Инструмент поддерживает интерфейс продукта «Форсайт. Аналитическая платформа» версий 9 и ранее.

Механизм работы с службами каталогов

При формировании подсистемы безопасности репозитория в менеджере безопасности создаются пользователи и группы. Если предполагается вход в репозитории с использованием доменной/интегрированной доменной аутентификации, то в менеджере безопасности необходимо добавить доменных пользователей и группы.

«Форсайт. Аналитическая платформа» получает информацию о доменных субъектах безопасности из службы каталогов домена или глобального каталога, которые должны быть настроены в компьютерной сети. Механизм взаимодействия зависит от типа используемой службы каталогов и от операционной системы, которая установлена на сервере службы каталогов. Поддерживается работа с такими службами каталогов, как: Active Directory, OpenLDAP.

Примечание. Взаимодействие со службами каталогов осуществляется только по протоколу LDAP.

Дополнительные настройки

Если осуществляется подключение к службе каталогов текущего домена (глобальному каталогу текущей сети) и служба сформирована на базе Active Directory (ОС Windows), то каких-либо дополнительных настроек на стороне «Форсайт. Аналитическая платформа» производить не требуется.

Если служба каталогов расположена на сервере с ОС Linux или необходимо подключиться к службе каталогов не текущей, а какой-либо другой сети (сервер с ОС Linux или Windows), то для взаимодействия будет использоваться OpenLDAP (открытая реализация протокола LDAP). При этом, если доступ к службе каталогов осуществляется с компьютера с ОС Linux, то используются системные библиотеки OpenLDAP. На компьютерах с ОС Windows потребуется установка стороннего программного обеспечения, предоставляющего реализацию OpenLDAP (например, OpenLDAP for Windows).

Если предполагается аутентификация по протоколу GSSAPI в серверах LDAP и PostgreSQL, то дополнительно необходимо установить «MIT Kerberos for Windows 4.1» (разрядность должна совпадать с разрядностью используемой версии «Форсайт. Аналитическая платформа»).

Также потребуется доработать конфигурационные файлы:

  1. В файле Settings.xml или в реестре задать параметры сопоставления атрибутов службы каталогов и атрибутов субъектов безопасности «Форсайт. Аналитическая платформа», указать учётные данные для подключения к службе каталогов.

  2. В конфигурационных файлах OpenLDAP и Kerberos необходимо задать настройки, управляющие работой в текущей сети и определяющие параметры подключения к различным доменам. Настройка осуществляется в соответствии с документацией по OpenLDAP и Kerberos. Задаваемые настройки должны учитывать параметры работы текущей компьютерной сети и должны быть скоординированы с администратором сети.

Ниже приведены примеры файла Settings.xml в зависимости от типа ОС, на базе которой работает служба каталогов. В атрибуте url укажите адрес сервера службы каталогов. Адрес указывается в следующем формате: ldap[s]://<доменное имя сервера или IP-адрес:порт>. Схема ldap указывается, если работа сервера настроена по протоколу TCP, и ldaps, если используется TLS/SSL. В качестве порта для ldap укажите 389, для ldaps - 636. В атрибуте base задайте компоненты домена. Всю необходимую информацию можно получить у администратора сети, в которой расположен сервер. В атрибутах Crs/Crsa подраздела credentials указываются учётные данные для подключения к серверу службы каталогов в зашифрованном виде. Зашифрованные значения этих атрибутов можно получить с помощью утилиты PP.Util, используя параметр /encrypt_creds. Также для совместимости с предыдущими версиями «Форсайт. Аналитическая платформа» имеется поддержка атрибутов username/password, в которых могут быть указаны имя пользователя и пароль в открытом виде. Использование открытых учётных данных не рекомендуется в целях безопасности. Если указаны обе пары атрибутов, то будут использоваться зашифрованные учётные данные.

Примечание. Задавать атрибут base одновременно в ldap.conf и в settings.xml нельзя.

Настройки для подключения к серверам на базе ОС Linux

Настройки для подключения к серверам на базе ОС Windows

См. также:

Создание учетных записей пользователей и работа с ними | Подключение доменного пользователя | Подключение доменной группы