Преминете към основното съдържание

Потребители

Vertex показва всеки потребител на домейна от огледалото си и променя потребителите под управляваните OU. Всяка промяна е операция, която конекторът изпълнява на домейн контролера; потребителят в огледалото се обновява, когато тя успее.

Уеб интерфейсът е в разработка

Тази страница описва какво можете да направите; извикванията на API са дадени в скоби (Vertex API).

Намиране на потребители​

Списъкът с потребители (GET /tenants/{tenantID}/users) може да се филтрира по:

  • текст (q): част от името, името за вход, UPN, показваното име или имейла;
  • OU (ou): само потребителите под OU, зададена с DN;
  • включени или изключени (enabled=true|false);
  • заключени (locked=true);
  • член на група (member_of, DN на групата; преки членове).

Списъците са на страници (page, page_size до 500). За всеки потребител се показват името за вход, UPN, показваното име, имейлът, дали е включен и заключен, групите му, последното влизане и последната промяна, както и два флага:

ФлагЗначение
in_scopeПод управлявана OU: Vertex може да го променя.
protectedПривилегирован или вграден (adminCount=1, isCriticalSystemObject, относителен идентификатор под 1000): Vertex никога не го променя.

Един потребител​

Детайлите на потребител (GET …/objects/{objectID}) съдържат всеки атрибут, който огледалото пази. Четенето на живо (POST …/objects/{objectID}/refresh) иска от домейн контролера всички атрибути на потребителя, плюс изчисляемите (msDS-ResultantPSO, msDS-User-Account-Control-Computed, msDS-UserPasswordExpiryTimeComputed), и списъка с атрибути, които AD акаунтът може да записва върху него (writable). Използвайте го, преди да редактирате атрибут, който синхронизацията не чете.

Стойностите са низове: числата – в десетичен запис, датите – като yyyy-MM-ddTHH:mm:ssZ, SID и GUID – в обичайния им текстов вид, булевите стойности – като TRUE/FALSE, а двоичните стойности – като b64:, последвано от base64.

Създаване на потребител​

Нов потребител (POST …/users, Tenant admin) приема:

ПолеПо подразбиране
Име за вход (sam_account_name, задължително)Най-много 20 знака, без " / \ [ ] : ; | = , + * ? < > @.
OUOU по подразбиране за потребители от настройките. Трябва да е управлявана OU или под нея.
Име (CN, най-много 64 знака)„собствено име фамилия“, иначе името за вход.
UPN<име за вход>@<UPN суфикс>, когато е зададен суфикс.
Собствено име, фамилия, показвано имеПоказвано име: „собствено име фамилия“.
ПаролаБез парола акаунтът се създава изключен.
ВключенДа (само с парола).
Смяна на паролата при следващо влизанеДа.
Паролата никога не изтича, потребителят не може да сменя паролатаНе.
АтрибутиВсякакви други атрибути, както по-долу.
ГрупиДо 100 DN на групи, в които да бъде добавен потребителят.

Ако задаването на паролата е неуспешно (например тя не отговаря на политиката за пароли на домейна, password_policy), наполовина създаденият акаунт се изтрива отново, така че неуспешното създаване не оставя нищо.

Промяна на атрибути​

Всеки атрибут, който не е в забранения списък, може да се промени (PATCH …/objects/{objectID}), с четири вида промяна в една заявка:

ПромянаЕфект
setЗаменя всички стойности на атрибута.
addДобавя стойности към многостойностен атрибут.
removeПремахва стойности от многостойностен атрибут.
clearПремахва всички стойности.
{
"set": { "department": ["10A"], "title": ["Student"], "thumbnailPhoto": ["b64:/9j/4AAQSkZJRg…"] },
"add": { "otherTelephone": ["+359 2 123 4567"] },
"clear": ["description"]
}
  • Имената на атрибутите са LDAP имена (physicalDeliveryOfficeName, extensionAttribute1, …); главните и малките букви нямат значение.
  • Стойностите са текстовият вид на атрибута; двоичните атрибути приемат b64:<base64> (например thumbnailPhoto, jpegPhoto).
  • Най-много 1000 стойности на атрибут и 64 KiB на стойност.
  • Схемата (GET …/directory/schema?class=user) изброява всеки атрибут на потребители, групи и OU: синтаксис, единична или многократна стойност, само за системата, изчисляем, диапазон и denied за забранения списък. POST …/directory/schema/refresh я прочита отново от домейна.
  • За да чете синхронизацията атрибут за всеки потребител, добавете го в атрибутите на потребителите в настройките.

Helpdesk може да променя само тези атрибути за контакт на потребителите: givenName, sn, initials, displayName, description, mail, telephoneNumber, mobile, homePhone, ipPhone, facsimileTelephoneNumber, physicalDeliveryOfficeName, department, title, company, streetAddress, l, st, postalCode, co, c, wWWHomePage, info.

Атрибути, които Vertex никога не променя​

Тези атрибути се отказват при всяка промяна на атрибути, в атрибутите на нов потребител и в груповия импорт (denied_attribute или invalid_column в CSV), както от Vertex, така и отново от скрипта на домейн контролера:

objectGUID, objectSid, sIDHistory, objectClass, objectCategory, distinguishedName, cn, name, ou, nTSecurityDescriptor, adminCount, isCriticalSystemObject, primaryGroupID, userAccountControl, unicodePwd, userPassword, dBCSPwd, supplementalCredentials, pwdLastSet, lockoutTime, member, memberOf, servicePrincipalName, msDS-AllowedToDelegateTo, msDS-AllowedToActOnBehalfOfOtherIdentity, msDS-KeyCredentialLink, altSecurityIdentities, userCertificate, groupType, sAMAccountType, msDS-PSOAppliesTo, gPLink, gPOptions, msDS-SupportedEncryptionTypes, scriptPath, msDS-ResultantPSO, isDeleted, instanceType, whenCreated, whenChanged, uSNCreated, uSNChanged, objectVersion, systemFlags, unixUserPassword, msSFU30Password, ms-Mcs-AdmPwd, msLAPS-Password, msLAPS-EncryptedPassword, msDS-ManagedPassword, msDS-HostServiceAccount.

Паролите, отключването, включването, членството в групи, преименуването и преместването имат собствени операции по-долу.

Пароли, отключване, включване​

ДействиеКакво прави
Смяна на парола (POST …/users/{objectID}/password)Задава нова парола (най-много 256 знака). По подразбиране потребителят трябва да я смени при следващо влизане (must_change) и акаунтът се отключва (unlock). Парола, отказана от домейна, завършва с password_policy.
Отключване (POST …/users/{objectID}/unlock)Отключва заключен акаунт.
Включване / изключване (PUT …/users/{objectID}/enabled)Включва или изключва акаунта.

Новата парола отива до конектора веднъж, криптирана дотогава, и никога не се показва в операцията, в API-то или в одитния журнал.

Преместване, преименуване, изтриване​

ДействиеПравила
Преместване (POST …/objects/{objectID}/move)В управлявана OU или под нея.
Преименуване (POST …/objects/{objectID}/rename)Променя CN (най-много 64 знака); името за вход и UPN остават.
Изтриване (DELETE …/objects/{objectID})Изисква превключвателя изтриване (в настройките и в защитата на конектора) и потвърждение с парола (X-Step-Up-Token). Защитата от случайно изтриване на потребителя се премахва от Vertex преди изтриването. Във Vertex няма отмяна; възстановете от кошчето на AD (AD Recycle Bin), ако е включено.

Членство в групи​

POST …/users/{objectID}/groups добавя потребителя в групи и го премахва от други (add, remove: до 100 DN на групи всяко); всяка група е една операция. Групата трябва да е под управлявана OU и да не е защитена (така никой не може да добавя потребители в Domain Admins чрез Vertex). Helpdesk също може да прави това.

От страната на групата вижте Групи и OU.

Действия върху много потребители​

POST …/users/bulk-actions изпълнява едно действие за до 500 потребители:

ДействиеОперации
enable, disable, unlockПо една на потребител.
move (с target_ou)По една на потребител.
add_to_group, remove_from_group (с group_dn)Една промяна на членството за всички потребители.
deleteПо една на потребител; Tenant admin и потвърждение с парола.

Отговорът изброява операциите, поставени в опашката; отказаните потребители (например защитените) са пропуснати.

Следене на операция​

Всяко действие отговаря с 202 и операцията. Следете я с GET …/operations/{operationID}?wait=20 (отговаря веднага щом операцията приключи или след 20 секунди) или със събитието vertex.operation от потока на живо. POST …/operations/{operationID}/cancel отменя операция, която не е приключила (доколкото е възможно, ако вече се изпълнява). Списъкът с операции (GET …/operations) може да се филтрира по обект, състояние, клас и само промени.