Tässä artikkelissa kuvataan, miten käyttäjien AD-synkronointimallit toimivat eADM:ssä, mitä kukin välilehti ja kenttä ohjaa sekä miten vienti- ja tuontimääritykset määritetään. Artikkelissa käsitellään kahta eADM:n mukana toimitettua vakiomallia: AD: Aktiiviset käyttäjät ja AD: Deaktivoidut käyttäjät.
Mikä on synkronointimalli?
Synkronointimalli on konfiguraatio-objekti, joka ohjaa sitä, mitä eADM tallentaa Active Directoryyn – ja lukee sieltä – synkronointijakson aikana. Se määrittelee:
-
Missä synkronointivaiheessa malli suoritetaan (esim. Export AD)
-
Mikä sääntökokoelma määrittää, mitkä käyttäjät kuuluvat soveltamisalaan
-
Missä AD:n OU-rakenteessa käyttäjäobjektit sijaitsevat (objektipolku)
-
Mitkä AD-attribuutit tallennetaan ja millä arvoilla (vientimääritykset)
-
Mitkä AD-attribuutit luetaan takaisin eADM:ään (tuontimääritykset)
Mallit löytyvät vasemmanpuoleisesta valikosta kohdasta Automaatio → Synkronointi. Kukin malli on lueteltu nimen mukaan Synkronointi-otsikon alla.
Mallivälilehdet
Jokaisessa synkronointimallissa on viisi välilehteä: Tiedot, Objektin polku, Visma, Vienti ja Tuonti.
Tiedot
Tiedot-välilehdessä näkyvät mallin keskeiset asetukset.
|
Kenttä |
Kuvaus |
|---|---|
|
Id |
Mallin sisäinen numeerinen tunniste. |
|
Nimi |
Näytönimi, esim. AD: Aktiiviset käyttäjät tai AD: Deaktivoidut käyttäjät. |
|
Aktiivinen |
Onko malli aktiivinen. Passiivisia malleja ei suoriteta synkronointikierrosten aikana. |
|
Objektityyppi |
eADM-objektityyppi, jota tämä malli käsittelee. Molemmissa vakiomuotoisissa AD-malleissa käytetään User-tyyppiä. |
|
Kuvaus |
Valinnainen vapaamuotoinen kuvaus. |
|
Synkronointivaihe |
Synkronointivaihe, jossa tämä malli suoritetaan, on yleensä ”Export AD”. |
|
Säännöstö |
Sääntökokoelma, joka määrittää, mitkä käyttäjät käsitellään tämän mallin avulla. Active-users-malli käyttää sääntökokoelmaa, joka vastaa käyttöönotettuja työntekijöitä; deactivated-users-malli käyttää sääntökokoelmaa, joka vastaa irtisanottuja tai käytöstä poistettuja työntekijöitä. |
|
Pysyvä poisto |
Jos tämä asetus on käytössä, eADM poistaa AD-objektin, kun käyttäjä poistuu soveltamisalasta. Deactivated-users-mallissa tämä asetus on yleensä määritetty arvoksi ”Yes”, ja objektin pysyvään poistamiseen sovelletaan odotusaikaa (esim. 90 päivää). |
|
Poista kotihakemisto |
Jos tämä asetus on käytössä, eADM poistaa käyttäjän kotihakemiston, kun käyttäjä poistetaan pysyvästi. |
|
Lähetä objektin täydellinen päivitys muutosten yhteydessä |
Jos tämä asetus on käytössä, kaikki vientimääritykset kirjoitetaan uudelleen aina, kun käyttäjässä havaitaan muutoksia, eikä vain muutettujen attribuuttien osalta. |
Objektin polku
”Objektipolku”-välilehdessä määritetään organisaatioyksiköiden (OU) kartoitus – eli mihin kohtaan Active Directory -palvelimessa eADM luo tai siirtää käyttäjäobjekteja. Jokainen merkintä on nimetty muodossa ”Objektipolku #N” ja siinä näkyy absoluuttinen polku, joka koostuu organisaatioyksiköistä (OU) ja toimipalvelimista (DC).
Esimerkkejä vakiomalleista:
|
Malli |
Esimerkki absoluuttisesta polusta |
|---|---|
|
AD: Aktiiviset käyttäjät |
|
|
AD: Poistettuja käyttäjiä |
|
Kun käyttäjä siirtyy aktiivisesta tilasta deaktivoituun tilaan, eADM siirtää AD-objektin automaattisesti aktiivisesta OU:sta deaktivoituun OU:hun.
Huom: The OU path must match the actual OU structure in the organisation's Active Directory. Incorrect paths will cause export failures. Verify the path with the organisation's AD administrator before configuring.
Vienti
Vienti-välilehdessä on luettelo kaikista vientimäärityksistä – eli attribuuttikirjoituksista, jotka eADM suorittaa AD-käyttäjäobjektille jokaisen synkronointijakson aikana. Jokainen rivi määrittää yhden lähdeilmaisun yhdelle AD-kohdeattribuutille.
Vie sarakkeiden vastaavuustiedot
|
Sarake |
Kuvaus |
|---|---|
|
Id |
Sisäinen kartoitustunniste. |
|
Lähde |
Kohteeseen kirjoitettava arvo tai lauseke. Voi olla staattinen arvo (esim. |
|
Kohde |
AD-attribuutin nimi, johon arvo tallennetaan (esim. |
|
Tyhjä kohde |
Määrittää, mitä tapahtuu, kun lähdekenttä on tyhjä. Jos valinta on ”Kyllä”, eADM tyhjentää kohdeattribuutin AD:ssä – tyhjä arvo kirjoitetaan, jolloin aiempi arvo poistetaan. Jos valinta on ”Ei”, kyseisen käyttäjän osalta kartoitus ohitetaan ja AD:ssä oleva arvo säilyy ennallaan. |
|
Vierasavain |
Käytetään relaatiohakuihin, esim. esimiehen attribuutin selvittämiseen seuraavasti: |
|
Säännöstö |
Jos tämä asetus on määritetty, tämä kartoitus suoritetaan vain silloin, kun käyttäjä täyttää määritetyn sääntöjoukon ehdot, esim. |
Tyhjä maalitaulu harjoituksissa: Kyllä tarkoittaa, että AD:n kohdekenttä tyhjennetään aina, kun lähdekenttä on tyhjä. Esimerkki: käyttäjällä on matkapuhelinnumero HR-järjestelmässä, se poistetaan myöhemmin, ja mobile kartoitus on Tyhjä kohde = Kyllä — seuraava synkronointikierros tyhjentää mobile jKr. Kun Tyhjä kohde = Ei vanha numero säilyisi AD:ssä toistaiseksi. Aseta Kyllä niiden attribuuttien osalta, joiden on aina vastattava lähdettä (esim. mobile, telephoneNumber, department), ja Ei niille attribuuteille, joita ei saa koskaan tyhjentää vahingossa (esim. samAccountName, userPrincipalName, cn).
Vakiomuotoiset vientikartoitukset — AD: Aktiiviset käyttäjät
|
Lähde |
Kohde |
Huomautukset |
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
512 = normaali, käytössä oleva tili |
|
|
|
|
|
|
|
|
|
|
|
Tyhjä kohde: Kyllä — tyhjentää |
|
|
|
|
|
|
|
Maakoodi, kiinteä arvo |
|
|
|
|
|
|
|
Säännöstö: HRM-käyttäjät |
|
|
|
Ulkoinen avain: User.Manager |
|
|
|
Tyhjä kohde: Kyllä — tyhjentää |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Verkkotunnuksen pääte on organisaatiokohtainen |
|
|
|
|
|
|
|
|
Vakiomuotoiset vientimääritykset — AD: Poistettu käytöstä olevat käyttäjät
|
Lähde |
Kohde |
Huomautukset |
|---|---|---|
|
|
|
Piilottaa tilin Exchange-/M365-osoitekirjasta |
|
|
|
Kirjoittaa aikaleimalla varustetun deaktivointimerkinnän AD:n kuvausattribuuttiin |
|
|
|
514 = poistettu käytöstä oleva tili |
Tuo
Tuonti-välilehdessä näkyvät tuontimääritykset — attribuutit, jotka luetaan takaisin AD:stä eADM:ään viennin jälkeen. Tätä käytetään pitämään eADM synkronoituna arvojen kanssa, joita AD saattaa päivittää itsenäisesti.
Vakiomallissa ”active-users” tuodaan yksi attribuutti:
|
Lähde (AD-attribuutti) |
Kohde (eADM-kenttä) |
Huomautukset |
|---|---|---|
|
|
|
Aloita delta-synkronointi: Ei |
UPN:n ja sähköpostiosoitteiden nimeämiskäytännön määrittäminen
The userPrincipalName ja mail Määritykset ohjaavat sitä, miten eADM muodostaa käyttäjätunnukset ja sähköpostiosoitteet. Lähdeilmaisu arvioidaan kunkin käyttäjän henkilöstötietojen perusteella synkronoinnin yhteydessä.
Suositellussa tuotantokoodissa käytetään [SPLIT] jotta otetaan esiin vain ensimmäinen etunimi, [CLEAN] ja [LOWER] tuloksen normalisoimiseksi kaksi [REPLACE] kehotukset erottimien puhdistamiseen sekä [UNIQUE] osoitteiden päällekkäisyyksien estämiseksi:
[UNIQUE;[LOWER;[REPLACE;[REPLACE;[LOWER;[CLEAN;[SPLIT;[GivenName]; ;0]]].[LOWER;[CLEAN;[Surname]]];-;.];...;.]]@eksempelkommune.no;Upn;@eksempelkommune.no]
Lausekkeen arvo lasketaan seuraavasti:
|
Vaihe |
Toiminto |
Tarkoitus |
|---|---|---|
|
1 |
|
Poimii etunimikentän ensimmäisen sanan ja jättää muut etunimet huomiotta. |
|
2 |
|
Poistaa käyttäjätunnuksista merkit, jotka eivät ole turvallisia. Huomautus: |
|
3 |
|
Muuntaa jokaisen nimen osan pieniksi kirjaimiksi ennen yhdistämistä. |
|
4 |
|
Kahden nimiosan välinen piste-erotin lisätään lausekkeeseen kirjaimellisena merkkinä. |
|
5 |
|
Korvaa kaikki jäljellä olevat yhdysmerkit (esim. yhdysmerkillä kirjoitetuista sukunimistä) pisteillä. |
|
6 |
|
Muuntaa minkä tahansa kolmen pisteen sarjan (joka syntyy, kun nimen osa on tyhjä tai lyhyt) yhdeksi pisteeksi. |
|
7 |
|
Tarkistaa luodun arvon suhteessa |
Esimerkki: GivenName = Anne Karin, Surname = Eksempel → anne.eksempel@eksempelkommune.no
Esimerkki, jossa sukunimessä on väliviiva: GivenName = Per, Surname = Ås-Eksempel → per.as.eksempel@eksempelkommune.no
Huom: Vaihda @eksempelkommune.no jossa organisaation todellinen verkkotunnus esiintyy sekä osoitelitteraalissa että [UNIQUE] verkkotunnusparametri. Molempien esiintymien on vastattava toisiaan.
Lausekkeiden testaaminen lausekkeenmuodostajan avulla
Käytä Sysadmin-työkaluja → Expression Builder -toimintoa, jotta voit esikatsella mitä tahansa lähdelauseketta ennen sen lisäämistä synkronointimalliin.
-
Valitse ensisijaiseksi objektityypiksi ”Käyttäjä ”.
-
Valitse testikäyttäjä hakutoiminnon avulla tai valitse satunnaisesti.
-
Kirjoita lauseke editoriin ja napsauta Suorita.
-
Tarkista tulos ja toista testi käyttäjillä, jotka edustavat ääritapauksia: yhdysmerkillä yhdistetyt nimet, yksisanaiset etunimet, nimet, joissa on erikoismerkkejä, sekä käyttäjät, joiden kohdalla nimien päällekkäisyyttä on odotettavissa.
Synkronointimallin muokkaaminen
-
Siirry kohtaan Automaatio → Synkronointi ja valitse malli vasemmanpuoleisesta valikosta.
-
Napsauta Muokkaa-painiketta (oikeassa alakulmassa) siirtyäksesi muokkaus tilaan tai käytä kynäkuvaketta (oikeassa yläkulmassa) muokataksesi tekstiä suoraan.
-
Jos haluat lisätä tai muuttaa vientimääritystä, siirry muokkausmoodissa Vienti -välilehdelle ja päivitä kyseisen rivin lähdelauseke.
-
Tallenna malli ja suorita manuaalinen synkronointi testiryhmällä tulosten tarkistamiseksi ennen kuin otat sen käyttöön kaikille käyttäjille.
Aiheeseen liittyvät artikkelit