Auth Маппинги
Раздел Auth Маппинги (/auth-mappings, Система → Auth Маппинги) определяет, в какую организационную единицу автоматически попадает сотрудник при входе через корпоративный каталог (LDAP / Active Directory). От организационной единицы зависят роли и права, которые получит пользователь — подробнее о ролях и группах см. Пользователи, группы и роли.
Это серверная часть того же механизма, который описан для конечного пользователя в Вход в систему — SSO.
Как это работает
- Сотрудник входит по логину/паролю каталога (LDAP/AD) — см. вкладку LDAP в Настройках
- Orbita получает из каталога список групп, в которых состоит пользователь
- Среди маппингов ищется правило, у которого Группа совпадает с одной из групп пользователя
- Если подходит несколько правил — выбирается с наибольшим Приоритетом
- Пользователю проставляется Организационная единица из найденного правила
Если ни одно правило не подошло, используется организационная единица по умолчанию, заданная на вкладке LDAP в Настройках (поле Организационная единица по умолчанию) — но только если у пользователя ещё не задана своя единица.
Группы пользователя в каталоге
│
▼
Поиск маппинга по имени группы
(совпадение есть?) ──нет──► Орг. единица по умолчанию (если задана)
│ да
▼
Несколько совпадений? ──да──► Берётся маппинг с большим приоритетом
│
▼
Пользователю присваивается Орг. единица маппингаПоля правила
| Поле | Описание |
|---|---|
| Группа | Имя группы во внешнем каталоге (например, строка DN из Active Directory вида CN=IT_Helpdesk,DC=domain,DC=local, либо имя группы LDAP/Authentik) |
| Организационная единица | Орг. единица Orbita, в которую попадёт пользователь при совпадении группы |
| Приоритет | Число; при совпадении нескольких правил для одного пользователя применяется правило с наибольшим значением |
Если каталог доступен для опроса, при создании или редактировании правила список групп подгружается автоматически — достаточно выбрать нужную из выпадающего списка. Если подключение к каталогу недоступно, имя группы можно ввести вручную.
Создание маппинга
- Откройте Auth Маппинги
- Нажмите кнопку добавления
- Выберите (или введите) Группу из каталога
- Выберите Организационную единицу, в которую должны попадать участники этой группы
- При необходимости задайте Приоритет — для разрешения конфликтов, если у пользователя несколько групп с разными правилами
- Сохраните
Изменение или удаление правила не меняет ретроактивно уже назначенные ранее организационные единицы у существующих пользователей — маппинг применяется при каждом новом входе.
Где это применяется
Маппинг учитывается на этапе входа через LDAP / Active Directory. Подключение каталога настраивается отдельно — см. вкладку LDAP в разделе Настройки.