AD-synkroniseringsskabeloner

Denne artikel beskriver, hvordan AD-synkroniseringsskabeloner for brugere fungerer i eADM, hvad de enkelte faner og felter styrer, og hvordan man konfigurerer eksport- og importtilknytninger. Den omhandler de to standardskabeloner, der følger med eADM: AD: Aktive brugere og AD: Deaktiverede brugere.

Hvad er en synkroniseringsskabelon?

En synkroniseringsskabelon er det konfigurationsobjekt, der styrer, hvad eADM skriver til Active Directory — og læser tilbage fra det — under en synkroniseringscyklus. Den definerer:

  • Hvilket synkroniseringstrin udfører skabelonen (f.eks. »Export AD«)?

  • Hvilket regelsæt afgør, hvilke brugere der er omfattet?

  • Hvor i AD-OU-strukturen brugerobjekterne er placeret (objektsti)

  • Hvilke AD-attributter skrives, og med hvilke værdier (eksportmappinger)

  • Hvilke AD-attributter læses tilbage til eADM (importtilknytninger)

Skabeloner findes under Automatisering → Synkronisering i venstre navigationsmenu. Hver skabelon er angivet med navn under overskriften »Synkronisering«.

Skabelonfaner

Hver synkroniseringsskabelon har fem faner: Oplysninger, Objektsti, Visma, Eksport og Import.

Oplysninger

Fanen »Oplysninger« viser skabelonens vigtigste indstillinger.

Felt

Beskrivelse

Id

Intern numerisk identifikator for skabelonen.

Navn

Visningsnavn, f.eks. AD: Aktive brugere eller AD: Deaktiverede brugere.

Aktiv

Om skabelonen er aktiv. Inaktive skabeloner udføres ikke under synkroniseringscyklusser.

Objekttype

Den eADM-objekttype, som denne skabelon anvender. Begge standard-AD-skabeloner bruger »User«.

Beskrivelse

Valgfri beskrivelse i fritekst.

Synkroniseringstrin

Det synkroniseringstrin, der kører denne skabelon, er typisk »Eksporter AD«.

Regelsæt

Det regelsæt, der bestemmer, hvilke brugere der behandles af denne skabelon. Skabelonen »aktive brugere« anvender et regelsæt, der matcher aktive medarbejdere; skabelonen »deaktiverede brugere« anvender et regelsæt, der matcher afskedigede eller deaktiverede medarbejdere.

Permanent sletning

Hvis denne indstilling er aktiveret, sletter eADM AD-objektet, når brugeren forlader anvendelsesområdet. I skabelonen for deaktiverede brugere er denne indstilling typisk sat til »Ja«, med en ventetid for sletning (f.eks. 90 dage), før objektet fjernes permanent.

Slet hjemmemappen

Hvis denne funktion er aktiveret, sletter eADM brugerens hjemmemappe ved permanent sletning.

Send fuld opdatering af objektet ved ændringer

Hvis denne funktion er aktiveret, omskrives alle eksporttilknytninger, hver gang der registreres en ændring hos brugeren, i stedet for kun at omskrive de ændrede attributter.

Objektsti

Fanen »Objektsti« definerer OU-tilknytningen — altså hvor i Active Directory eADM opretter eller flytter brugerobjekter. Hver post er mærket »Objektsti #N« og viser en absolut sti, der er sammensat af OU- og DC-komponenter.

Eksempler fra standardskabelonerne:

Skabelon

Eksempel på en absolut sti

AD: Aktive brugere

OU=Brukere,OU=Brukerkontoer,DC=eksempel,DC=kommune,DC=no

AD: Deaktiverede brugere

OU=Disabled users,OU=Brukerkontoer,DC=eksempel,DC=kommune,DC=no

Når en bruger skifter fra det aktive til det deaktiverede anvendelsesområde, flytter eADM automatisk AD-objektet fra den aktive OU til den deaktiverede OU.

Bemærk: OU-stien skal stemme overens med den faktiske OU-struktur i organisationens Active Directory. Forkerte stier vil medføre fejl i eksporten. Kontroller stien med organisationens AD-administrator, inden du foretager konfigurationen.

Eksport

Under fanen »Eksport« vises alle eksporttilknytninger — de attributopdateringer, som eADM udfører på AD-brugerobjektet under hver synkroniseringscyklus. Hver række tilknytter et kildeudtryk til et AD-målattribut.

Eksport af kolonner i kortlægningen

Kolonne

Beskrivelse

Id

Intern kortlægningsidentifikator.

Kilde

Den værdi eller det udtryk, der skrives til målet. Kan være en statisk værdi (f.eks. 512, TRUE, NO), en pladsholder for et felt (f.eks. [UserName]), eller et sammensat udtryk ved hjælp af regeludtryksmotoren (f.eks. [givenname] [surname]).

Mål

Navnet på den AD-attribut, der modtager værdien (f.eks. samAccountName, userPrincipalName, displayName).

Tomt mål

Hvis svaret er »Ja«, skriver eADM værdien, selvom kildeudtrykket giver et tomt resultat — hvilket i praksis sletter attributten i AD.

Fremmednøgle

Anvendes til relationsopslag, f.eks. til at finde attributten »manager« via User.Manager.

Regelsæt

Hvis denne indstilling er aktiveret, udføres denne tilknytning kun, når brugeren opfylder det angivne regelsæt, f.eks. HRM-brukere.

Standardeksportkortlægninger — AD: Aktive brugere

Kilde

Mål

Noter

[UserName]

samAccountName


[surname]

sn


[givenname] [surname]

displayName


[userpassword]

userPwd


512

userAccountControl

512 = konto med normal adgang

[Company]

company


[givenname] [surname]

cn


[Mobile]

mobile

Tomt mål: Ja

[title]

title


NO

c

Landekode, fast værdi

[Socialsecuritynumber]

employeeID


[EmployeeNumber]

employeeNumber

Regelsæt: HRM-brugere

UserId

manager

Fremmednøgle: User.Manager

[WorkPhone]

telephoneNumber

Tomt mål: Ja

[givenname]

givenName


[Department] - [Title]

description


[Email]

mail


[WebUserId]

extensionAttribute14


[UserName]@eksempelkommune.no

userPrincipalName

Domænesuffikset er organisationsspecifikt

[Department]

department


[DepartmentNumber]

departmentNumber


Standardeksportkonfigurationer — AD: Deaktiverede brugere

Kilde

Mål

Noter

TRUE

msExchHideFromAddressLists

Skjuler kontoen i Exchange/M365-adressebogen

Deaktivert av eAdm [SUBSTRING;0;10;[Deleted]]

description

Skriver en deaktiveringsbemærkning med tidsstempel til AD-beskrivelsesattributten

514

userAccountControl

514 = deaktiveret konto

Import

Under fanen »Import« vises importtilknytninger — attributter, der læses tilbage fra AD til eADM efter eksporttrinnet. Dette bruges til at holde eADM synkroniseret med værdier, som AD eventuelt opdaterer uafhængigt.

Standardskabelonen for aktive brugere importerer én attribut:

Kilde (AD-attribut)

Mål (eADM-felt)

Noter

lastLogonTimestamp

ExtensionAttribute12

Start delta-synkronisering: Nej

Konfiguration af UPN og navngivningsstandard for e-mail-adresser

Den userPrincipalName og mail Mappinger styrer, hvordan eADM opbygger login-navne og e-mail-adresser. Kildeudtrykket udregnes på baggrund af den enkelte brugers HR-data på synkroniseringstidspunktet.

I den anbefalede produktionskodning anvendes [SPLIT] for kun at udtrække det første fornavn, [CLEAN] og [LOWER] for at normalisere resultatet, to [REPLACE] opfordringer til at rense separatortegn, og [UNIQUE] for at undgå adressekollisioner:

[UNIQUE;[LOWER;[REPLACE;[REPLACE;[LOWER;[CLEAN;[SPLIT;[GivenName]; ;0]]].[LOWER;[CLEAN;[Surname]]];-;.];...;.]]@eksempelkommune.no;Upn;@eksempelkommune.no]

Udtrykket beregnes som følger:

Trin

Funktion

Formål

1

[SPLIT;[GivenName]; ;0]

Udtrækker det første ord fra feltet med fornavnet og udelader eventuelle yderligere fornavne.

2

[CLEAN;...]

Fjerner tegn, der ikke er tilladt i brugernavne. Bemærk: [CLEAN] beholder bindestreger.

3

[LOWER;...]

Konverterer hver navnedel til små bogstaver, inden de sammenkædes.

4

firstgivenname.surname

Punktet, der adskiller de to navnedele, tilføjes som en bogstavelig værdi i udtrykket.

5

[REPLACE;...;-;.]

Erstat alle resterende bindestreger (f.eks. fra efternavne med bindestreger) med prikker.

6

[REPLACE;...;...;.]

Samler enhver række på tre prikker (der vises, når en del af navnet er tom eller kort) til en enkelt prik.

7

[UNIQUE;...;Upn;@eksempelkommune.no]

Sammenligner den genererede værdi med Upn attribut for alle brugere. Hvis det allerede er optaget, tilføjes et stigende nummer. Den tredje parameter angiver e-mail-domænet, så [UNIQUE] udfører kollisionskontrollen på den fulde adresse.

Eksempel: GivenName = Anne Karin, Surname = Eksempelanne.eksempel@eksempelkommune.no

Eksempel med efternavn med bindestreg: GivenName = Per, Surname = Ås-Eksempelper.as.eksempel@eksempelkommune.no

Bemærk: Erstat @eksempelkommune.no med organisationens faktiske domæne både i adresselitteralet og i [UNIQUE] domæneparameter. Begge forekomster skal stemme overens.

Test af udtryk med Udtryksgeneratoren

Brug Sysadmin-værktøjer → Udtryksgenerator til at få et eksempel på et hvilket som helst kildeudtryk, inden du anvender det i en synkroniseringsskabelon.

  1. Vælg »Bruger« som primær objekttype.

  2. Vælg en testbruger via »Søg« eller »Vælg tilfældigt«.

  3. Indtast udtrykket i editoren, og klik på »Udfør«.

  4. Gennemgå resultatet og gentag testen med brugere, der repræsenterer grænsetilfælde: navne med bindestreger, fornavne bestående af ét ord, navne med specialtegn samt brugere, hvor der forventes navnekollision.

Redigering af en synkroniseringsskabelon

  1. Gå til Automatisering → Synkronisering, og vælg skabelonen i menuen til venstre.

  2. Klik på »Rediger« (nederst til højre) for at gå til redigeringsfunktionen, eller brug blyantikonet (øverst til højre) for at redigere direkte i teksten.

  3. Hvis du vil tilføje eller ændre en eksporttilknytning, skal du gå til fanen »Eksport« i redigeringsmodus og opdatere kildeudtrykket for den pågældende række.

  4. Gem skabelonen, og udfør en manuel synkronisering på en testgruppe for at kontrollere resultatet, inden du aktiverer den for alle brugere.

Senest opdateret: