Modèles de synchronisation AD

Cet article décrit le fonctionnement des modèles de synchronisation AD pour les utilisateurs dans eADM, le rôle de chaque onglet et de chaque champ, ainsi que la procédure à suivre pour configurer les mappages d'exportation et d'importation. Il traite des deux modèles standard fournis avec eADM : « AD : Utilisateurs actifs » et « AD : Utilisateurs désactivés ».

Qu'est-ce qu'un modèle de synchronisation ?

Un modèle de synchronisation est l'objet de configuration qui détermine les données qu'eADM écrit dans Active Directory — et celles qu'il en extrait — au cours d'un cycle de synchronisation. Il définit :

  • Quelle étape de synchronisation exécute le modèle (par exemple, « Export AD ») ?

  • Quel ensemble de règles détermine quels utilisateurs sont concernés ?

  • Emplacement des objets utilisateur dans la structure des unités d'organisation (OU) d'Active Directory (chemin d'accès à l'objet)

  • Quels attributs AD sont enregistrés et avec quelles valeurs (mappages d'exportation) ?

  • Quels attributs AD sont réimportés dans eADM (mappages d'importation) ?

Les modèles se trouvent dans la rubrique « Automatisation → Synchronisation » du menu de navigation de gauche. Chaque modèle est répertorié par son nom sous l'en-tête « Synchronisation ».

Onglets de modèles

Chaque modèle de synchronisation comporte cinq onglets : Informations, Chemin d'accès à l'objet, Visma, Exportation et Importation.

Informations

L'onglet « Informations » affiche les paramètres principaux du modèle.

Champ

Description

Id

Identifiant numérique interne du modèle.

Nom

Nom d'affichage, par exemple « AD : Utilisateurs actifs » ou « AD : Utilisateurs désactivés ».

Actif

Si le modèle est actif. Les modèles inactifs ne sont pas exécutés lors des cycles de synchronisation.

Type d'objet

Le type d'objet eADM sur lequel porte ce modèle. Les deux modèles AD standard utilisent « User ».

Description

Description facultative sous forme de texte libre.

Étape de synchronisation

L'étape de synchronisation qui exécute ce modèle, généralement « Export AD ».

Ensemble de règles

Ensemble de règles qui détermine quels utilisateurs sont pris en compte par ce modèle. Le modèle « utilisateurs actifs » utilise un ensemble de règles qui correspond aux salariés actifs ; le modèle « utilisateurs désactivés » utilise un ensemble de règles qui correspond aux salariés dont le contrat a pris fin ou qui ont été désactivés.

Suppression définitive

Si cette option est activée, eADM supprime l'objet AD lorsque l'utilisateur quitte le périmètre. Dans le modèle « Utilisateurs désactivés », cette option est généralement définie sur « Oui », avec un délai de suppression (par exemple, 90 jours) avant que l'objet ne soit définitivement supprimé.

Supprimer le répertoire personnel

Si cette option est activée, eADM supprime le répertoire personnel de l'utilisateur lors de la suppression définitive de ce dernier.

Envoyer la mise à jour complète de l'objet en cas de modifications

Si cette option est activée, tous les mappages d'exportation sont réécrits dès qu'une modification est détectée au niveau de l'utilisateur, et non plus uniquement pour les attributs modifiés.

Chemin d'accès à l'objet

L'onglet « Chemin d'accès à l'objet » définit le mappage des unités d'organisation (OU) : il indique à quel emplacement d'Active Directory eADM crée ou déplace les objets utilisateur. Chaque entrée est intitulée « Chemin d'accès à l'objet n° N » et affiche un chemin d'accès absolu composé d'éléments d'unité d'organisation (OU) et de contrôleur de domaine (DC).

Exemples tirés des modèles standard :

Modèle

Exemple de chemin absolu

AD : Utilisateurs actifs

OU=Brukere,OU=Brukerkontoer,DC=eksempel,DC=kommune,DC=no

AD : Utilisateurs désactivés

OU=Disabled users,OU=Brukerkontoer,DC=eksempel,DC=kommune,DC=no

Lorsqu'un utilisateur passe d'un périmètre actif à un périmètre désactivé, eADM déplace automatiquement l'objet AD de l'unité d'organisation (OU) active vers l'unité d'organisation (OU) désactivée.

Remarque : le chemin d'accès à l'unité organisationnelle (OU) doit correspondre à la structure réelle des unités organisationnelles dans l'Active Directory de l'organisation. Tout chemin d'accès incorrect entraînera l'échec de l'exportation. Vérifiez ce chemin auprès de l'administrateur AD de l'organisation avant de procéder à la configuration.

Exporter

L'onglet « Export » répertorie tous les mappages d'exportation, c'est-à-dire les écritures d'attributs qu'eADM effectue sur l'objet utilisateur AD à chaque cycle de synchronisation. Chaque ligne associe une expression source à un attribut cible AD.

Exporter les colonnes de mappage

Chronique

Description

Id

Identifiant de mappage interne.

Source

Valeur ou expression écrite dans la cible. Il peut s'agir d'une valeur statique (par exemple, 512, TRUE, NO), un espace réservé pour un champ (par exemple : [UserName]), ou une expression composée à l'aide du moteur d'expressions de règles (par exemple : [givenname] [surname]).

Cible

Le nom de l'attribut AD qui reçoit la valeur (par exemple, samAccountName, userPrincipalName, displayName).

Cible vide

Si la réponse est « Oui », eADM écrit la valeur même lorsque l'expression source renvoie une valeur vide, ce qui a pour effet d'effacer l'attribut dans AD.

Clé étrangère

Utilisé pour les recherches relationnelles, par exemple pour déterminer la valeur de l'attribut « manager » via User.Manager.

Ensemble de règles

Si cette option est activée, ce mappage n'est exécuté que lorsque l'utilisateur répond aux critères définis dans l'ensemble de règles spécifié, par exemple : HRM-brukere.

Correspondances d'exportation standard — AD : Utilisateurs actifs

Source

Cible

Remarques

[UserName]

samAccountName


[surname]

sn


[givenname] [surname]

displayName


[userpassword]

userPwd


512

userAccountControl

512 = compte normal activé

[Company]

company


[givenname] [surname]

cn


[Mobile]

mobile

Cible vide : Oui

[title]

title


NO

c

Code pays, valeur fixe

[Socialsecuritynumber]

employeeID


[EmployeeNumber]

employeeNumber

Ensemble de règles : Utilisateurs HRM

UserId

manager

Clé étrangère : User.Manager

[WorkPhone]

telephoneNumber

Cible vide : Oui

[givenname]

givenName


[Department] - [Title]

description


[Email]

mail


[WebUserId]

extensionAttribute14


[UserName]@eksempelkommune.no

userPrincipalName

Le suffixe de domaine est propre à chaque organisation

[Department]

department


[DepartmentNumber]

departmentNumber


Mappages d'exportation standard — AD : Utilisateurs désactivés

Source

Cible

Remarques

TRUE

msExchHideFromAddressLists

Masque le compte dans le carnet d'adresses d'Exchange/M365

Deaktivert av eAdm [SUBSTRING;0;10;[Deleted]]

description

Enregistre une note de désactivation horodatée dans l'attribut « description » d'AD

514

userAccountControl

514 = compte désactivé

Importer

L'onglet « Importation » répertorie les mappages d'importation, c'est-à-dire les attributs réimportés depuis AD vers eADM après l'étape d'exportation. Cela permet de maintenir la synchronisation entre eADM et les valeurs qu'AD peut mettre à jour de manière indépendante.

Le modèle standard « utilisateurs actifs » importe un attribut :

Source (attribut AD)

Cible (champ eADM)

Remarques

lastLogonTimestamp

ExtensionAttribute12

Lancer la synchronisation delta : Non

Configuration de l'UPN et de la norme de nommage des adresses e-mail

Le userPrincipalName et mail Les mappages déterminent la manière dont eADM génère les noms d'utilisateur et les adresses e-mail. L'expression source est évaluée par rapport aux données RH de chaque utilisateur au moment de la synchronisation.

L'expression recommandée pour la production utilise [SPLIT] pour extraire uniquement le premier prénom, [CLEAN] et [LOWER] pour normaliser le résultat, deux [REPLACE] les appels visant à nettoyer les caractères de séparation, et [UNIQUE] pour éviter les conflits d'adresses :

[UNIQUE;[LOWER;[REPLACE;[REPLACE;[LOWER;[CLEAN;[SPLIT;[GivenName]; ;0]]].[LOWER;[CLEAN;[Surname]]];-;.];...;.]]@eksempelkommune.no;Upn;@eksempelkommune.no]

L'expression donne le résultat suivant :

Étape

Fonction

Objectif

1

[SPLIT;[GivenName]; ;0]

Extrait le premier mot du champ « prénom », en ignorant les prénoms supplémentaires.

2

[CLEAN;...]

Supprime les caractères non autorisés dans les noms d'utilisateur. Remarque : [CLEAN] conserve les traits d'union.

3

[LOWER;...]

Convertit chaque partie du nom en minuscules avant la concaténation.

4

firstgivenname.surname

Le séparateur « point » entre les deux parties du nom est ajouté tel quel dans l'expression.

5

[REPLACE;...;-;.]

Remplace tous les tirets restants (par exemple, ceux des noms de famille composés) par des points.

6

[REPLACE;...;...;.]

Remplace toute suite de trois points (qui apparaît lorsqu'une partie du nom est vide ou courte) par un seul point.

7

[UNIQUE;...;Upn;@eksempelkommune.no]

Compare la valeur générée à celle de la Upn attribut pour tous les utilisateurs. S'il est déjà pris, un numéro incrémenté est ajouté à la fin. Le troisième paramètre spécifie le domaine de messagerie afin que [UNIQUE] effectue la vérification de collision sur l'adresse complète.

Exemple : GivenName = Anne Karin, Surname = Eksempelanne.eksempel@eksempelkommune.no

Exemple avec un nom de famille composé : GivenName = Per, Surname = Ås-Eksempelper.as.eksempel@eksempelkommune.no

Remarque : Remplacer @eksempelkommune.no en indiquant le domaine réel de l'organisation à la fois dans le littéral d'adresse et dans le [UNIQUE] paramètre de domaine. Les deux occurrences doivent correspondre.

Tester des expressions à l'aide du générateur d'expressions

Utilisez les outils d'administration système → Générateur d'expressions pour prévisualiser n'importe quelle expression source avant de l'appliquer à un modèle de synchronisation.

  1. Sélectionnez « Utilisateur » comme type d'objet principal.

  2. Choisissez un utilisateur test via la fonction « Rechercher » ou sélectionnez-en un au hasard.

  3. Saisissez l'expression dans l'éditeur, puis cliquez sur « Exécuter ».

  4. Vérifiez le résultat et répétez l'opération avec des utilisateurs représentant des cas limites : noms composés, prénoms d'un seul mot, noms comportant des caractères spéciaux et utilisateurs pour lesquels un conflit est à prévoir.

Modification d'un modèle de synchronisation

  1. Accédez à « Automatisation → Synchronisation » et sélectionnez le modèle dans le menu de gauche.

  2. Cliquez sur « Modifier » (en bas à droite) pour passer en mode édition, ou utilisez l'icône en forme de crayon (en haut à droite) pour modifier directement dans le texte.

  3. Pour ajouter ou modifier un mappage d'exportation, accédez à l'onglet « Export » en mode édition et mettez à jour l'expression source de la ligne concernée.

  4. Enregistrez le modèle et effectuez une synchronisation manuelle sur un groupe test afin de vérifier le résultat avant de l'activer pour tous les utilisateurs.

Dernière mise à jour :