Skip to content

Auth Маппинги

Раздел Auth Маппинги (/auth-mappings, Система → Auth Маппинги) определяет, в какую организационную единицу автоматически попадает сотрудник при входе через корпоративный каталог (LDAP / Active Directory). От организационной единицы зависят роли и права, которые получит пользователь — подробнее о ролях и группах см. Пользователи, группы и роли.

Это серверная часть того же механизма, который описан для конечного пользователя в Вход в систему — SSO.

Как это работает

  1. Сотрудник входит по логину/паролю каталога (LDAP/AD) — см. вкладку LDAP в Настройках
  2. Orbita получает из каталога список групп, в которых состоит пользователь
  3. Среди маппингов ищется правило, у которого Группа совпадает с одной из групп пользователя
  4. Если подходит несколько правил — выбирается с наибольшим Приоритетом
  5. Пользователю проставляется Организационная единица из найденного правила

Если ни одно правило не подошло, используется организационная единица по умолчанию, заданная на вкладке LDAP в Настройках (поле Организационная единица по умолчанию) — но только если у пользователя ещё не задана своя единица.

Группы пользователя в каталоге


 Поиск маппинга по имени группы
   (совпадение есть?) ──нет──► Орг. единица по умолчанию (если задана)
        │ да

 Несколько совпадений? ──да──► Берётся маппинг с большим приоритетом


 Пользователю присваивается Орг. единица маппинга

Поля правила

ПолеОписание
ГруппаИмя группы во внешнем каталоге (например, строка DN из Active Directory вида CN=IT_Helpdesk,DC=domain,DC=local, либо имя группы LDAP/Authentik)
Организационная единицаОрг. единица Orbita, в которую попадёт пользователь при совпадении группы
ПриоритетЧисло; при совпадении нескольких правил для одного пользователя применяется правило с наибольшим значением

Если каталог доступен для опроса, при создании или редактировании правила список групп подгружается автоматически — достаточно выбрать нужную из выпадающего списка. Если подключение к каталогу недоступно, имя группы можно ввести вручную.

Создание маппинга

  1. Откройте Auth Маппинги
  2. Нажмите кнопку добавления
  3. Выберите (или введите) Группу из каталога
  4. Выберите Организационную единицу, в которую должны попадать участники этой группы
  5. При необходимости задайте Приоритет — для разрешения конфликтов, если у пользователя несколько групп с разными правилами
  6. Сохраните

Изменение или удаление правила не меняет ретроактивно уже назначенные ранее организационные единицы у существующих пользователей — маппинг применяется при каждом новом входе.

Где это применяется

Маппинг учитывается на этапе входа через LDAP / Active Directory. Подключение каталога настраивается отдельно — см. вкладку LDAP в разделе Настройки.

Документация Orbita ITSM