Ad groups
AD-группы
Выдача доступа к объектам Data Compass по AD-группе
Объекты Data Compass, поддерживающие функционал выдачи доступа по AD-группам: - Папки - Дашборды - Графики
Для каждого объекта можно выдавать доступ одной или нескольким AD-группам. Каждой AD-группе выдаётся один из двух уровней доступа: 1. Просматривать (аналогично указанию пользователя в поле "Может Просматривать") 2. Редактировать (аналогично указанию пользователя в поле "Может Редактировать")
Как выдать доступ к объекту по AD группе?
- Откройте меню редактирования в уже созданных папках/дашбордах/графиках, к которым у Вас есть доступ на редактирование или создайте новые
- Перейдите в настройки доступа → расширенные настройки доступа
- Укажите один или несколько путей к AD группам (DN) и выдаваемый участникам группы уровень доступа
- Проверьте доступность указанных групп и при успешной валидации сохраните изменения
- Доступ по AD группе выдан
Формат указания AD группы
Для корректной выдачи доступа указывать надо полный DN группы в формате:
CN=Имя_группы,OU=Подразделение1,OU=Подразделение2,...,DC=Домен1,DC=Домен2,...
DN должен быть точным, включая все компоненты (CN, OU, DC). Не используйте короткие имена или SID — только полный путь.
Пример:
CN=0000 DL main PAO Digital,OU=Groups,OU=mts-sub,OU=00,OU=00,OU=Systems,DC=msk,DC=mts,DC=ru
Что такое DN и его компоненты?
Чтобы правильно указать DN (Distinguished Name), важно понимать его структуру. DN — это полный уникальный путь к объекту (в данном случае, к группе) в Active Directory (AD). Он похож на адрес в файловой системе: он указывает точное местоположение группы в иерархии домена. DN всегда пишется в формате строки, разделенной запятыми, и состоит из компонентов, таких как CN, OU и DC.
Разъяснения ключевых частей DN:
- DN (Distinguished Name): Полное имя пути к группе. Это как "адрес" группы в AD. Он должен быть указан полностью и точно, без сокращений. Если DN неверный, система не сможет найти группу и выдать доступ.
- CN (Common Name): Общее имя объекта. Это обычно имя самой группы, которое вы видите в AD. Например, CN=0000 DL main PAO Digital — здесь "0000 DL main PAO Digital" является именем группы.
- OU (Organizational Unit): Подразделение или контейнер в структуре AD. Это как "папки" внутри домена, где хранятся группы. OU могут быть вложенными, поэтому их может быть несколько. Например, OU=Groups,OU=mts-sub — это указывает на подразделения "Groups" и "mts-sub".
- DC (Domain Component): Компонент домена. Это части имени домена, разделенные точками. Например, для домена "msk.mts.ru" это будет DC=msk,DC=mts,DC=ru.
Единый механизм проверки доступа
Data Compass предоставляет доступ к объектам по одному из трёх механизмов: - через локальные группы, - через AD-группы, - по конкретному пользователю.
Если у пользователя есть доступ по нескольким механизмам, то считается, что у пользователя максимальный из выданных ему уровней доступов.
Ограничение: Если FUNC_VIEWER через AD группы выдался доступ "Редактировать", то считается, что доступ "Просматривать"
Возможные ошибки
| Ошибка | Описание |
|---|---|
| Неверный формат | Не прошла базовая валидация на корректность написания группы |
| Группа не существует | В LDAP не нашлась указанная AD группа |
| Группа в списке запрещенных | Указанная группа находится в черном списке |
| Группа уже указана | Такая группа уже указана. Дублировать группы нет смысла, так как уровень доступа "Редактировать" включает в себя все возможности уровня доступа "Просматривать" |