本文面向身份集成管理员。完成后,你可以按照当前页面完成“通讯录集成-AD”相关配置,并通过用户、组织、关系或同步结果回读确认效果。本文不覆盖目标系统自身的采购、网络和管理员审批流程。本文按 6.7.1 系列固定源码基线整理。由于当前仓库没有独立的 6.7.1.1 Tag,正式发布前还需核对实际构建版本,并在目标租户完成运行验证。
本指南详细说明如何在专属集成平台中配置 Active Directory (AD) 通讯录集成连接器,实现 AD 域中的组织架构和用户数据与平台的自动同步。集成价值#
| 价值 | 说明 |
|---|
| 数据一致性 | 确保 AD 域中身份数据与平台保持一致,消除信息孤岛 |
| 自动化同步 | 减少手动维护 AD 用户信息的工作量,降低人为错误风险 |
| 统一身份管理 | 将 AD 域用户集中管理,便于向下游应用分发 |
准备工作#
AD 域环境要求#
| 要求 | 说明 |
|---|
| AD 服务器信息 | 主机地址、端口(默认 389/636)、Base DN |
| 绑定用户凭证 | 具备读取 AD 用户和部门信息的绑定账号(Bind DN)及密码 |
| 网络连通性 | 专属集成平台能够访问 AD 服务器(可 Ping 通、端口可达) |
| TLS/SSL 证书 | 若启用 LDAPS(端口 636),需确保证书有效 |
专属集成平台要求#
| 要求 | 说明 |
|---|
| 管理员权限 | 拥有专属集成平台的管理员权限 |
| 通讯录集成权限 | 具备创建和管理通讯录集成连接器的权限 |
操作步骤#
步骤 1:创建 AD 集成连接器#
4.
在连接器类型选择界面,找到并选择「Active Directory」选项
步骤 2:配置连接信息#
| 参数名称 | 说明 | 填写指南 |
|---|
| 名称 | 连接器显示名称 | 自定义名称,如“AD-总部”或“AD-华东区” |
| 服务器地址 | AD 域控制器主机地址 | 填写 AD 服务器的 IP 地址或域名 |
| 端口 | LDAP/LDAPS 端口号 | LDAP 填 389,LDAPS 填 636 |
| Base DN | LDAP 搜索基准 DN | 如 DC=company,DC=com |
| 管理员账号 | AD 绑定用户 DN | 如 CN=Administrator,CN=Users,DC=company,DC=com |
| 管理员密码 | 绑定用户密码 | 输入对应密码 |
| TLS | 是否启用 TLS 加密 | 端口为 636 时建议开启 |
| 用户搜索条件 | LDAP 过滤表达式 | 如 (&(objectClass=user)(objectCategory=person)) |
提示:不确定 Base DN 时可在 AD 服务器上运行 dsquery 命令获取。
步骤 3:配置同步策略#
| 参数名称 | 说明 | 建议配置 |
|---|
| 上游根组织 ID | AD 中同步的起始组织 DN | 全部同步填 Base DN,部分同步填具体 OU DN |
| 同步范围 | 同步的数据类型 | 用户和部门 |
| 数据在本地挂载节点 | 同步数据在平台的挂载位置 | AD 认证 |
| 挂载方式 | 组织架构挂载方式 | 视情况选择“与选择节点合并”或“在选 择节点下新建” |
| 同步方式 | 数据同步策略 | 初次配置“手动全量同步”,验证后改为“自动增量同步” |
| 同步周期 | 自动同步的频率 | 建议 6 小时 |
| 账号关联 | 用户映射关系 | 常用“AD sAMAccountName 与平台用户名” |
重要:首次配置建议选择「手动全量同步」,验证数据准确性后再改为「自动增量同步」。
步骤 4:配置属性映射#
| AD 属性 | 平台属性 | 映射方式 | 说明 |
|---|
| sAMAccountName | username | 创建且更新 | 用户登录名 |
| mail | email | 创建且更新 | 电子邮箱 |
| cn | display_name | 创建且更新 | 用户显示名称 |
| telephoneNumber | phone_number | 创建且更新 | 电话号码 |
| department | department | 创建且更新 | 部门名称 |
| distinguishedName | connector_org_id | 创建且更新 | 组织唯一标识 |
| ou | name | 创建且更新 | 组织单元名称 |
重要:确保 sAMAccountName 和 distinguishedName 等唯一标识字段正确映射。
步骤 5:执行同步并验证#
验证结果#
| 验证项 | 操作方法 |
|---|
| 连接测试 | 输入 AD 中已存在的用户 sAMAccountName,验证连通性 |
| 用户数据验证 | 在「用户管理」页面筛选 AD 连接器,抽查用户信息完整性 |
| 组织架构验证 | 在「组织管理」页面检查部门层级和名称是否正确 |
| 增量同步验证 | 在 AD 中新增/修改用户后触发同步,验证变更是否正确同步 |
常见问题#
| 问题 | 可能原因 | 解决方案 |
|---|
| 连接测试失败 | 服务器地址/端口不正确、认证凭据错误、网络不通 | 检查服务器可达性、验证 Bind DN 和密码 |
| 用户数据同步不完整 | Base DN 设置不正确、搜索条件过于严格 | 检查 Base DN 范围,调整用户搜索条件 |
| TLS 连接被拒 | 证书不受信任或端口配置错 误 | 确保证书有效或暂时切换到 389 端口测试 |
停用或回滚#
停止相关任务或调度后,再恢复上一版配置并使用测试对象复核。涉及删除、覆盖或外部系统写入的数据不能只靠恢复配置找回;执行高风险操作前应保留可恢复的数据基线。