Преминете към основното съдържание

Първи стъпки

Тази страница води тенанта от нищо до първата му промяна в Active Directory. Нужни са ви:

  • организация в Entrosity Hub с тенант на Entrosity Axis и конектор на обекта, инсталиран на домейн контролер (Подготовка на домейн контролера);
  • ролята Tenant admin във Vertex за тази организация;
  • човек, който е локален администратор на домейн контролера (за локалната защита на конектора).
Уеб интерфейсът е в разработка

Стъпките по-долу назовават какво правите, а не къде щраквате: докато уеб интерфейсът на Vertex стане достъпен, всяка стъпка е едно извикване на API (Vertex API). Извикванията са дадени в скоби.

1. Включете Vertex за организацията​

Докато Vertex е в бета версия, само администраторите на платформата го виждат. Администратор на платформата го пуска за организацията в Hub (Продукти в бета версия), а администраторите на организацията дават Tenant admin или Helpdesk на членовете си (Роли).

2. Подгответе домейн контролера​

Инсталирайте конектора на обекта на Axis на домейн контролер, уверете се, че отдалеченото управление на Windows PowerShell работи, и създайте AD акаунта, като който действа Vertex, с права върху OU, които ще управлява: Подготовка на домейн контролера. Направете това първо; настройките по-долу се позовават на него.

3. Настройте директорията​

Изберете за тенанта (PUT /tenants/{tenantID}/directory/settings):

НастройкаКакво да въведете
КонекторКонекторът на Axis на домейн контролера. Предлагат се само конектори, които могат да изпълняват задачи на Vertex (GET …/directory/connectors, supports_vertex).
Домейн контролер (по желание)Името на хоста на конкретен домейн контролер; празно – този на конектора.
AD акаунт и паролаАкаунтът от стъпка 2, като DOMAIN\name или name@domain. Паролата се пази криптирана и не се показва повече; пропуснете я при следващи промени, за да остане същата.
Управлявани OUОтличителните имена (DN) на OU, които Vertex може да променя, например OU=Students,OU=School,DC=school,DC=local (до 100). Всичко под тях може да се променя; всичко останало е само за четене.
OU по подразбиране за потребителиКъде отиват новите потребители, когато не е дадена OU; една от управляваните OU или под нея.
UPN суфиксОбразува userPrincipalName (<име за вход>@<суфикс>) за нови потребители без такъв, например school.local.
Атрибути на потребителитеДопълнителни атрибути, които синхронизацията чете за всеки потребител (например employeeType, extensionAttribute1), освен основния набор.
Интервал на синхронизацияМинути между синхронизациите, от 5 до 1440 (по подразбиране 30).
Превключватели за промениПотребители, групи, OU, GPO, политики за пароли, изтриване. Оставете ги изключени, докато тестът и първата синхронизация не изглеждат наред.

Запазването изисква потвърждение с парола (step-up): потвърждавате паролата си в Hub (step_up_token). Промяната се записва в одитния журнал като directory.settings.update, без паролата. Нов конектор, AD акаунт или парола стартират синхронизация скоро след това.

4. Приемете локалната защита на домейн контролера​

Конекторът отказва всяка промяна, докато локален администратор на домейн контролера не приеме управляваните OU. Приемете ги сега, преди Vertex да е изпратил каквато и да е задача: на домейн контролера отворете команден ред с администраторски права и изпълнете:

cd "C:\Program Files\RMM Connector"
rmm-connector vertex guard accept --ou "OU=Students,OU=School,DC=school,DC=local" --ou "OU=Staff,OU=School,DC=school,DC=local"
rmm-connector vertex guard set --gpo on --pso on --deletes on
  • Дайте по едно --ou за всяка управлявана OU, точно списъка от настройките на Vertex от стъпка 3 (всички, без други; главните букви и интервалите след запетаите нямат значение). Ако списъците се различават, промените се отказват с guard_pending, докато не приемете списъка на Vertex.
  • accept показва OU и ви моли да въведете yes.
  • set включва промените на GPO, на политики за пароли и изтриването, които са изключени в нова защита (потребителите, групите и OU са включени). Оставете изключено това, което Vertex не трябва да прави.
  • Лимитът по подразбиране от 1000 записа в минута побира цяла партида от групов импорт (до 200 реда) и промяна на членство (до 500 добавени и 500 премахнати члена); не е нужно да го увеличавате.

Ако Vertex вече е изпратил промяна, конекторът знае управляваните OU (промяната е отказана с guard_pending): vertex guard show ги показва, а vertex guard accept без --ou ги приема.

Подробности: Локалната защита на конектора.

5. Тествайте връзката​

Пуснете теста (POST …/directory/test). Той се изпълнява на домейн контролера като AD акаунта и докладва в domain на настройките:

  • домейна (DNS и NetBIOS име, функционално ниво), домейн контролера, който е отговорил, и акаунта, като който е работил скриптът;
  • намерените PowerShell модули (ActiveDirectory, GroupPolicy);
  • контейнера за настройки на пароли;
  • кои управлявани OU съществуват (managed_ous_ok) и кои не (managed_ous_missing);
  • UPN суфиксите на гората.

Неуспешният тест посочва причината: logon_failed (грешна парола), access_denied (често: акаунтът не е в Remote Management Users), missing_module и останалите в Отстраняване на проблеми.

6. Пуснете първата синхронизация​

Стартирайте синхронизация (POST …/directory/sync). Тя прочита всеки потребител, група, OU, политика за пароли и GPO на домейна в огледалото на Vertex; голям домейн отнема няколко минути. След това списъците и прегледът (GET …/directory/overview) показват броя, а всеки обект е отбелязан дали може да се променя (in_scope) и дали е защитен (protected).

Проверете дали обектите, които очаквате да управлявате, са in_scope. Ако не са, коригирайте управляваните OU и приемете коригирания списък на домейн контролера (стъпка 4).

7. Включете промените​

Включете в настройките превключвателите, които ви трябват (например потребители и групи). Включете изтриване само ако Vertex трябва да изтрива обекти. Всеки превключвател има двойник в локалната защита (стъпка 4).

8. Направете първата промяна​

Направете първа, безобидна промяна, например променете описанието на тестов потребител. Операцията минава от queued през running до succeeded, а потребителят в огледалото показва новата стойност. Следете операция с GET …/operations/{operationID}?wait=20, което отговаря веднага щом тя приключи. Ако завърши с guard_pending, сравнете vertex guard show на домейн контролера с управляваните OU във Vertex.

Следващи стъпки​