Denne artikel beskriver, hvordan AD-synkroniseringsskabeloner for brugere fungerer i eADM, hvad de enkelte faner og felter styrer, og hvordan man konfigurerer eksport- og importtilknytninger. Den omhandler de to standardskabeloner, der følger med eADM: AD: Aktive brugere og AD: Deaktiverede brugere.
Hvad er en synkroniseringsskabelon?
En synkroniseringsskabelon er det konfigurationsobjekt, der styrer, hvad eADM skriver til Active Directory — og læser tilbage fra det — under en synkroniseringscyklus. Den definerer:
-
Hvilket synkroniseringstrin udfører skabelonen (f.eks. »Export AD«)?
-
Hvilket regelsæt afgør, hvilke brugere der er omfattet?
-
Hvor i AD-OU-strukturen brugerobjekterne er placeret (objektsti)
-
Hvilke AD-attributter skrives, og med hvilke værdier (eksportmappinger)
-
Hvilke AD-attributter læses tilbage til eADM (importtilknytninger)
Skabeloner findes under Automatisering → Synkronisering i venstre navigationsmenu. Hver skabelon er angivet med navn under overskriften »Synkronisering«.
Skabelonfaner
Hver synkroniseringsskabelon har fem faner: Oplysninger, Objektsti, Visma, Eksport og Import.
Oplysninger
Fanen »Oplysninger« viser skabelonens vigtigste indstillinger.
|
Felt |
Beskrivelse |
|---|---|
|
Id |
Intern numerisk identifikator for skabelonen. |
|
Navn |
Visningsnavn, f.eks. AD: Aktive brugere eller AD: Deaktiverede brugere. |
|
Aktiv |
Om skabelonen er aktiv. Inaktive skabeloner udføres ikke under synkroniseringscyklusser. |
|
Objekttype |
Den eADM-objekttype, som denne skabelon anvender. Begge standard-AD-skabeloner bruger »User«. |
|
Beskrivelse |
Valgfri beskrivelse i fritekst. |
|
Synkroniseringstrin |
Det synkroniseringstrin, der kører denne skabelon, er typisk »Eksporter AD«. |
|
Regelsæt |
Det regelsæt, der bestemmer, hvilke brugere der behandles af denne skabelon. Skabelonen »aktive brugere« anvender et regelsæt, der matcher aktive medarbejdere; skabelonen »deaktiverede brugere« anvender et regelsæt, der matcher afskedigede eller deaktiverede medarbejdere. |
|
Permanent sletning |
Hvis denne indstilling er aktiveret, sletter eADM AD-objektet, når brugeren forlader anvendelsesområdet. I skabelonen for deaktiverede brugere er denne indstilling typisk sat til »Ja«, med en ventetid for sletning (f.eks. 90 dage), før objektet fjernes permanent. |
|
Slet hjemmemappen |
Hvis denne funktion er aktiveret, sletter eADM brugerens hjemmemappe ved permanent sletning. |
|
Send fuld opdatering af objektet ved ændringer |
Hvis denne funktion er aktiveret, omskrives alle eksporttilknytninger, hver gang der registreres en ændring hos brugeren, i stedet for kun at omskrive de ændrede attributter. |
Objektsti
Fanen »Objektsti« definerer OU-tilknytningen — altså hvor i Active Directory eADM opretter eller flytter brugerobjekter. Hver post er mærket »Objektsti #N« og viser en absolut sti, der er sammensat af OU- og DC-komponenter.
Eksempler fra standardskabelonerne:
|
Skabelon |
Eksempel på en absolut sti |
|---|---|
|
AD: Aktive brugere |
|
|
AD: Deaktiverede brugere |
|
Når en bruger skifter fra det aktive til det deaktiverede anvendelsesområde, flytter eADM automatisk AD-objektet fra den aktive OU til den deaktiverede OU.
Bemærk: OU-stien skal stemme overens med den faktiske OU-struktur i organisationens Active Directory. Forkerte stier vil medføre fejl i eksporten. Kontroller stien med organisationens AD-administrator, inden du foretager konfigurationen.
Eksport
Under fanen »Eksport« vises alle eksporttilknytninger — de attributopdateringer, som eADM udfører på AD-brugerobjektet under hver synkroniseringscyklus. Hver række tilknytter et kildeudtryk til et AD-målattribut.
Eksport af kolonner i kortlægningen
|
Kolonne |
Beskrivelse |
|---|---|
|
Id |
Intern kortlægningsidentifikator. |
|
Kilde |
Den værdi eller det udtryk, der skrives til målet. Kan være en statisk værdi (f.eks. |
|
Mål |
Navnet på den AD-attribut, der modtager værdien (f.eks. |
|
Tomt mål |
Bestemmer, hvad der sker, når kildefeltet er tomt. Hvis der vælges »Ja«, sletter eADM målattributten i AD — den tomme værdi skrives ind, hvorved den tidligere værdi fjernes. Hvis der vælges »Nej«, springes tilknytningen over for den pågældende bruger, og den eksisterende værdi i AD forbliver uændret. |
|
Fremmednøgle |
Anvendes til relationsopslag, f.eks. til at finde attributten »manager« via |
|
Regelsæt |
Hvis denne indstilling er aktiveret, udføres denne tilknytning kun, når brugeren opfylder det angivne regelsæt, f.eks. |
Tomt mål under træning: Ja betyder, at målfeltet i AD tømmes, hver gang kildefeltet er tomt. Eksempel: En bruger har et mobilnummer i HR-systemet, som senere fjernes, og mobile kortlægningen har Tomt mål = Ja — den næste synkroniseringscyklus sletter mobile e.Kr. Med Tomt mål = Nej Det gamle nummer vil forblive i AD på ubestemt tid. Indstil Ja for attributter, der altid skal afspejle kilden (f.eks. mobile, telephoneNumber, department), og Nej for attributter, der aldrig må blive tomme ved et uheld (f.eks. samAccountName, userPrincipalName, cn).
Standardeksportkortlægninger — AD: Aktive brugere
|
Kilde |
Mål |
Noter |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
512 = konto med normal adgang |
|
|
|
|
|
|
|
|
|
|
|
Tomt mål: Ja — rydder |
|
|
|
|
|
|
|
Landekode, fast værdi |
|
|
|
|
|
|
|
Regelsæt: HRM-brugere |
|
|
|
Fremmednøgle: User.Manager |
|
|
|
Tomt mål: Ja — rydder |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Domænesuffikset er organisationsspecifikt |
|
|
|
|
|
|
|
|
Standardeksportkonfigurationer — AD: Deaktiverede brugere
|
Kilde |
Mål |
Noter |
|---|---|---|
|
|
|
Skjuler kontoen i Exchange/M365-adressebogen |
|
|
|
Skriver en deaktiveringsbemærkning med tidsstempel til AD-beskrivelsesattributten |
|
|
|
514 = deaktiveret konto |
Import
Under fanen »Import« vises importtilknytninger — attributter, der læses tilbage fra AD til eADM efter eksporttrinnet. Dette bruges til at holde eADM synkroniseret med værdier, som AD eventuelt opdaterer uafhængigt.
Standardskabelonen for aktive brugere importerer én attribut:
|
Kilde (AD-attribut) |
Mål (eADM-felt) |
Noter |
|---|---|---|
|
|
|
Start delta-synkronisering: Nej |
Konfiguration af UPN og navngivningsstandard for e-mail-adresser
Den userPrincipalName og mail Mappinger styrer, hvordan eADM opbygger login-navne og e-mail-adresser. Kildeudtrykket udregnes på baggrund af den enkelte brugers HR-data på synkroniseringstidspunktet.
I den anbefalede produktionskodning anvendes [SPLIT] for kun at udtrække det første fornavn, [CLEAN] og [LOWER] for at normalisere resultatet, to [REPLACE] opfordringer til at rense separatortegn, og [UNIQUE] for at undgå adressekollisioner:
[UNIQUE;[LOWER;[REPLACE;[REPLACE;[LOWER;[CLEAN;[SPLIT;[GivenName]; ;0]]].[LOWER;[CLEAN;[Surname]]];-;.];...;.]]@eksempelkommune.no;Upn;@eksempelkommune.no]
Udtrykket beregnes som følger:
|
Trin |
Funktion |
Formål |
|---|---|---|
|
1 |
|
Udtrækker det første ord fra feltet med fornavnet og udelader eventuelle yderligere fornavne. |
|
2 |
|
Fjerner tegn, der ikke er tilladt i brugernavne. Bemærk: |
|
3 |
|
Konverterer hver navnedel til små bogstaver, inden de sammenkædes. |
|
4 |
|
Punktet, der adskiller de to navnedele, tilføjes som en bogstavelig værdi i udtrykket. |
|
5 |
|
Erstat alle resterende bindestreger (f.eks. fra efternavne med bindestreger) med prikker. |
|
6 |
|
Samler enhver række på tre prikker (der vises, når en del af navnet er tom eller kort) til en enkelt prik. |
|
7 |
|
Sammenligner den genererede værdi med |
Eksempel: GivenName = Anne Karin, Surname = Eksempel → anne.eksempel@eksempelkommune.no
Eksempel med efternavn med bindestreg: GivenName = Per, Surname = Ås-Eksempel → per.as.eksempel@eksempelkommune.no
Bemærk: Erstat @eksempelkommune.no med organisationens faktiske domæne både i adresselitteralet og i [UNIQUE] domæneparameter. Begge forekomster skal stemme overens.
Test af udtryk med Udtryksgeneratoren
Brug Sysadmin-værktøjer → Udtryksgenerator til at få et eksempel på et hvilket som helst kildeudtryk, inden du anvender det i en synkroniseringsskabelon.
-
Vælg »Bruger« som primær objekttype.
-
Vælg en testbruger via »Søg« eller »Vælg tilfældigt«.
-
Indtast udtrykket i editoren, og klik på »Udfør«.
-
Gennemgå resultatet og gentag testen med brugere, der repræsenterer grænsetilfælde: navne med bindestreger, fornavne bestående af ét ord, navne med specialtegn samt brugere, hvor der forventes navnekollision.
Redigering af en synkroniseringsskabelon
-
Gå til Automatisering → Synkronisering, og vælg skabelonen i menuen til venstre.
-
Klik på »Rediger« (nederst til højre) for at gå til redigeringsfunktionen, eller brug blyantikonet (øverst til højre) for at redigere direkte i teksten.
-
Hvis du vil tilføje eller ændre en eksporttilknytning, skal du gå til fanen »Eksport« i redigeringsmodus og opdatere kildeudtrykket for den pågældende række.
-
Gem skabelonen, og udfør en manuel synkronisering på en testgruppe for at kontrollere resultatet, inden du aktiverer den for alle brugere.
Relaterede artikler