AD-Synchronisierungsvorlagen

In diesem Artikel wird beschrieben, wie AD-Synchronisierungsvorlagen für Benutzer in eADM funktionieren, welche Funktionen die einzelnen Registerkarten und Felder haben und wie Export- und Importzuordnungen konfiguriert werden. Dabei werden die beiden mit eADM mitgelieferten Standardvorlagen behandelt: „AD: Aktive Benutzer “ und „AD: Deaktivierte Benutzer“.

Was ist eine Synchronisierungsvorlage?

Eine Synchronisierungsvorlage ist das Konfigurationsobjekt, das steuert, welche Daten eADM während eines Synchronisierungszyklus in Active Directory schreibt – und daraus wieder ausliest. Sie definiert:

  • In welchem Synchronisierungsschritt wird die Vorlage ausgeführt (z. B. „AD exportieren“)?

  • Welcher Regelsatz legt fest, welche Benutzer in den Geltungsbereich fallen?

  • Wo in der AD-OU-Struktur Benutzerobjekte abgelegt werden (Objektpfad)

  • Welche AD-Attribute werden geschrieben und mit welchen Werten (Exportzuordnungen)?

  • Welche AD-Attribute werden zurück in eADM gelesen (Importzuordnungen)?

Die Vorlagen finden Sie in der linken Navigationsleiste unter „Automatisierung“ → „Synchronisierung “. Jede Vorlage ist unter der Überschrift „Synchronisierung“ nach Namen aufgelistet.

Vorlagen-Registerkarten

Jede Synchronisierungsvorlage verfügt über fünf Registerkarten: „Informationen“, „Objektpfad“, „Visma“, „Export“ und „Import“.

Informationen

Auf der Registerkarte „Informationen“ werden die wichtigsten Einstellungen der Vorlage angezeigt.

Feld

Beschreibung

Id

Interne numerische Kennung für die Vorlage.

Name

Anzeigename, z. B. AD: Aktive Benutzer oder AD: Deaktivierte Benutzer.

Aktiv

Ob die Vorlage aktiv ist. Inaktive Vorlagen werden während der Synchronisierungszyklen nicht ausgeführt.

Objekttyp

Der eADM-Objekttyp, auf den diese Vorlage angewendet wird. Beide Standard-AD-Vorlagen verwenden „User“.

Beschreibung

Optionale Freitextbeschreibung.

Synchronisationsschritt

Der Synchronisierungsschritt, der diese Vorlage ausführt, in der Regel „AD exportieren“.

Regelsatz

Der Regelsatz, der festlegt, welche Benutzer von dieser Vorlage verarbeitet werden. Die Vorlage „active-users“ verwendet einen Regelsatz, der auf aktive Mitarbeiter abgeglichen wird; die Vorlage „deactivated-users“ verwendet einen Regelsatz, der auf gekündigte oder deaktivierte Mitarbeiter abgeglichen wird.

Endgültige Löschung

Wenn diese Option aktiviert ist, löscht eADM das AD-Objekt, sobald der Benutzer den Geltungsbereich verlässt. In der Vorlage „Deaktivierte Benutzer“ ist diese Option in der Regel auf „Ja“ gesetzt, wobei eine Wartezeit bis zur Löschung (z. B. 90 Tage) vorgesehen ist, bevor das Objekt endgültig entfernt wird.

Home-Verzeichnis löschen

Wenn diese Option aktiviert ist, löscht eADM das Home-Verzeichnis des Benutzers bei einer endgültigen Löschung.

Bei Änderungen vollständige Aktualisierung des Objekts senden

Wenn diese Option aktiviert ist, werden alle Exportzuordnungen neu geschrieben, sobald eine Änderung beim Benutzer festgestellt wird, und nicht nur bei geänderten Attributen.

Objektpfad

Auf der Registerkarte „Objektpfad“ wird die OU-Zuordnung definiert – also wo in Active Directory eADM Benutzerobjekte erstellt oder verschiebt. Jeder Eintrag trägt die Bezeichnung „Objektpfad #N“ und zeigt einen absoluten Pfad an, der sich aus OU- und DC-Komponenten zusammensetzt.

Beispiele aus den Standardvorlagen:

Vorlage

Beispiel für einen absoluten Pfad

AD: Aktive Nutzer

OU=Brukere,OU=Brukerkontoer,DC=eksempel,DC=kommune,DC=no

AD: Deaktivierte Benutzer

OU=Disabled users,OU=Brukerkontoer,DC=eksempel,DC=kommune,DC=no

Wenn ein Benutzer vom aktiven in den deaktivierten Bereich wechselt, verschiebt eADM das AD-Objekt automatisch von der aktiven Organisationseinheit in die deaktivierte Organisationseinheit.

Hinweis: Der OU-Pfad muss mit der tatsächlichen OU-Struktur im Active Directory der Organisation übereinstimmen. Falsche Pfade führen zu Fehlern beim Export. Überprüfen Sie den Pfad vor der Konfiguration gemeinsam mit dem AD-Administrator der Organisation.

Exportieren

Auf der Registerkarte „Export“ werden alle Exportzuordnungen aufgelistet – also die Attributschreibvorgänge, die eADM während jedes Synchronisierungszyklus am AD-Benutzerobjekt durchführt. Jede Zeile ordnet einen Quellausdruck einem AD-Zielattribut zu.

Spalten für die Exportzuordnung

Kolumne

Beschreibung

Id

Interne Zuordnungs-ID.

Quelle

Der Wert oder Ausdruck, der in das Ziel geschrieben wird. Kann ein statischer Wert sein (z. B. 512, TRUE, NO), ein Feldplatzhalter (z. B. [UserName]) oder einen zusammengesetzten Ausdruck unter Verwendung der Regelausdrucks-Engine (z. B. [givenname] [surname]).

Ziel

Der Name des AD-Attributs, das den Wert erhält (z. B. samAccountName, userPrincipalName, displayName).

Leeres Ziel

Falls „Ja“, schreibt eADM den Wert auch dann, wenn der Quellausdruck leer ist – wodurch das Attribut in AD effektiv gelöscht wird.

Fremdschlüssel

Wird für relationale Abfragen verwendet, z. B. zum Auflösen des Attributs „manager“ über User.Manager.

Regelsatz

Wenn diese Zuordnung festgelegt ist, wird sie nur ausgeführt, wenn der Benutzer den angegebenen Regelsatz erfüllt, z. B. HRM-brukere.

Standard-Exportzuordnungen – AD: Aktive Benutzer

Quelle

Ziel

Anmerkungen

[UserName]

samAccountName


[surname]

sn


[givenname] [surname]

displayName


[userpassword]

userPwd


512

userAccountControl

512 = normales, aktiviertes Konto

[Company]

company


[givenname] [surname]

cn


[Mobile]

mobile

Leeres Ziel: Ja

[title]

title


NO

c

Ländercode, fester Wert

[Socialsecuritynumber]

employeeID


[EmployeeNumber]

employeeNumber

Regelsatz: HRM-Benutzer

UserId

manager

Fremdschlüssel: User.Manager

[WorkPhone]

telephoneNumber

Leeres Ziel: Ja

[givenname]

givenName


[Department] - [Title]

description


[Email]

mail


[WebUserId]

extensionAttribute14


[UserName]@eksempelkommune.no

userPrincipalName

Das Domain-Suffix ist organisationsspezifisch

[Department]

department


[DepartmentNumber]

departmentNumber


Standard-Exportzuordnungen – AD: Deaktivierte Benutzer

Quelle

Ziel

Anmerkungen

TRUE

msExchHideFromAddressLists

Blendet das Konto im Exchange-/M365-Adressbuch aus

Deaktivert av eAdm [SUBSTRING;0;10;[Deleted]]

description

Schreibt einen mit einem Zeitstempel versehenen Deaktivierungsvermerk in das Beschreibungsattribut des AD-Objekts

514

userAccountControl

514 = deaktiviertes Konto

Importieren

Auf der Registerkarte „Import“ werden Importzuordnungen aufgelistet – Attribute, die nach dem Exportschritt aus AD zurück in eADM gelesen werden. Dies dient dazu, eADM mit Werten synchron zu halten, die AD möglicherweise eigenständig aktualisiert.

Die Standardvorlage „active-users“ importiert ein Attribut:

Quelle (AD-Attribut)

Ziel (eADM-Feld)

Anmerkungen

lastLogonTimestamp

ExtensionAttribute12

Delta-Synchronisierung starten: Nein

Konfiguration des UPN und des Namensgebungsstandards für E-Mail-Adressen

Die userPrincipalName und mail Zuordnungen legen fest, wie eADM Anmeldenamen und E-Mail-Adressen bildet. Der Quellausdruck wird zum Zeitpunkt der Synchronisierung anhand der Personaldaten des jeweiligen Benutzers ausgewertet.

Der empfohlene Produktionsausdruck verwendet [SPLIT] um nur den ersten Vornamen zu extrahieren, [CLEAN] und [LOWER] Um das Ergebnis zu normalisieren, werden zwei [REPLACE] Aufrufe zur Bereinigung von Trennzeichen sowie [UNIQUE] um Adresskollisionen zu vermeiden:

[UNIQUE;[LOWER;[REPLACE;[REPLACE;[LOWER;[CLEAN;[SPLIT;[GivenName]; ;0]]].[LOWER;[CLEAN;[Surname]]];-;.];...;.]]@eksempelkommune.no;Upn;@eksempelkommune.no]

Der Ausdruck wird wie folgt ausgewertet:

Schritt

Funktion

Zweck

1

[SPLIT;[GivenName]; ;0]

Extrahiert das erste Wort aus dem Feld „Vorname“ und lässt alle weiteren Vornamen außer Acht.

2

[CLEAN;...]

Entfernt Zeichen, die in Benutzernamen nicht zulässig sind. Hinweis: [CLEAN] behält Bindestriche bei.

3

[LOWER;...]

Wandelt jeden Namensbestandteil vor der Verkettung in Kleinbuchstaben um.

4

firstgivenname.surname

Das Trennzeichen „.“ zwischen den beiden Namensteilen wird als Literal in den Ausdruck eingefügt.

5

[REPLACE;...;-;.]

Ersetzt alle verbleibenden Bindestriche (z. B. aus zusammengesetzten Nachnamen) durch Punkte.

6

[REPLACE;...;...;.]

Fasst jede Folge von drei Punkten (die entsteht, wenn ein Namensteil leer oder kurz ist) zu einem einzigen Punkt zusammen.

7

[UNIQUE;...;Upn;@eksempelkommune.no]

Vergleicht den generierten Wert mit dem Upn Attribut für alle Benutzer. Falls bereits vergeben, wird eine fortlaufende Nummer angehängt. Der dritte Parameter gibt die E-Mail-Domäne an, sodass [UNIQUE] führt die Kollisionsprüfung anhand der vollständigen Adresse durch.

Beispiel: GivenName = Anne Karin, Surname = Eksempelanne.eksempel@eksempelkommune.no

Beispiel mit einem Nachnamen mit Bindestrich: GivenName = Per, Surname = Ås-Eksempelper.as.eksempel@eksempelkommune.no

Hinweis: Ersetzen @eksempelkommune.no wobei die tatsächliche Domain der Organisation sowohl im Adressliteral als auch im [UNIQUE] Domänenparameter. Beide Vorkommen müssen übereinstimmen.

Ausdrücke mit dem Ausdrucksgenerator testen

Verwenden Sie die Systemadministrations-Tools → „Ausdrucksgenerator“, um eine Vorschau eines beliebigen Quellausdrucks anzuzeigen, bevor Sie ihn auf eine Synchronisierungsvorlage anwenden.

  1. Wählen Sie „Benutzer“ als primären Objekttyp aus.

  2. Wählen Sie einen Testbenutzer über die Suche aus oder wählen Sie einen zufällig aus.

  3. Geben Sie den Ausdruck in den Editor ein und klicken Sie auf „Ausführen“.

  4. Überprüfen Sie das Ergebnis und wiederholen Sie den Vorgang mit Nutzern, die Randfälle darstellen: Namen mit Bindestrichen, Vornamen aus einem Wort, Namen mit Sonderzeichen sowie Nutzer, bei denen eine Namenskollision zu erwarten ist.

Eine Synchronisierungsvorlage bearbeiten

  1. Navigieren Sie zu „Automatisierung“ → „Synchronisierung“ und wählen Sie die Vorlage aus dem linken Menü aus.

  2. Klicken Sie auf „Bearbeiten“ (unten rechts), um in den Bearbeitungsmodus zu wechseln, oder verwenden Sie das Stiftsymbol (oben rechts), um den Text direkt zu bearbeiten.

  3. Um eine Exportzuordnung hinzuzufügen oder zu ändern, wechseln Sie im Bearbeitungsmodus zur Registerkarte „Export“ und passen Sie den Quellausdruck für die entsprechende Zeile an.

  4. Speichern Sie die Vorlage und führen Sie eine manuelle Synchronisierung für eine Testgruppe durch, um die Ausgabe zu überprüfen, bevor Sie die Funktion für alle Benutzer aktivieren.

Zuletzt aktualisiert: