Справочник из Active Directory строится как управляемая синхронизация: сервис читает разрешённые учетные записи по LDAP/LDAPS, преобразует атрибуты в поля карточки, разрешает связи с руководителями и применяет правила деактивации. Важно заранее определить фильтр пользователей, карту полей и поведение при удалении или блокировке учетной записи.
Карта атрибутов AD
| Атрибут AD | Поле справочника | Правило обработки |
|---|---|---|
objectGUID | Стабильный внешний ID | Не использовать ФИО или email как идентификатор |
displayName | ФИО | Проверять пустые значения и служебные аккаунты |
telephoneNumber | Внутренний телефон | Нормализовать добавочные номера |
mobile | Мобильный телефон | Показывать только разрешённым ролям |
mail | Корпоративный email | Приводить к нижнему регистру, проверять дубли |
department | Подразделение | Согласовать справочник названий с HR |
title | Должность | Не смешивать с ролью доступа |
manager | Руководитель | Разрешать DN после загрузки всех карточек |
thumbnailPhoto | Фотография | Ограничить размер и определить срок хранения |
Схема синхронизации
- Подключение: отдельная read-only учетная запись обращается к согласованному Base DN по LDAPS.
- Выборка: LDAP-фильтр исключает компьютеры, служебные аккаунты и отключённых пользователей.
- Преобразование: значения нормализуются, а внешний ID связывает запись AD с карточкой.
- Проверка: система выявляет дубли, отсутствующих руководителей и некорректные телефоны.
- Применение: изменения записываются пакетно, результат и ошибки попадают в журнал.
Базовый фильтр зависит от структуры каталога. Например, отправной точкой может быть (&(objectCategory=person)(objectClass=user)(!(userAccountControl:1.2.840.113556.1.4.803:=2))), но перед эксплуатацией его нужно ограничить нужными OU и проверить на тестовой выборке.
Что делать с уволенными сотрудниками
Физическое удаление при первом отсутствии в выборке рискованно: контроллер может быть временно недоступен, а сотрудника могли переместить в другую OU. Надёжнее использовать жизненный цикл: «активен» → «не найден при синхронизации» → «деактивирован» → «удалён после срока хранения». Для каждой смены состояния нужен журнал с внешним ID и временем операции.
Группы и права доступа
AD-группы удобно использовать для назначения ролей, но не стоит превращать каждую группу в роль приложения. Согласуйте небольшой набор: пользователь, редактор HR, администратор источника данных и аудитор. Отдельно задайте видимость мобильного телефона, кабинета, фотографии и других ограниченных полей.
Проверка перед запуском
- Сравнить количество активных пользователей в выбранных OU и в справочнике.
- Проверить циклы и отсутствующие связи
manager. - Временно отключить LDAP и убедиться, что старые данные не удаляются.
- Перевести тестового сотрудника между отделами и проверить оргструктуру.
- Убедиться, что секрет bind-аккаунта не хранится в исходном коде или журнале.
Страница blank" rel="noopener noreferrer" class="text-[#66FCF1] hover:text-[#45A29E] hover:underline transition-colors">SC Nexus для Active Directory описывает готовый сценарий, а чек-лист технических требований поможет подготовить инфраструктуру.
Нужен корпоративный справочник сотрудников?
Посмотрите SC Nexus: AD/LDAP, оргструктура, поиск, Docker и on-premise внедрение.
