuário cujo nome tenha mudado por algum motivo. Por exemplo, se esta opção estiver ativada e um nome de usuário no LDAP mudar de cat.stevens para yusuf.islam, o MyQ não cria uma nova conta de usuário, mas reconhece o usuário antigo pelo número pessoal.
-
Ignorar fonte de sincronização: Se esta opção não estiver selecionada, o MyQ reconhece dois usuários de fontes de sincronização diferentes como duas entidades distintas. Isso pode causar conflitos durante sincronizações a partir de várias fontes. Se estiver selecionada, o MyQ ignora as fontes de sincronização e trata todos os usuários da mesma forma, independentemente de sua fonte de sincronização. Por exemplo, se você executar uma sincronização e o MyQ for importar/atualizar um usuário que já tenha sido adicionado a partir de uma fonte de sincronização diferente, ele não atualizará o usuário. Em vez disso, exibirá a mensagem “O nome/alias ‘X’ já é usado pelo usuário ‘X’” entre os resultados da sincronização. Depois de selecionar a opção “Ignorar fonte de sincronização”, o usuário é atualizado pela sincronização mais recente.
Se você selecionar essa opção juntamente com a opção “Desativar usuários ausentes”, todos os usuários que foram adicionados a partir de fontes diferentes e que não constam na fonte de sincronização atual serão excluídos durante a sincronização. -
Anexar o nome do domínio ao nome de usuário (username@domain.local): Com essa opção selecionada, o nome do domínio pode ser obtido a partir do nome de usuário do MyQ. As informações sobre o domínio podem ser necessárias, por exemplo, quando a digitalização para as pastas pessoais dos usuários é utilizada em um terminal integrado.
-
-
Filtro: Você pode filtrar a importação de usuários especificando os valores dos atributos. Adicione as condições na sintaxe de filtro LDAP. Usuários com um valor diferente nesse atributo não são aceitos e são excluídos da importação. Por exemplo:
|
Filtro de pesquisa |
Descrição |
|---|---|
|
(objectClass=*) |
Todos os objetos. |
|
(&(objectCategory=person)(objectClass=user)(!(cn=andy))) |
Todos os objetos de usuário, exceto “andy”. |
|
(sn=sm*) |
Todos os objetos cujo sobrenome comece com “sm”. |
|
(&(objectCategory=pessoa)(objectClass=contato)(|(sn=Smith)(sn=Johnson))) |
Todos os contatos cujo sobrenome seja “Smith” ou “Johnson”. |
Para atributos cujos valores são strings, como o atributo cn, você pode usar o símbolo curinga * para pesquisar subcadeias.
Atributos DN (como memberOf) não aceitam pesquisa com o curinga * e devem ser pesquisados pela string completa.
Se o campo de filtro for deixado em branco, o filtro padrão atual para o respectivo tipo de fonte LDAP será aplicado automaticamente.
Tratamento de caracteres especiais em consultas LDAP brutas
Ao construir consultas LDAP brutas, é fundamental escapar corretamente os caracteres especiais dentro dos valores dos atributos para garantir o processamento preciso da consulta pelo servidor LDAP. Caracteres especiais, como barras invertidas (\), ponto-e-vírgulas (;), asteriscos (*), parênteses (( e )) e caracteres nulos (\0), devem ser escapados apenas quando aparecerem nos valores dos atributos (por exemplo, atributos do usuário — e-mail, departamento, memberOf etc.), e não quando fizerem parte da sintaxe da consulta LDAP.
Regras de escape:
-
\(barra invertida) é escapado como\5c -
;(ponto-e-vírgula) é escapado como\3b -
*(asterisco) é escapado para\2a -
((parêntese de abertura) é escapado para\28 -
)(parêntese direito) escapa para\29 -
\0(caractere nulo) é substituído por\00
-
Transformação: esse recurso permite que os administradores definam expressões regulares (RegEx) para transformar os dados do usuário durante o processo de sincronização; os detalhes estão disponíveis aqui.
Guia “Grupos”
Nesta guia, você pode importar grupos e a estrutura de grupos da fonte LDAP. Existem quatro maneiras diferentes de especificar quais grupos serão importados. É possível usar vários métodos diferentes em conjunto e, por meio de cada um deles, criar diferentes grupos de usuários. Você também pode optar por importar os grupos sob um grupo já existente no MyQ.
-
Não alterar o grupo padrão: um usuário pode ser membro de vários grupos, mas todas as suas impressões, cópias e digitalizações são contabilizadas em apenas um grupo: o grupo padrão (de contabilidade) do usuário. Se você selecionar essa opção, o grupo padrão do usuário selecionado não será alterado durante a sincronização.
-
Importar grupos sob este grupo: você pode selecionar um grupo existente no MyQ sob o qual importará os grupos do banco de dados LDAP.
-
Grupos armazenados no atributo do usuário:
-
Atributo: você pode selecionar essa opção se quiser usar um atributo que defina grupos no banco de dados LDAP. Para adicioná-lo, digite o nome do atributo na caixa de texto de propriedade ou arraste o atributo de qualquer usuário individual e solte-o na caixa de texto Atributo.
Você também pode criar grupos combinando vários atributos. Para criar esses grupos, coloque cada um dos atributos entre dois sinais de porcentagem (%). Por exemplo, a combinação de atributos %atributo1%_%atributo2% importa um novo grupo chamado valor1_valor2.
Além disso, é possível criar estruturas em árvore de grupos separando os atributos com barras verticais. Por exemplo, a combinação de atributos %atributo1%|%atributo2% importa um grupo value1 e seu subgrupo value2.
-
Definir como padrão: Se você selecionar esta opção, o grupo se tornará o grupo padrão do usuário importado.
-
-
Grupo armazenado no DN do usuário:
-
Índice do componente de UO: Aqui você pode selecionar um grupo pelo índice de sua UO (unidade organizacional) entre os componentes do DN. O índice é contado da direita para a esquerda: o primeiro grupo de UO a partir da direita tem índice 1, o segundo a partir da direita tem índice 2 e assim por diante.
Na imagem acima, há dois grupos de OU: test_users tem o índice 1 (por ser o primeiro grupo de OU a partir da direita), tree1 tem o índice 2. Os demais componentes não são de OU e, portanto, não possuem índice.
-
Definir como padrão: Se você selecionar essa opção, o grupo se tornará o grupo padrão do usuário importado.
-
-
Grupo de árvore armazenado no DN do usuário: aqui você pode importar toda a estrutura em árvore dos grupos. É possível restringir a importação a qualquer parte da estrutura removendo os componentes do DN à esquerda e à direita. Nas respectivas caixas de texto, insira a quantidade de componentes a serem removidos do lado esquerdo e
do lado direito. É necessário remover pelo menos um componente da esquerda (o componente CN do usuário) e um componente da direita (o componente DC mais à direita).
Na imagem acima, há seis componentes. Se você remover um componente da esquerda e outro da direita, importará a seguinte estrutura de grupos: MYQTESTLAB > test_users > tree1 > tree3. Ao remover componentes da esquerda, você remove os grupos da parte inferior para a parte superior da estrutura. Ao remover componentes da direita, você remove os grupos da parte superior para a parte inferior da estrutura.
-
Definir como padrão: Se você selecionar essa opção, o grupo inferior da estrutura importada se tornará o grupo padrão do usuário importado.
-
-
Grupo armazenado no atributo memberOf do usuário:
-
DN base do grupo: O MyQ pode importar grupos de segurança e de distribuição armazenados no atributo memberOf do usuário. Os grupos de segurança são usados para definir as permissões de acesso concedidas aos seus membros. Os grupos de distribuição podem ser usados para enviar e-mails a um grupo de usuários. Para especificar quais grupos devem ser considerados durante a importação, é necessário inserir o DN base dos grupos. O MyQ importa apenas os grupos incluídos no DN base; outros grupos armazenados no atributo memberOf são ignorados. O DN base dos grupos não precisa estar na mesma unidade organizacional que o domínio base dos usuários. Se um usuário for membro de mais de um grupo no servidor LDAP, todos os grupos serão armazenados no atributo `memberOf`. Portanto, a opção “Definir como padrão”, que exige um único valor, não está disponível para este método de importação.
Para adicionar o DN base dos grupos, arraste-o do navegador de banco de dados e solte-o na caixa de texto “DN base dos grupos”. -
Filtro: Você pode filtrar esta importação especificando os valores dos atributos. Adicione as condições no formato: Atributo=Valor. Grupos com um valor diferente neste atributo não são aceitos e são filtrados da importação. Você pode usar o símbolo * para pesquisar subcadeias de caracteres. O símbolo pode ser acrescentado em ambos os lados. Por exemplo, se você adicionar uma condição cn=*in*, somente os usuários cujo atributo de nome comum contenha “in” serão aceitos. Você pode adicionar uma condição por linha. Os grupos são aceitos se satisfizerem pelo menos uma condição.
-
Importar grupos vazios: se você selecionar esta opção, os grupos do DN base do grupo serão importados mesmo que nenhum usuário os tenha em seu atributo memberOf.
-
Importar árvore de grupos: se você selecionar esta opção, toda a estrutura em árvore será importada. Caso contrário, todos os grupos serão adicionados separadamente, e não como parte de uma estrutura em árvore.
-
-