Как сделать справочник сотрудников из Active Directory
Active Directory / Интеграция

Как сделать справочник сотрудников из Active Directory

Н
Никита
17 авг. 2026 г.
Справочник из Active Directory строится как управляемая синхронизация: сервис читает разрешённые учетные записи по LDAP/LDAPS, преобразует атрибуты в поля карточки, разрешает связи с руководителями и применяет правила деактивации. Важно заранее определить фильтр пользователей, карту полей и поведение при удалении или блокировке учетной записи.

Карта атрибутов AD

Атрибут ADПоле справочникаПравило обработки
objectGUIDСтабильный внешний IDНе использовать ФИО или email как идентификатор
displayNameФИОПроверять пустые значения и служебные аккаунты
telephoneNumberВнутренний телефонНормализовать добавочные номера
mobileМобильный телефонПоказывать только разрешённым ролям
mailКорпоративный emailПриводить к нижнему регистру, проверять дубли
departmentПодразделениеСогласовать справочник названий с HR
titleДолжностьНе смешивать с ролью доступа
managerРуководительРазрешать DN после загрузки всех карточек
thumbnailPhotoФотографияОграничить размер и определить срок хранения

Схема синхронизации

  1. Подключение: отдельная read-only учетная запись обращается к согласованному Base DN по LDAPS.
  2. Выборка: LDAP-фильтр исключает компьютеры, служебные аккаунты и отключённых пользователей.
  3. Преобразование: значения нормализуются, а внешний ID связывает запись AD с карточкой.
  4. Проверка: система выявляет дубли, отсутствующих руководителей и некорректные телефоны.
  5. Применение: изменения записываются пакетно, результат и ошибки попадают в журнал.

Базовый фильтр зависит от структуры каталога. Например, отправной точкой может быть (&(objectCategory=person)(objectClass=user)(!(userAccountControl:1.2.840.113556.1.4.803:=2))), но перед эксплуатацией его нужно ограничить нужными OU и проверить на тестовой выборке.

Что делать с уволенными сотрудниками

Физическое удаление при первом отсутствии в выборке рискованно: контроллер может быть временно недоступен, а сотрудника могли переместить в другую OU. Надёжнее использовать жизненный цикл: «активен» → «не найден при синхронизации» → «деактивирован» → «удалён после срока хранения». Для каждой смены состояния нужен журнал с внешним ID и временем операции.

Группы и права доступа

AD-группы удобно использовать для назначения ролей, но не стоит превращать каждую группу в роль приложения. Согласуйте небольшой набор: пользователь, редактор HR, администратор источника данных и аудитор. Отдельно задайте видимость мобильного телефона, кабинета, фотографии и других ограниченных полей.

Проверка перед запуском

  • Сравнить количество активных пользователей в выбранных OU и в справочнике.
  • Проверить циклы и отсутствующие связи manager.
  • Временно отключить LDAP и убедиться, что старые данные не удаляются.
  • Перевести тестового сотрудника между отделами и проверить оргструктуру.
  • Убедиться, что секрет bind-аккаунта не хранится в исходном коде или журнале.

Страница blank" rel="noopener noreferrer" class="text-[#66FCF1] hover:text-[#45A29E] hover:underline transition-colors">SC Nexus для Active Directory описывает готовый сценарий, а чек-лист технических требований поможет подготовить инфраструктуру.

Нужен корпоративный справочник сотрудников?

Посмотрите SC Nexus: AD/LDAP, оргструктура, поиск, Docker и on-premise внедрение.