Потребители
Vertex показва всеки потребител на домейна от огледалото си и променя потребителите под управляваните OU. Всяка промяна е операция, която конекторът изпълнява на домейн контролера; потребителят в огледалото се обновява, когато тя успее.
Тази страница описва какво можете да направите; извикванията на API са дадени в скоби (Vertex API).
Намиране на потребители
Списъкът с потребители (GET /tenants/{tenantID}/users) може да се
филтрира по:
- текст (
q): част от името, името за вход, UPN, показваното име или имейла; - OU (
ou): само потребителите под OU, зададена с DN; - включени или изключени (
enabled=true|false); - заключени (
locked=true); - член на група (
member_of, DN на групата; преки членове).
Списъците са на страници (page, page_size до 500). За всеки потребител
се показват името за вход, UPN, показваното име, имейлът, дали е включен и
заключен, групите му, последното влизане и последната промяна, както и два
флага:
| Флаг | Значение |
|---|---|
in_scope | Под управлявана OU: Vertex може да го променя. |
protected | Привилегирован или вграден (adminCount=1, isCriticalSystemObject, относителен идентификатор под 1000): Vertex никога не го променя. |
Един потребител
Детайлите на потребител (GET …/objects/{objectID}) съдържат всеки
атрибут, който огледалото пази. Четенето на живо
(POST …/objects/{objectID}/refresh) иска от домейн контролера всички
атрибути на потребителя, плюс изчисляемите (msDS-ResultantPSO,
msDS-User-Account-Control-Computed,
msDS-UserPasswordExpiryTimeComputed), и списъка с атрибути, които AD
акаунтът може да записва върху него (writable). Използвайте го, преди да
редактирате атрибут, който синхронизацията не чете.
Стойностите са низове: числата – в десетичен запис, датите – като
yyyy-MM-ddTHH:mm:ssZ, SID и GUID – в обичайния им текстов вид, булевите
стойности – като TRUE/FALSE, а двоичните стойности – като b64:,
последвано от base64.
Създаване на потребител
Нов потребител (POST …/users, Tenant admin) приема:
| Поле | По подразбиране |
|---|---|
Име за вход (sam_account_name, задължително) | Най-много 20 знака, без " / \ [ ] : ; | = , + * ? < > @. |
| OU | OU по подразбиране за потребители от настройките. Трябва да е управлявана OU или под нея. |
| Име (CN, най-много 64 знака) | „собствено име фамилия“, иначе името за вход. |
| UPN | <име за вход>@<UPN суфикс>, когато е зададен суфикс. |
| Собствено име, фамилия, показвано име | Показвано име: „собствено име фамилия“. |
| Парола | Без парола акаунтът се създава изключен. |
| Включен | Да (само с парола). |
| Смяна на паролата при следващо влизане | Да. |
| Паролата никога не изтича, потребителят не може да сменя паролата | Не. |
| Атрибути | Всякакви други атрибути, както по-долу. |
| Групи | До 100 DN на групи, в които да бъде добавен потребителят. |
Ако задаването на паролата е неуспешно (например тя не отговаря на
политиката за пароли на домейна, password_policy), наполовина създаденият
акаунт се изтрива отново, така че неуспешното създаване не оставя нищо.
Промяна на атрибути
Всеки атрибут, който не е в забранения списък, може да се промени
(PATCH …/objects/{objectID}), с четири вида промяна в една заявка:
| Промяна | Ефект |
|---|---|
set | Заменя всички стойности на атрибута. |
add | Добавя стойности към многостойностен атрибут. |
remove | Премахва стойности от многостойностен атрибут. |
clear | Премахва всички стойности. |
{
"set": { "department": ["10A"], "title": ["Student"], "thumbnailPhoto": ["b64:/9j/4AAQSkZJRg…"] },
"add": { "otherTelephone": ["+359 2 123 4567"] },
"clear": ["description"]
}
- Имената на атрибутите са LDAP имена (
physicalDeliveryOfficeName,extensionAttribute1, …); главните и малките букви нямат значение. - Стойностите са текстовият вид на атрибута; двоичните атрибути
приемат
b64:<base64>(напримерthumbnailPhoto,jpegPhoto). - Най-много 1000 стойности на атрибут и 64 KiB на стойност.
- Схемата (
GET …/directory/schema?class=user) изброява всеки атрибут на потребители, групи и OU: синтаксис, единична или многократна стойност, само за системата, изчисляем, диапазон иdeniedза забранения списък.POST …/directory/schema/refreshя прочита отново от домейна. - За да чете синхронизацията атрибут за всеки потребител, добавете го в атрибутите на потребителите в настройките.
Helpdesk може да променя само тези атрибути за контакт на
потребителите: givenName, sn, initials, displayName,
description, mail, telephoneNumber, mobile, homePhone, ipPhone,
facsimileTelephoneNumber, physicalDeliveryOfficeName, department,
title, company, streetAddress, l, st, postalCode, co, c,
wWWHomePage, info.
Атрибути, които Vertex никога не променя
Тези атрибути се отказват при всяка промяна на атрибути, в атрибутите на
нов потребител и в груповия импорт (denied_attribute или
invalid_column в CSV), както от Vertex, така и отново от скрипта на
домейн контролера:
objectGUID, objectSid, sIDHistory, objectClass, objectCategory,
distinguishedName, cn, name, ou, nTSecurityDescriptor,
adminCount, isCriticalSystemObject, primaryGroupID,
userAccountControl, unicodePwd, userPassword, dBCSPwd,
supplementalCredentials, pwdLastSet, lockoutTime, member,
memberOf, servicePrincipalName, msDS-AllowedToDelegateTo,
msDS-AllowedToActOnBehalfOfOtherIdentity, msDS-KeyCredentialLink,
altSecurityIdentities, userCertificate, groupType,
sAMAccountType, msDS-PSOAppliesTo, gPLink, gPOptions,
msDS-SupportedEncryptionTypes, scriptPath, msDS-ResultantPSO,
isDeleted, instanceType, whenCreated, whenChanged, uSNCreated,
uSNChanged, objectVersion, systemFlags, unixUserPassword,
msSFU30Password, ms-Mcs-AdmPwd, msLAPS-Password,
msLAPS-EncryptedPassword, msDS-ManagedPassword,
msDS-HostServiceAccount.
Паролите, отключването, включването, членството в групи, преименуването и преместването имат собствени операции по-долу.
Пароли, отключване, включване
| Действие | Какво прави |
|---|---|
Смяна на парола (POST …/users/{objectID}/password) | Задава нова парола (най-много 256 знака). По подразбиране потребителят трябва да я смени при следващо влизане (must_change) и акаунтът се отключва (unlock). Парола, отказана от домейна, завършва с password_policy. |
Отключване (POST …/users/{objectID}/unlock) | Отключва заключен акаунт. |
Включване / изключване (PUT …/users/{objectID}/enabled) | Включва или изключва акаунта. |
Новата парола отива до конектора веднъж, криптирана дотогава, и никога не се показва в операцията, в API-то или в одитния журнал.
Преместване, преименуване, изтриване
| Действие | Правила |
|---|---|
Преместване (POST …/objects/{objectID}/move) | В управлявана OU или под нея. |
Преименуване (POST …/objects/{objectID}/rename) | Променя CN (най-много 64 знака); името за вход и UPN остават. |
Изтриване (DELETE …/objects/{objectID}) | Изисква превключвателя изтриване (в настройките и в защитата на конектора) и потвърждение с парола (X-Step-Up-Token). Защитата от случайно изтриване на потребителя се премахва от Vertex преди изтриването. Във Vertex няма отмяна; възстановете от кошчето на AD (AD Recycle Bin), ако е включено. |
Членство в групи
POST …/users/{objectID}/groups добавя потребителя в групи и го премахва
от други (add, remove: до 100 DN на групи всяко); всяка група е една
операция. Групата трябва да е под управлявана OU и да не е защитена (така
никой не може да добавя потребители в Domain Admins чрез Vertex).
Helpdesk също може да прави това.
От страната на групата вижте Групи и OU.
Действия върху много потребители
POST …/users/bulk-actions изпълнява едно действие за до 500
потребители:
| Действие | Операции |
|---|---|
enable, disable, unlock | По една на потребител. |
move (с target_ou) | По една на потребител. |
add_to_group, remove_from_group (с group_dn) | Една промяна на членството за всички потребители. |
delete | По една на потребител; Tenant admin и потвърждение с парола. |
Отговорът изброява операциите, поставени в опашката; отказаните потребители (например защитените) са пропуснати.
Следене на операция
Всяко действие отговаря с 202 и операцията. Следете я с
GET …/operations/{operationID}?wait=20 (отговаря веднага щом операцията
приключи или след 20 секунди) или със събитието vertex.operation от
потока на живо. POST …/operations/{operationID}/cancel отменя операция,
която не е приключила (доколкото е възможно, ако вече се изпълнява).
Списъкът с операции (GET …/operations) може да се филтрира по обект,
състояние, клас и само промени.