Първи стъпки
Тази страница води тенанта от нищо до първата му промяна в Active Directory. Нужни са ви:
- организация в Entrosity Hub с тенант на Entrosity Axis и конектор на обекта, инсталиран на домейн контролер (Подготовка на домейн контролера);
- ролята Tenant admin във Vertex за тази организация;
- човек, който е локален администратор на домейн контролера (за локалната защита на конектора).
Стъпките по-долу назовават какво правите, а не къде щраквате: докато уеб интерфейсът на Vertex стане достъпен, всяка стъпка е едно извикване на API (Vertex API). Извикванията са дадени в скоби.
1. Включете Vertex за организацията
Докато Vertex е в бета версия, само администраторите на платформата го виждат. Администратор на платформата го пуска за организацията в Hub (Продукти в бета версия), а администраторите на организацията дават Tenant admin или Helpdesk на членовете си (Роли).
2. Подгответе домейн контролера
Инсталирайте конектора на обекта на Axis на домейн контролер, уверете се, че отдалеченото управление на Windows PowerShell работи, и създайте AD акаунта, като който действа Vertex, с права върху OU, които ще управлява: Подготовка на домейн контролера. Направете това първо; настройките по-долу се позовават на него.
3. Настройте директорията
Изберете за тенанта (PUT /tenants/{tenantID}/directory/settings):
| Настройка | Какво да въведете |
|---|---|
| Конектор | Конекторът на Axis на домейн контролера. Предлагат се само конектори, които могат да изпълняват задачи на Vertex (GET …/directory/connectors, supports_vertex). |
| Домейн контролер (по желание) | Името на хоста на конкретен домейн контролер; празно – този на конектора. |
| AD акаунт и парола | Акаунтът от стъпка 2, като DOMAIN\name или name@domain. Паролата се пази криптирана и не се показва повече; пропуснете я при следващи промени, за да остане същата. |
| Управлявани OU | Отличителните имена (DN) на OU, които Vertex може да променя, например OU=Students,OU=School,DC=school,DC=local (до 100). Всичко под тях може да се променя; всичко останало е само за четене. |
| OU по подразбиране за потребители | Къде отиват новите потребители, когато не е дадена OU; една от управляваните OU или под нея. |
| UPN суфикс | Образува userPrincipalName (<име за вход>@<суфикс>) за нови потребители без такъв, например school.local. |
| Атрибути на потребителите | Допълнителни атрибути, които синхронизацията чете за всеки потребител (например employeeType, extensionAttribute1), освен основния набор. |
| Интервал на синхронизация | Минути между синхронизациите, от 5 до 1440 (по подразбиране 30). |
| Превключватели за промени | Потребители, групи, OU, GPO, политики за пароли, изтриване. Оставете ги изключени, докато тестът и първата синхронизация не изглеждат наред. |
Запазването изисква потвърждение с парола (step-up): потвърждавате
паролата си в Hub (step_up_token). Промяната се записва в одитния
журнал като directory.settings.update, без паролата. Нов конектор, AD
акаунт или парола стартират синхронизация скоро след това.
4. Приемете локалната защита на домейн контролера
Конекторът отказва всяка промяна, докато локален администратор на домейн контролера не приеме управляваните OU. Приемете ги сега, преди Vertex да е изпратил каквато и да е задача: на домейн контролера отворете команден ред с администраторски права и изпълнете:
cd "C:\Program Files\RMM Connector"
rmm-connector vertex guard accept --ou "OU=Students,OU=School,DC=school,DC=local" --ou "OU=Staff,OU=School,DC=school,DC=local"
rmm-connector vertex guard set --gpo on --pso on --deletes on
- Дайте по едно
--ouза всяка управлявана OU, точно списъка от настройките на Vertex от стъпка 3 (всички, без други; главните букви и интервалите след запетаите нямат значение). Ако списъците се различават, промените се отказват сguard_pending, докато не приемете списъка на Vertex. acceptпоказва OU и ви моли да въведетеyes.setвключва промените на GPO, на политики за пароли и изтриването, които са изключени в нова защита (потребителите, групите и OU са включени). Оставете изключено това, което Vertex не трябва да прави.- Лимитът по подразбиране от 1000 записа в минута побира цяла партида от групов импорт (до 200 реда) и промяна на членство (до 500 добавени и 500 премахнати члена); не е нужно да го увеличавате.
Ако Vertex вече е изпратил промяна, конекторът знае управляваните OU
(промяната е отказана с guard_pending): vertex guard show ги показва,
а vertex guard accept без --ou ги приема.
Подробности: Локалната защита на конектора.
5. Тествайте връзката
Пуснете теста (POST …/directory/test). Той се изпълнява на домейн
контролера като AD акаунта и докладва в domain на настройките:
- домейна (DNS и NetBIOS име, функционално ниво), домейн контролера, който е отговорил, и акаунта, като който е работил скриптът;
- намерените PowerShell модули (
ActiveDirectory,GroupPolicy); - контейнера за настройки на пароли;
- кои управлявани OU съществуват (
managed_ous_ok) и кои не (managed_ous_missing); - UPN суфиксите на гората.
Неуспешният тест посочва причината: logon_failed (грешна парола),
access_denied (често: акаунтът не е в Remote Management Users),
missing_module и останалите в Отстраняване на проблеми.
6. Пуснете първата синхронизация
Стартирайте синхронизация (POST …/directory/sync). Тя прочита всеки
потребител, група, OU, политика за пароли и GPO на домейна в огледалото на
Vertex; голям домейн отнема няколко минути. След това списъците и прегледът
(GET …/directory/overview) показват броя, а всеки обект е отбелязан дали
може да се променя (in_scope) и дали е защитен (protected).
Проверете дали обектите, които очаквате да управлявате, са in_scope. Ако
не са, коригирайте управляваните OU и приемете коригирания списък на
домейн контролера (стъпка 4).
7. Включете промените
Включете в настройките превключвателите, които ви трябват (например потребители и групи). Включете изтриване само ако Vertex трябва да изтрива обекти. Всеки превключвател има двойник в локалната защита (стъпка 4).
8. Направете първата промяна
Направете първа, безобидна промяна, например променете описанието на
тестов потребител. Операцията минава от queued през running до
succeeded, а потребителят в огледалото показва новата стойност. Следете
операция с GET …/operations/{operationID}?wait=20, което отговаря веднага
щом тя приключи. Ако завърши с guard_pending, сравнете vertex guard show на домейн контролера с управляваните OU във Vertex.
Следващи стъпки
- Дайте на поддръжката ролята ѝ в Hub (Роли).
- Управлявайте потребители, импортирайте потребители от CSV файл, групи и OU, групови правила и политики за пароли.
- Ако нещо бъде отказано, вижте Отстраняване на проблеми.