Skip to content

Ad groups

AD-группы

Выдача доступа к объектам Data Compass по AD-группе

Объекты Data Compass, поддерживающие функционал выдачи доступа по AD-группам: - Папки - Дашборды - Графики

Для каждого объекта можно выдавать доступ одной или нескольким AD-группам. Каждой AD-группе выдаётся один из двух уровней доступа: 1. Просматривать (аналогично указанию пользователя в поле "Может Просматривать") 2. Редактировать (аналогично указанию пользователя в поле "Может Редактировать")

  1. Откройте меню редактирования в уже созданных папках/дашбордах/графиках, к которым у Вас есть доступ на редактирование или создайте новые
  2. Перейдите в настройки доступа → расширенные настройки доступа
  3. Укажите один или несколько путей к AD группам (DN) и выдаваемый участникам группы уровень доступа
  4. Проверьте доступность указанных групп и при успешной валидации сохраните изменения
  5. Доступ по AD группе выдан

Для корректной выдачи доступа указывать надо полный DN группы в формате: CN=Имя_группы,OU=Подразделение1,OU=Подразделение2,...,DC=Домен1,DC=Домен2,...

DN должен быть точным, включая все компоненты (CN, OU, DC). Не используйте короткие имена или SID — только полный путь.

Пример: CN=0000 DL main PAO Digital,OU=Groups,OU=mts-sub,OU=00,OU=00,OU=Systems,DC=msk,DC=mts,DC=ru

Что такое DN и его компоненты?

Чтобы правильно указать DN (Distinguished Name), важно понимать его структуру. DN — это полный уникальный путь к объекту (в данном случае, к группе) в Active Directory (AD). Он похож на адрес в файловой системе: он указывает точное местоположение группы в иерархии домена. DN всегда пишется в формате строки, разделенной запятыми, и состоит из компонентов, таких как CN, OU и DC.

Разъяснения ключевых частей DN: - DN (Distinguished Name): Полное имя пути к группе. Это как "адрес" группы в AD. Он должен быть указан полностью и точно, без сокращений. Если DN неверный, система не сможет найти группу и выдать доступ. - CN (Common Name): Общее имя объекта. Это обычно имя самой группы, которое вы видите в AD. Например, CN=0000 DL main PAO Digital — здесь "0000 DL main PAO Digital" является именем группы. - OU (Organizational Unit): Подразделение или контейнер в структуре AD. Это как "папки" внутри домена, где хранятся группы. OU могут быть вложенными, поэтому их может быть несколько. Например, OU=Groups,OU=mts-sub — это указывает на подразделения "Groups" и "mts-sub". - DC (Domain Component): Компонент домена. Это части имени домена, разделенные точками. Например, для домена "msk.mts.ru" это будет DC=msk,DC=mts,DC=ru.

Единый механизм проверки доступа

Data Compass предоставляет доступ к объектам по одному из трёх механизмов: - через локальные группы, - через AD-группы, - по конкретному пользователю.

Если у пользователя есть доступ по нескольким механизмам, то считается, что у пользователя максимальный из выданных ему уровней доступов.

Ограничение: Если FUNC_VIEWER через AD группы выдался доступ "Редактировать", то считается, что доступ "Просматривать"

Возможные ошибки

Ошибка Описание
Неверный формат Не прошла базовая валидация на корректность написания группы
Группа не существует В LDAP не нашлась указанная AD группа
Группа в списке запрещенных Указанная группа находится в черном списке
Группа уже указана Такая группа уже указана.
Дублировать группы нет смысла, так как уровень доступа "Редактировать" включает в себя все возможности уровня доступа "Просматривать"

Дальнейшие возможности