Denne artikel beskriver, hvordan AD-synkroniseringsskabeloner for brugere fungerer i eADM, hvad de enkelte faner og felter styrer, og hvordan man konfigurerer eksport- og importtilknytninger. Den omhandler de to standardskabeloner, der følger med eADM: AD: Aktive brugere og AD: Deaktiverede brugere.
Hvad er en synkroniseringsskabelon?
En synkroniseringsskabelon er det konfigurationsobjekt, der styrer, hvad eADM skriver til Active Directory — og læser tilbage fra det — under en synkroniseringscyklus. Den definerer:
-
Hvilket synkroniseringstrin udfører skabelonen (f.eks. »Export AD«)?
-
Hvilket regelsæt afgør, hvilke brugere der er omfattet?
-
Hvor i AD-OU-strukturen brugerobjekterne er placeret (objektsti)
-
Hvilke AD-attributter skrives, og med hvilke værdier (eksportmappinger)
-
Hvilke AD-attributter læses tilbage til eADM (importtilknytninger)
Skabeloner findes under Automatisering → Synkronisering i venstre navigationsmenu. Hver skabelon er angivet med navn under overskriften »Synkronisering«.
Skabelonfaner
Hver synkroniseringsskabelon har fem faner: Oplysninger, Objektsti, Visma, Eksport og Import.
Oplysninger
Fanen »Oplysninger« viser skabelonens vigtigste indstillinger.
|
Felt |
Beskrivelse |
|---|---|
|
Id |
Intern numerisk identifikator for skabelonen. |
|
Navn |
Visningsnavn, f.eks. AD: Aktive brugere eller AD: Deaktiverede brugere. |
|
Aktiv |
Om skabelonen er aktiv. Inaktive skabeloner udføres ikke under synkroniseringscyklusser. |
|
Objekttype |
Den eADM-objekttype, som denne skabelon anvender. Begge standard-AD-skabeloner bruger »User«. |
|
Beskrivelse |
Valgfri beskrivelse i fritekst. |
|
Synkroniseringstrin |
Det synkroniseringstrin, der kører denne skabelon, er typisk »Eksporter AD«. |
|
Regelsæt |
Det regelsæt, der bestemmer, hvilke brugere der behandles af denne skabelon. Skabelonen »aktive brugere« anvender et regelsæt, der matcher aktive medarbejdere; skabelonen »deaktiverede brugere« anvender et regelsæt, der matcher afskedigede eller deaktiverede medarbejdere. |
|
Permanent sletning |
Hvis denne indstilling er aktiveret, sletter eADM AD-objektet, når brugeren forlader anvendelsesområdet. I skabelonen for deaktiverede brugere er denne indstilling typisk sat til »Ja«, med en ventetid for sletning (f.eks. 90 dage), før objektet fjernes permanent. |
|
Slet hjemmemappen |
Hvis denne funktion er aktiveret, sletter eADM brugerens hjemmemappe ved permanent sletning. |
|
Send fuld opdatering af objektet ved ændringer |
Hvis denne funktion er aktiveret, omskrives alle eksporttilknytninger, hver gang der registreres en ændring hos brugeren, i stedet for kun at omskrive de ændrede attributter. |
Objektsti
Fanen »Objektsti« definerer OU-tilknytningen — altså hvor i Active Directory eADM opretter eller flytter brugerobjekter. Hver post er mærket »Objektsti #N« og viser en absolut sti, der er sammensat af OU- og DC-komponenter.
Eksempler fra standardskabelonerne:
|
Skabelon |
Eksempel på en absolut sti |
|---|---|
|
AD: Aktive brugere |
|
|
AD: Deaktiverede brugere |
|
Når en bruger skifter fra det aktive til det deaktiverede anvendelsesområde, flytter eADM automatisk AD-objektet fra den aktive OU til den deaktiverede OU.
Bemærk: OU-stien skal stemme overens med den faktiske OU-struktur i organisationens Active Directory. Forkerte stier vil medføre fejl i eksporten. Kontroller stien med organisationens AD-administrator, inden du foretager konfigurationen.
Eksport
Under fanen »Eksport« vises alle eksporttilknytninger — de attributopdateringer, som eADM udfører på AD-brugerobjektet under hver synkroniseringscyklus. Hver række tilknytter et kildeudtryk til et AD-målattribut.
Eksport af kolonner i kortlægningen
|
Kolonne |
Beskrivelse |
|---|---|
|
Id |
Intern kortlægningsidentifikator. |
|
Kilde |
Den værdi eller det udtryk, der skrives til målet. Kan være en statisk værdi (f.eks. |
|
Mål |
Navnet på den AD-attribut, der modtager værdien (f.eks. |
|
Tomt mål |
Hvis svaret er »Ja«, skriver eADM værdien, selvom kildeudtrykket giver et tomt resultat — hvilket i praksis sletter attributten i AD. |
|
Fremmednøgle |
Anvendes til relationsopslag, f.eks. til at finde attributten »manager« via |
|
Regelsæt |
Hvis denne indstilling er aktiveret, udføres denne tilknytning kun, når brugeren opfylder det angivne regelsæt, f.eks. |
Standardeksportkortlægninger — AD: Aktive brugere
|
Kilde |
Mål |
Noter |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
512 = konto med normal adgang |
|
|
|
|
|
|
|
|
|
|
|
Tomt mål: Ja |
|
|
|
|
|
|
|
Landekode, fast værdi |
|
|
|
|
|
|
|
Regelsæt: HRM-brugere |
|
|
|
Fremmednøgle: User.Manager |
|
|
|
Tomt mål: Ja |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Domænesuffikset er organisationsspecifikt |
|
|
|
|
|
|
|
|
Standardeksportkonfigurationer — AD: Deaktiverede brugere
|
Kilde |
Mål |
Noter |
|---|---|---|
|
|
|
Skjuler kontoen i Exchange/M365-adressebogen |
|
|
|
Skriver en deaktiveringsbemærkning med tidsstempel til AD-beskrivelsesattributten |
|
|
|
514 = deaktiveret konto |
Import
Under fanen »Import« vises importtilknytninger — attributter, der læses tilbage fra AD til eADM efter eksporttrinnet. Dette bruges til at holde eADM synkroniseret med værdier, som AD eventuelt opdaterer uafhængigt.
Standardskabelonen for aktive brugere importerer én attribut:
|
Kilde (AD-attribut) |
Mål (eADM-felt) |
Noter |
|---|---|---|
|
|
|
Start delta-synkronisering: Nej |
Konfiguration af UPN og navngivningsstandard for e-mail-adresser
Den userPrincipalName og mail Mappinger styrer, hvordan eADM opbygger login-navne og e-mail-adresser. Kildeudtrykket udregnes på baggrund af den enkelte brugers HR-data på synkroniseringstidspunktet.
I den anbefalede produktionskodning anvendes [SPLIT] for kun at udtrække det første fornavn, [CLEAN] og [LOWER] for at normalisere resultatet, to [REPLACE] opfordringer til at rense separatortegn, og [UNIQUE] for at undgå adressekollisioner:
[UNIQUE;[LOWER;[REPLACE;[REPLACE;[LOWER;[CLEAN;[SPLIT;[GivenName]; ;0]]].[LOWER;[CLEAN;[Surname]]];-;.];...;.]]@eksempelkommune.no;Upn;@eksempelkommune.no]
Udtrykket beregnes som følger:
|
Trin |
Funktion |
Formål |
|---|---|---|
|
1 |
|
Udtrækker det første ord fra feltet med fornavnet og udelader eventuelle yderligere fornavne. |
|
2 |
|
Fjerner tegn, der ikke er tilladt i brugernavne. Bemærk: |
|
3 |
|
Konverterer hver navnedel til små bogstaver, inden de sammenkædes. |
|
4 |
|
Punktet, der adskiller de to navnedele, tilføjes som en bogstavelig værdi i udtrykket. |
|
5 |
|
Erstat alle resterende bindestreger (f.eks. fra efternavne med bindestreger) med prikker. |
|
6 |
|
Samler enhver række på tre prikker (der vises, når en del af navnet er tom eller kort) til en enkelt prik. |
|
7 |
|
Sammenligner den genererede værdi med |
Eksempel: GivenName = Anne Karin, Surname = Eksempel → anne.eksempel@eksempelkommune.no
Eksempel med efternavn med bindestreg: GivenName = Per, Surname = Ås-Eksempel → per.as.eksempel@eksempelkommune.no
Bemærk: Erstat @eksempelkommune.no med organisationens faktiske domæne både i adresselitteralet og i [UNIQUE] domæneparameter. Begge forekomster skal stemme overens.
Test af udtryk med Udtryksgeneratoren
Brug Sysadmin-værktøjer → Udtryksgenerator til at få et eksempel på et hvilket som helst kildeudtryk, inden du anvender det i en synkroniseringsskabelon.
-
Vælg »Bruger« som primær objekttype.
-
Vælg en testbruger via »Søg« eller »Vælg tilfældigt«.
-
Indtast udtrykket i editoren, og klik på »Udfør«.
-
Gennemgå resultatet og gentag testen med brugere, der repræsenterer grænsetilfælde: navne med bindestreger, fornavne bestående af ét ord, navne med specialtegn samt brugere, hvor der forventes navnekollision.
Redigering af en synkroniseringsskabelon
-
Gå til Automatisering → Synkronisering, og vælg skabelonen i menuen til venstre.
-
Klik på »Rediger« (nederst til højre) for at gå til redigeringsfunktionen, eller brug blyantikonet (øverst til højre) for at redigere direkte i teksten.
-
Hvis du vil tilføje eller ændre en eksporttilknytning, skal du gå til fanen »Eksport« i redigeringsmodus og opdatere kildeudtrykket for den pågældende række.
-
Gem skabelonen, og udfør en manuel synkronisering på en testgruppe for at kontrollere resultatet, inden du aktiverer den for alle brugere.
Relaterede artikler