Polymatica Dashboards поддерживает провайдинг аутентификации через протокол LDAP.
Для поиска авторизуемого пользователя в Active Directory используется следующий алгоритм:
| Сервисный пользователь в POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_BASE_DN должен быть заведен вручную системным администратором сервиса LDAP/AD. |
Метод аутентификации LDAP конфигурируется следующими параметрами (обязательные отмечены звездочкой).
| Параметр | Назначение | Принимаемые значения | Значение по умолчанию |
|---|---|---|---|
POLYMATICA_CORE_AUTH_METHOD_LDAP_ACTIVE | Включение метода аутентификации LDAP | Булево | false |
POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_SERVER | Адрес провайдера аутентификации LDAP* | Строка | – |
POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_PORT | Порт провайдера аутентификации LDAP* | Целое число | – |
POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_BASE_DN | Домен или организационная единица, где следует искать запись каталога | Строка | – |
POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_LOGIN_KEY | Атрибут записи каталога, значение которого следует ассоциировать с логином, указанным для аутентификации |
| uid |
POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_SERVICE_USER_LOGIN | Логин сервисного пользователя Active Directory | Строка | |
POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_SERVICE_USER_PASSWORD | Пароль сервисного пользователя Active Directory | Строка |
Для docker-compose.yml:
POLYMATICA_CORE_AUTH_METHOD_LDAP_ACTIVE=true POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_SERVER=dashboards.example.com POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_PORT=389 POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_BASE_DN=ou=users,dc=access,dc=polymatica,dc=ru POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_LOGIN_KEY=cn POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_SERVICE_USER_LOGIN=service POLYMATICA_CORE_AUTH_ACTIVE_DIRECTORY_SERVICE_USER_PASSWORD=123456 |
—
Для config.json:
{
"auth": {
"method_ldap_active": true,
"active_directory_server": "dashboards.example.com",
"active_directory_port": 389,
"active_directory_base_dn": "ou=users,dc=access,dc=polymatica,dc=ru",
"active_directory_login_key": "cn",
"active_directory_group_class": "group".
"active_directory_service_user_login": "service",
"active_directory_service_user_password": "123456"
}
} |
Атрибут пользователя — это параметр, описывающий конкретное свойство пользователя в системе. Атрибуты используются для идентификации, классификации, персонализации и управления взаимодействием с пользователем. В Polymatica Dashboards атрибуты используются в атрибутивных правилах для быстрой настройки доступа к данным датасета. Атрибуты в системе делятся на автоматически синхронизируемые атрибуты и атрибуты с ручной настройкой. Автосинхронизируемые атрибуты связаны с ключом IAM, передаваемым в токене пользователя при авторизации через IAM-провайдера. Подробнее о работе атрибутов в системе см. в руководстве пользователя в разделах "Пользователи" - "Создание пользователя" и "Датасеты" - "Настройка датасета" - "Функции рабочей области" - "Ограничение данных".
Для создания автоатрибута в Active Directory нужно выполнить следующее:
1. Запустить Консоль управления Microsoft "MMC.exe" в командной строке Windows.
2. Выбрать "Файл", в выпадающем списке выбрать опцию "Открыть", затем в открывшемся окне выбрать файл консоли управления и нажать на кнопку "Открыть":
|
3. Открыть папку "Атрибуты":
|
4. В правой части окна выбрать "Дополнительные действия", а затем из выпадающего списка выбрать опцию "Создать атрибут". В открывшемся модальном окне нажать на кнопку "Продолжить":
|
Откроется окно создания атрибута:
|
5. Заполнить следующие поля и настроить параметры в окне создания атрибута:
Внимание! Изменить тип значений атрибута позднее будет нельзя! |
|
После заполнения полей нажать на кнопку "ОК".
6. В левой части экрана выбрать папку "Классы":
7. Внутри папки "Классы" найти строку c классом "user", нажать на нее правой кнопкой мыши и в выпадающем меню выбрать опцию "Свойства":
8. В открывшемся окне перейти на вкладку "Атрибуты" и нажать на кнопку "Добавить":
|
9. В списке найти атрибут, созданный на шаге 5, и нажать на кнопку "ОК":
|
10. Последовательно нажать на кнопки "Применить" и "ОК" на вкладке "Атрибуты".
11. После изменения схемы атрибут может стать доступен не сразу. Если атрибут не появляется в Active Directory, можно:
$rootDSE = [ADSI]"LDAP://<Подставить домен Schema Master>/RootDSE"
>> $rootDSE.Put("schemaUpdateNow", 1)
>> $rootDSE.SetInfo() |
Для добавления значений атрибута конкретному пользователю нужно выполнить следующее:
1. Открыть "Active Directory - Пользователи и компьютеры" и выбрать пользователя, к учетной записи которого требуется привязать атрибут, присвоив конкретные значения атрибута. Нажать на строку с именем пользователя правой кнопкой мыши и в выпадающем меню выбрать "Свойства".
2. В окне свойств пользователя перейти на вкладку "Редактор атрибутов":
|
3. Выбрать атрибут и нажать на кнопку "Изменить".
4. В открывшемся окне задать значения для атрибута.
|
Когда все требуемые значения появятся в списке в поле "Значения", нужно нажать на кнопку "ОК".
|
Значения атрибута появятся на вкладке "Редактор атрибутов" в окне свойств пользователя:
|
5. Последовательно нажать на кнопки "Применить" и "ОК" на вкладке "Редактор атрибутов" в окне свойств пользователя.