- Головна
- /
- Стаття
Посібник із розгортання з’єднувача каталогів
Огляд з’єднувача каталогу
Directory Connector — це локальна програма для синхронізації ідентифікаційних даних у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальному комп’ютері.
За допомогою Directory Connector можна підтримувати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом правди. Коли ви вносите зміни локально, вони реплікуються в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і переваги |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведення та стан синхронізації, а також стан з’єднувача каталогів. Ви можете переглядати інформаційну панель під час входу в систему. |
Пробний запуск перед синхронізацією з хмарою | Виконайте пробний запуск змін до каталогу, перш ніж їх буде реалізовано в хмарі. Потім запустіть звіт, щоб переконатися, що зміни, які ви хочете внести, відповідають вашим очікуванням. |
Повна та поетапна синхронізація | Синхронізувати весь каталог. Або просто синхронізуйте покрокові зміни, щоб заощадити на обчислювальній потужності та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
Directory Connector підтримує кілька доменів як в одному лісі, так і в декількох лісах (без необхідності використання AD LDS). Для компаній із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до вашої організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати Directory Connector у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами та хвилинами. |
Фільтри Lightweight Directory Access Protocol (LDAP). | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними атрибутами хмари Webex. Можна зіставити атрибути, які відповідають вашій конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Атрибути з території утворюють різні дані в хмарі, як-от дані облікового запису користувача, номери телефонів підприємств у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контакту користувача (посада, відділ, керівник тощо). |
Корпоративний каталог для локальних ресурсів кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або ви маєте локальні кімнатні пристрої, ця функція дає змогу користувачам шукати корпоративні контакти в каталозі за допомогою телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи не виникли проблеми з синхронізацією. |
Засіб діагностики та усунення несправностей | Ви можете використовувати вбудований інструмент діагностики для усунення несправностей розгортання Cisco Directory Connector. Якщо синхронізація не відбулася належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звертатися до служби підтримки. Після ввімкнення функції усунення несправностей у з’єднувачі каталогів будуть записані журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення | Після встановлення Directory Connector вам буде надіслано сповіщення щоразу, коли буде доступна нова версія програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб у разі випуску нової версії завжди використовувалася остання версія програмного забезпечення. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб існувати резервні копії на випадок, якщо основний з’єднувач або комп’ютер, на якому він розміщений, вийде з ладу. |
Directory Connector поділено на три області:
Control Hub — це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex: переглядати користувачів, призначати ліцензії, завантажувати Directory Connector і налаштувати єдиний вхід (SSO) якщо ви хочете, щоб користувачі проходили автентифікацію через постачальника корпоративних ідентифікаційних даних, і не хочете надсилати запрошення електронною поштою для програми Webex.
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на надійному сервері Windows. Для кількох доменів Active Directory можна встановити один миттєвий запуск програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб перенести облікові записи користувачів Active Directory у Webex, переглядати та відстежувати стан синхронізації, а також налаштовувати служби Directory Connector.
Служба синхронізації каталогів надсилає запит до Active Directory для отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Вимоги до Directory Connector
Вимоги до Windows і Active Directory
Можна встановити Directory Connector на цих підтримуваних серверах Windows:
Windows Server 2012;
Windows Server 2019
Windows Server 2016.
Щоб вирішити проблему з файлами cookie, ми рекомендуємо оновити ваш контролер домену до випуску, який містить виправлення: Windows Server 2012 R2 або 2016 . |
З’єднувач каталогів підтримується такими службами Active Directory:
Active Directory 2016
(З’єднувач каталогів підтримується під час використання останньої версії Active Directory на Windows Server 2019)
Active Directory 2012
Active Directory 2008 R2
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане нижче.
.NET Framework версії 3.5 (вимагається для програми Directory Connector. Якщо у вас виникнуть проблеми, скористайтеся вказівками в Увімкніть .NET Framework 3.5 за допомогою майстра додавання ролей і функцій .)
.NET Framework версії 4.5 (вимагається для TLS1.2)
Потрібен функціональний рівень лісу Active Directory 2 (Windows Server 2003) або вище. (Див Що таке функціональні рівні Active Directory? для отримання додаткової інформації.)
Вимоги до обладнання
Необхідно встановити Directory Connector на комп’ютер із мінімальними вимогами до обладнання:
8 ГБ оперативної пам 'яті
50 ГБ сховища
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа захищена брандмауером, переконайтеся, що ваша система має доступ до інтернету за протоколом HTTPS (порт 443).
Вимоги до організації Webex
Щоб отримати доступ до програмного забезпечення Directory Connector із Control Hub, потрібна організація Webex із ознайомлювальною або платною підпискою.
(Необов’язково) Якщо ви хочете, щоб нові облікові записи користувачів програми Webex були активними до першого входу, рекомендуємо виконати наведені нижче дії.
Додайте, перевірте та за бажанням зарезервуйте домени які містять адреси електронної пошти користувачів, які потрібно синхронізувати в хмарі.
Виконайте інтеграцію єдиного входу (SSO). вашого постачальника ідентифікаційних даних (IdP) у вашій організації Webex.
Блокувати автоматичні запрошення електронною поштою , щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронною поштою. (Ця функція вимагає інтеграції SSO.)
Додаткову інформацію див Стани користувачів і дії в Control Hub . |
Вимоги до встановлення
Для середовища з кількома доменами (один або кілька лісів) необхідно встановити один з’єднувач каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B), зберігаючи синхронізовані дані користувача в іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
Для входу за допомогою з’єднувача нам не потрібен обліковий запис адміністратора в Active Directory. Потрібен обліковий запис локального користувача, який є таким самим користувачем, що й обліковий запис повного адміністратора в Control Hub.
Цей локальний користувач повинен мати права на цьому комп’ютері з Windows для підключення до контролера домену та читання об’єктів користувача Active Directory. Обліковий запис для входу на комп’ютер має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також стосується входу до віртуальної машини.)
Під час входу за допомогою з’єднувача обліковий запис для входу має збігатися з обліковим записом повного адміністратора для Control Hub. За замовчуванням з’єднувач використовує обліковий запис локальної системи для доступу до Active Directory. Однак ви можете використовувати служби Windows, щоб налаштувати інший обліковий запис для доступу до Active Directory. (Ця інформація також стосується входу до віртуальної машини.)
Переконайтеся, що режим пошуку безпечної бібліотеки динамічних посилань Windows (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode в реєстрі Windows .
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити Directory Connector і Active Directory Domain Service/Active Directory Lightweight Directory Services (AD DS/AD LDS) на окремих комп’ютерах.
Вимоги до кількох доменів
Перш ніж виконати виконання завдань у Потік завдання розгортання з’єднувача каталогів Cisco , пам’ятайте про такі вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмарі:
Для кожного домену потрібен окремий екземпляр Directory Connector.
Програмне забезпечення Directory Connector має запускатися на хості, який перебуває в тому самому домені, що його буде синхронізувати.
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див Додайте, перевірте та зарезервуйте домени .)
Якщо ви хочете синхронізувати понад 50 доменів, потрібно відкрити квиток щоб перемістити вашу організацію до великого списку організацій.
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див Синхронізуйте інформацію про локальну кімнату з хмарою Webex .)
Рекомендації груп Active Directory щодо автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютерів та інших груп у керовані блоки. Робота з групами, а не з окремими користувачами допомагає спростити обслуговування мережі та адміністрування.
У Active Directory є два типи груп:
Групи розсилки — Використовується для створення списків розсилки електронної пошти.
Групи безпеки — Використовується для призначення дозволів до спільних ресурсів.
Створюючи групи в Active Directory, дотримуйтеся наведених далі рекомендацій.
Створіть глобальну групу для кожної ролі, відділу або служби (як-от продажі, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
Використовуйте стандартні правила іменування в організації, щоб спростити ідентифікацію важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості роботи з поштою тощо. наприклад, ім’я групи «GSG_ Вebex_ Лicensing_ EMEAR» стосується глобальної групи безпеки для користувачів ліцензування Webex EMEAR.
Організуйте групи зручним для розуміння способом, наприклад за географічним розташуванням або ієрархією менеджерів. Використовуйте описи груп, щоб повністю описати мету групи.
Перш ніж додавати користувачів до нещодавно підготовлених груп, визначте шаблон групи автоматичного ліцензування в Control Hub для цих груп. Див Налаштуйте свій шаблон автоматичного призначення ліцензій для отримання додаткової інформації.
Інформація про розмір
Directory Connector працює як міст між локальною службою Active Directory і хмарою Webex. Тому з’єднувач не має верхнього обмеження кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження щодо об’єктів локального каталогу прив’язані до конкретної версії та специфікацій середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може впливати кілька факторів:
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів триватиме не так довго, як 50000.)
Швидкість мережі та пропускна здатність.
Робоче навантаження та технічні характеристики системи.
Якщо ви синхронізуєте понад 50 000 користувачів, настійно рекомендуємо використовувати другий з’єднувач для перемикання на помилки та резервування. |
Оскільки до синхронізації пов’язано кілька факторів, а кожне розгортання залежить від наведених вище факторів, ми не можемо надати конкретні значення часу для визначення тривалості синхронізації об’єкта. |
Перевірте режим SafeDllSearchMode в реєстрі Windows
Режим пошуку в бібліотеці безпечних динамічних посилань (DLL) встановлюється за замовчуванням у реєстрі Windows і розміщує поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнути, зловмисник міг би розмістити шкідливу DLL (з назвою так само, як і посилання на файл DLL, що знаходиться в системній папці) у поточний робочий каталог програми.
Зазвичай режим SafeDllSearchMode ввімкнено, але скористайтеся цією процедурою, щоб двічі перевірити параметри реєстру.
Перш ніж почати
Зміни до реєстру Windows слід виконувати з особливою обережністю. Рекомендовано створити резервну копію реєстру перед виконанням цих кроків. |
1. | У вікні пошуку Windows або вікні «Виконати» введіть regedit а потім натисніть Введіть . |
2. | Перейти до HKEY_ LOCAL_ МАШИНА\Система\CurrentControlSet\Control\Диспетчер сеансів . |
3. | Виберіть один із варіантів:
|
Додаткову інформацію див Порядок пошуку бібліотеки динамічних посилань .
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо у вашому середовищі ввімкнено автентифікацію вебпроксі, ви все ще можете використовувати Directory Connector.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно підключається та синхронізує користувачів.
Можна скористатися одним із таких підходів:
Відкритий вебпроксі через Internet Explorer (з’єднувач успадковує параметри вебпроксі)
Відкритий вебпроксі через файл .pac (з’єднувач успадковує специфічні для підприємства налаштування проксі-сервера)
Прозорий проксі-сервер, який працює зі з’єднувачем без змін
Використовуйте вебпроксі через браузер
Можна налаштувати Directory Connector для використання вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync запускається з облікового запису, відмінного від облікового запису користувача, який наразі ввійшов у систему, вам також потрібно ввійти за допомогою цього облікового запису та налаштувати вебпроксі.
1. | З Internet Explorer перейдіть до Параметри браузера , клацніть Зв’язки , а потім виберіть Параметри локальної мережі . | ||
2. | Укажіть екземпляр Windows, де встановлено з’єднувач, на вебпроксі. З’єднувач успадковує ці параметри вебпроксі. | ||
3. | Якщо ваше середовище використовує автентифікацію проксі, додайте ці URL-адреси до списку дозволених:
Це можна виконати на всьому вебсайті (для всіх хостів) або лише для хоста, який має з’єднувач.
| ||
4. | Якщо вашому середовищі потрібно запитувати списки відкликаних сертифікатів у центрів сертифікації, додайте ці URL-адреси до свого списку дозволених:
Додаткову інформацію див. в статті про домени та URL-адреси, до яких необхідно отримати доступ для служб Webex . |
Налаштуйте вебпроксі через файл PAC
Можна налаштувати браузер клієнта на використання файлу .pac. Цей файл надає адресу вебпроксі й інформацію про порт. Directory Connector безпосередньо успадковує конфігурацію веб-проксі для підприємства.
1. | Щоб з’єднувач успішно підключався та синхронізував інформацію користувача з хмарою Webex, переконайтеся, що автентифікацію проксі вимкнено для | ||
2. | Якщо ваше середовище використовує автентифікацію проксі, додайте ці URL-адреси до списку дозволених:
Це можна виконати на всьому вебсайті (для всіх хостів) або лише для хоста, який має з’єднувач.
| ||
3. | Якщо вашому середовищі потрібно запитувати списки відкликаних сертифікатів у центрів сертифікації, додайте ці URL-адреси до свого списку дозволених:
Додаткову інформацію див. в статті про домени та URL-адреси, до яких необхідно отримати доступ для служб Webex . |
Проксі NTLM
Directory Connector підтримує NT LAN Manager (NTLM) . NTLM - це один з підходів для підтримки автентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до ресурсів іншої робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Як правило, технічний дизайн NTLM базується на механізмі Виклик
і Відповідь
:
Користувач входить до клієнтського ПК за допомогою облікового запису Windows і пароля. Пароль ніколи не зберігається локально. Замість пароля у вигляді простого тексту локально зберігається хеш-значення пароля. Коли користувач входить до клієнта за допомогою пароля, ОС Windows порівнює збережене геш-значення та хеш-значення з введеним паролем. Якщо обидва однакові, автентифікація проходить.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит до сервера з ім’ям облікового запису у вигляді простого тексту.
Коли сервер отримує запит, сервер створює 16-бітовий випадковий ключ. Ключ називається Challenge (або одноразовий). Перш ніж сервер надіслати назад клієнту, завдання зберігається на сервері. А потім сервер надсилає запит клієнту у вигляді простого тексту.
Як тільки клієнт отримує запит, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, яке було згадано на кроці 1. Після шифрування значення надсилається назад на сервер.
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит включає: ім’я облікового запису, зашифрований запит, який надіслав клієнт, і вихідний простий запит.
Контролер домену може отримати хеш-значення пароля відповідно до імені облікового запису. Після цього контролер домену може зашифрувати вихідний виклик. Потім контролер домену може порівняти отримане геш-значення та зашифроване значення геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки, вбудовану в операційну систему, що спрощує підтримку автентифікації безпеки для програм. Як наслідок, вам не потрібно завершувати подальше налаштування. |
Налаштуйте прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює http-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1. | Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключатися та синхронізувати користувачів. |
2. | Переконайтеся, що проксі-сервер успішно пройшов: під час запуску з’єднувача відобразиться очікуване спливаюче вікно автентифікації браузера. |
Установіть автентифікацію проксі
Додайте URL-адресу cloudconnector.webex.com
до списку дозволених, створивши список контролю доступу.
На сервері корпоративного брандмауера:
1. | Увімкніть пошук DNS, якщо його ще не ввімкнено. |
2. | Визначте приблизну пропускну здатність для цього підключення (приблизно 2 МБ/с або менше для з’єднувача). Це може бути не обов’язковим. |
3. | Створіть список керування доступом, щоб застосувати його до хоста з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside extended permit TCP [IP of the connector]
cloudconnector.webex.com eq https
|
4. | Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього вузла з єдиним з’єднувачем. |
5. | Переконайтеся, що решта хостів у вашій компанії все ще повинні використовувати ваш вебпроксі, налаштувавши відповідний оператор неявного відхилення. |
Потік завдання розгортання з’єднувача каталогів Cisco
Перш ніж почати
1. | Установіть з’єднувач каталогів. Control Hub спочатку показує синхронізацію каталогів як вимкнену. Щоб увімкнути синхронізацію каталогів для вашої організації, необхідно встановити та налаштувати Directory Connector, а потім успішно виконати повну синхронізацію. Для нового встановлення Directory Connector завжди переходьте до Control Hub (https://admin.webex.com ), щоб отримати останню версію програмного забезпечення та використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення оновлення версії повідомляються через програмне забезпечення та автоматично встановлюються, коли вони доступні. |
2. | Увійдіть до Directory Connector Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3. | Установіть автоматичне оновлення версії Завжди важливо оновлювати програмне забезпечення Directory Connector до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне встановлення оновлень програмного забезпечення, коли вони доступні. |
4. | Виберіть об’єкти Active Directory для синхронізації За замовчуванням Directory Connector синхронізує всіх користувачів, які не є комп’ютерами, і всі групи, які не є критичними системними об’єктами для домену. Для додаткового контролю над тим, які об’єкти підлягають синхронізації, можна вибрати конкретних користувачів для синхронізації та вказати фільтри LDAP за допомогою сторінки вибору об’єктів у з’єднувачі каталогів. |
5. |
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдине обов’язкове поле — *uid. |
6. | Синхронізуйте аватари каталогу за допомогою однієї з таких процедур:
Можна синхронізувати аватари користувачів із хмарою, щоб аватари кожного користувача відображалися під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або сервера ресурсів. |
7. | Синхронізуйте інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру, щоб синхронізувати інформацію про локальну кімнату з Active Directory у хмару Webex. Після синхронізації інформації про кімнату локальні кімнатні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи для пошуку на зареєстрованих у хмарі кімнатних пристроях, як-от Webex Room Device або Cisco Webex Board. |
8 | Кому: Надання користувачів з Active Directory в Control Hub , виконайте такі дії:
Виконайте наведену послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із розгортання Active Directory з кількома лісами або кількома доменами для Directory Connector 3.0 або пізнішої версії. Під час процесу приєднання користувачів з різних доменів ви повинні вирішити, чи зберігати чи видаляти об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи з ознайомлювальної версії. Мета полягає в тому, щоб мати точну відповідність між вашими каталогами Active Directory і хмарою Webex. |
Установіть з’єднувач каталогів.
Control Hub спочатку показує синхронізацію каталогів як вимкнену. Щоб увімкнути синхронізацію каталогів для вашої організації, необхідно встановити та налаштувати Directory Connector, а потім успішно виконати повну синхронізацію.
Необхідно встановити один з’єднувач для кожного домену Active Directory, який потрібно синхронізувати. Один екземпляр Directory Connector може обслуговувати лише один домен. Щоб зрозуміти процес синхронізації кількох доменів, перегляньте наведену далі схему.
Перш ніж почати
Якщо ви автентифікуєтеся через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
Для базової автентифікації проксі необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації; див Використовуйте вебпроксі через браузер
Для проксі NTLM під час першого відкриття з’єднувача може відобразитися помилка. Див Використовуйте вебпроксі через браузер .
1. | У Control Hub , перейдіть до , і виберіть Далі . | ||
2. | Клацніть Завантажити та встановити посилання, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Ви можете отримати файл .zip безпосередньо з це посилання , але для роботи цього програмного забезпечення необхідно мати повний адміністративний доступ до організації Control Hub.
| ||
3. | На сервері VMware або Windows розпакуйте та запустіть файл .msi з папки налаштування, щоб запустити майстер налаштування. | ||
4. | Клацніть Далі , установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі доки не з’явиться екран типу облікового запису. | ||
5. | Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, переконайтеся, що наведені нижче права.
| ||
6. | Клацніть Установити. Після запуску тесту мережі та, якщо з’явиться відповідний запит, введіть основні облікові дані проксі, клацніть OK , а потім клацніть Завершити . |
Що далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про тестовий тест не може відобразити правильний результат, якщо дані не було опубліковано. Під час перезавантаження комп’ютера всі дані оновлюються, щоб відобразити точний результат у звіті.
Увійдіть до Directory Connector
Перш ніж почати
Переконайтеся, що у вас є облікові дані проксі.
Для базової автентифікації проксі ім’я користувача та пароль буде введено після першого відкриття з’єднувача.
Для проксі NTLM відкрийте Internet Explorer, клацніть значок шестірні, перейдіть до Параметри інтернету > Підключення > Установки LAN , переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть OK . Див Використовуйте вебпроксі через браузер .
1. | Відкрийте з’єднувач, а потім додайте | ||||
2. | Якщо з’явиться відповідний запит, увійдіть за допомогою своїх облікових даних для автентифікації проксі, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі . | ||||
3. | Підтвердьте свою організацію та домен.
| ||||
4. | Після Підтвердьте організацію з’явиться екран, клацніть Підтвердити . Якщо ви вже зв’язали AD DS/AD LDS, Підтвердьте організацію з’явиться екран. | ||||
5. | Натисніть Підтвердити. | ||||
6. | Виберіть один, залежно від кількості доменів Active Directory, які потрібно прив’язати до Directory Connector:
|
Що далі
Після входу вам буде запропоновано виконати синхронізацію пробного запуску.
Панель керування з’єднувачем каталогів
Коли ви вперше входите до Directory Connector, з’являється панель. Тут можна переглянути зведені відомості про всі дії синхронізації, статистику хмари, виконати синхронізацію пробного запуску, почати повну або поетапну синхронізацію та запустити подання подій, щоб побачити інформацію про помилку.
Якщо час очікування сеансу завершиться, увійдіть знову. |
Ці завдання можна легко запускати з панелі інструментів дій або меню дій.
Компонент | Опис |
---|---|
Поточна синхронізація |
Відображає інформацію про стан синхронізації, яка зараз триває. Якщо синхронізація не виконується, відображення стану неактивно. |
Наступна синхронізація |
Відображає наступну заплановану повну та додаткову синхронізацію. Якщо розклад не встановлено, Не заплановано відображається . |
Остання синхронізація |
Відображає стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, які доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для додаткової та повної синхронізації. |
Зведення конфігурації |
Перелік параметрів, які ви змінили в конфігурації. Наприклад, зведення може містити таке:
|
Дія | Опис | ||
---|---|---|---|
Почніть додаткову синхронізацію | Почніть додаткову синхронізацію вручну
|
||
Синхронізація пробного запуску |
Виконайте синхронізацію пробного прогону. |
||
Запустіть засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
||
Оновити |
Оновіть панель з’єднувача каталогів Cisco |
Дія | Опис |
---|---|
Синхронізувати зараз | Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим додаткової або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Вибір цієї дії призведе до скидання секрету в хмарі, а потім збереження секрету локально. |
Пробний тест |
Виконайте перевірку процесу синхронізації. Перш ніж виконати повну синхронізацію, необхідно виконати пробний запуск. |
Виправлення неполадок |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийдіть із з’єднувача каталогів Cisco. |
Комбінація клавіш | Дія |
---|---|
Alt +A |
Показати Дії меню |
|
Синхронізація зараз |
|
Скинути секрет з’єднувача |
|
Пробний тест |
|
Додаткова синхронізація |
|
Повна синхронізація |
|
Показати Довідка меню |
|
Довідка |
|
Інформація |
|
Поширені запитання |
Установіть автоматичне оновлення версії
1. | З Directory Connector перейдіть до Автоматичне оновлення до нової версії Cisco Directory Connector . , а потім перевірте |
2. | Клацніть Застосувати , щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично, коли вони стають доступними.
За бажанням можна керувати оновленнями вручну. Див Оновлення до останньої версії програмного забезпечення для отримання додаткової інформації. |
Виберіть об’єкти Active Directory для синхронізації
За замовчуванням Directory Connector синхронізує всіх користувачів, які не є комп’ютерами, і всі групи, які не є критичними системними об’єктами для домену. Для додаткового контролю над тим, які об’єкти підлягають синхронізації, можна вибрати конкретних користувачів для синхронізації та вказати фільтри LDAP за допомогою сторінки вибору об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій для кожної групи. Можна створювати шаблони ліцензій і зіставляти їх із групами Active Directory, які ви синхронізуєте з хмарою. Під час створення користувача Webex перевіряє членство користувачів і автоматичне зіставлення шаблонів ліцензій для цього нового користувача.
Рекомендовано використовувати фільтр LDAP, щоб синхронізувати лише відповідні групи з хмарою. Наприклад, можна встановити фільтр на:
(&(cn=Example)(objectclass=Group))*
Цей фільтр синхронізує всі групи в межах базового DN, ім’я яких починається з "Приклад". Користувачам, яких не призначено до груп, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортань безпеки гібридних даних
У Directory Connector необхідно перевірити Групи якщо ви використовуєте гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Див Посібник із розгортання гібридної безпеки даних для інструкції. Це налаштування Directory Connector не впливає на синхронізацію інших користувачів у хмарі.
1. | З Directory Connector перейдіть до Конфігурація , а потім клацніть Вибір об’єкта . | ||
2. | У Тип об’єкта розділ, перевірка Користувачі , і подумайте про обмеження кількості контейнерів для пошуку для користувачів. Наприклад, якщо ви хочете синхронізувати лише користувачів у певній групі, потрібно ввести фільтр LDAP у Користувачі Поле фільтрів LDAP. Якщо ви хочете синхронізувати користувачів, які входять до групи «Приклади менеджера», використовуйте такий фільтр:
| ||
3. | Перевірте Визначте кімнату щоб відокремити дані кімнати від даних користувача. Клацніть Налаштувати якщо потрібно налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнат. Використовуйте цей параметр, якщо потрібно синхронізувати інформацію про локальну кімнату з Active Directory у хмарі Webex. Після синхронізації інформації про кімнату локальні кімнатні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи для пошуку на кімнатних пристроях, зареєстрованих у хмарі. Додаткову інформацію див Синхронізуйте інформацію про локальну кімнату з хмарою Webex . | ||
4. | Перевірте Групи якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. Не додавайте фільтр LDAP для синхронізації користувачів до поля Груп. Поле Групи слід використовувати лише для синхронізації самих даних групи з хмарою.
| ||
5. | Перевірте Контакти якщо потрібно синхронізувати контактну інформацію користувачів із хмарою.
| ||
6. | Налаштуйте LDAP фільтрів. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Див цієї статті для отримання додаткової інформації про налаштування фільтрів LDAP. | ||
7. | Укажіть Локальні базові DN для синхронізації клацнувши Виберіть , щоб побачити деревовидну структуру Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. | ||
8 | Переконайтеся, що об’єкти, які потрібно додати для цієї конфігурації, і клацніть Виберіть . Можна вибрати окремі або батьківські контейнери для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо вибрати дочірній контейнер, на батьківському контейнері з’явиться сірий прапорець, який означає, що дочірній контейнер встановлено. Потім можна клацнути Виберіть щоб прийняти перевірені вами контейнери Active Directory. Якщо ваша організація поміщає всіх користувачів і групи в контейнер «Користувачі», вам не потрібно шукати інші контейнери. Якщо ваша організація розділена на організаційні одиниці, переконайтеся, що ви вибрали OUs . | ||
9 | Клацніть Застосувати. Виберіть варіант:
Інформацію про контрольні випробування див Виконайте синхронізацію пробного запуску для користувачів Active Directory . Для групової синхронізації необхідно виконати повну синхронізацію: Виконайте повну синхронізацію користувачів Active Directory у хмарі . |
Зіставте атрибути користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдине обов’язкове поле — це *uid — унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName lastName
в Active Directory або вираз користувацького атрибута до displayName
у хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти; uid за замовчуванням зіставляється з |
Якщо ви вирішили, щоб мова, яку ви надаєте перевагу, надходила з Active Directory, тоді Active Directory є єдиним джерелом правди: користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити це налаштування в Control Hub.
1. | У з’єднувачі каталогів клацніть Конфігурація , а потім виберіть Зіставлення атрибутів користувача . На цій сторінці показано імена атрибутів для Active Directory (ліворуч) і хмари Webex (праворуч). Усі обов’язкові атрибути позначені червоною зірочкою. | ||||
2. | Прокрутіть униз до нижньої частини Імена атрибутів Active Directory , а потім виберіть один із цих атрибутів Active Directory для зіставлення з атрибутом хмари uid :
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в інструкціях вище. У деяких випадках для входу використовується userPrincipalName, але для керування календарем використовується адреса електронної пошти користувача. Ви повинні переконатися, що адреса електронної пошти для керування календарем збігається з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб дізнатися, яким атрибутам у Active Directory відповідають у хмарі, див Зіставлення атрибутів Active Directory у з’єднувачі каталогів .
| ||||
3. | Якщо попередньо визначені атрибути Active Directory не підходять для вашого розгортання, клацніть розкривний список атрибутів, прокрутіть униз і виберіть Налаштувати атрибут , щоб відкрити вікно, у якому можна визначити вираз атрибута.
У цьому прикладі зіставимо атрибути Active Directory
| ||||
4. | (Необов’язково) Виберіть зіставлення для мобільний і номер телефону якщо потрібно, щоб мобільний і робочий номери відображалися, наприклад, у картці контакту користувача в програмі Webex. Дані номера телефону відображаються в програмі Webex, коли користувач наводить вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див Посібник із розгортання Calling in Webex (Unified CM). (адміністратори). | ||||
5. | Виберіть додаткові зіставлення, щоб більше даних відображалося на картці контакту:
Після зіставлення атрибутів інформація з’являється, коли користувач наводить вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див Перевірте, до кого ви звертаєтеся . Після синхронізації цих атрибутів із кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex надавати додаткову інформацію в своїх профілях і дізнаватися більше один про одного. Додаткову інформацію про цю функцію та її ввімкнення див Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (новинка) у Control Hub | ||||
6. | Після вибору клацніть Застосувати . |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти користувача має збігатися з адресою електронної пошти в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory буде видалено.
Видалені користувачі зберігаються в службі ідентифікації хмари протягом 7 днів, перш ніж їх буде остаточно видалено. |
Атрибути Active Directory і хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою Зіставлення атрибутів користувача вкладка.
У цій таблиці наведено порівняння зіставлення між іменами атрибутів Active Directory та іменами атрибутів Cisco Cloud. Ці значення та зіставлення є налаштуваннями за замовчуванням у Directory Connector. Можна вибрати різні атрибути в розкривних меню Active Directory і визначити, який локальний атрибут синхронізується з яким атрибутом хмари.
Розкривні атрибути розглядайте як попередні налаштування. Як альтернативу значенням у рядку Active Directory можна також задати налаштований атрибут, власний попередній набір, у Active Directory (вираз із кількома атрибутами), щоб зіставити його з одним атрибутом хмари у відповідному рядку. Таким чином, у вас є можливість визначати відображувані імена користувачів, наприклад, можна додати вираз, який створює налаштований атрибут на основі звання, імені та прізвища співробітника в Active Directory.
Також можна вказати будь-який атрибут Active Directory для зіставлення з uid у хмарі. Однак ви повинні переконатися, що локальний атрибут відповідає допустимому формату електронної пошти.
Можна також використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати userPrincipalName для входу, але адреса електронної пошти користувача використовується для керування його календарем. У цьому випадку зіставте іншу адресу електронної пошти з електронні листи;тип-робота атрибут. Це адреса електронної пошти, що використовується для автентифікації; він не використовується для керування вашим календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має бути з перевіреного домену в межах вашої організації, вона має бути унікальною та не призначатися іншому користувачеві. |
Імена атрибутів Active Directory | Імена атрибутів хмари Webex | Примітки |
---|---|---|
— |
buildingName |
— |
c |
c |
Цей атрибут визначає абревіатуру країни користувача. |
номер відділу |
номер відділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картку контакту і аналітики користувачів . |
displayName |
displayName |
Цей атрибут використовується для відображуваного імені облікового запису користувача, яке відображається в Control Hub, картку контакту , і аналітики користувачів . |
userAccountControl |
ds-pwp-account-disabled |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що userAccountControl атрибут зіставлено з ds-pwp-account-disabled або користувачів не буде синхронізовано належним чином. |
Номер співробітника |
Номер співробітника |
— |
факсTelephoneNumber |
факсTelephoneNumber |
— |
— |
jabberID |
Цей атрибут хмари стосується адрес IM (типу XMPP), які використовуються Jabber. Це значення не збігається зі значенням sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
локаль |
— |
керівник |
керівник |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картку контакту і аналітики користувачів . |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який відображається для виклик користувача з картки контакту . |
o |
o |
Цей атрибут визначає назву компанії або організації та відображається в картку контакту . |
ou |
ou |
Цей атрибут визначає ім’я організаційного підрозділу. |
фізичнаДоставкаНазваОфісу |
фізичнаДоставкаНазваОфісу |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут визначає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
preferredLanguage |
preferredLanguage |
Цей атрибут встановлює бажану мову користувача та підтримуються такі формати: xx_РР або ХХ-РР. Ось кілька прикладів. en_США,en_ GB, fr-CA. Якщо ви використовуєте непідтримувану мову або неприпустимий формат, мову, яку використовують користувачі, буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаадресакористувача iPhone |
SipAddresses;type=enterprise |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory у хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, яке відображається в Control Hub, картку контакту , і аналітики користувачів . |
й(-а; -е) |
й(-а; -е) |
Цей атрибут визначає штат або область користувача. |
streetAddress |
вул |
Цей атрибут визначає вуличну адресу користувача для фізичної доставки пошти. |
phoneNumber |
phoneNumber |
Цей атрибут визначає основний (робочий) номер телефону користувача, для якого використовується виклик користувача з картки контакту . |
— |
часовий пояс |
Цей атрибут хмари визначає часовий пояс користувача. |
заголовок |
заголовок |
Цей атрибут визначає посаду користувача, яка відображається в картку контакту і аналітики користувачів . |
вводити |
підприємство |
— |
* пошта *userPrincipalName |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним ідентифікатором користувача в хмарі. У деяких випадках для входу використовується userPrincipalName, але для керування календарем використовується адреса електронної пошти користувача. Ви повинні переконатися, що адреса електронної пошти для керування календарем збігається з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Після цього користувач може використовувати будь-яку з цих адрес електронної пошти для входу за умови правильної Зіставлення атрибутів SAML на місці. Див зразок зіставлення атрибутів нижче щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти. |
*userPrincipalName * пошта <custom attribute=""> |
електронні листи;тип-робота |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, що використовується для автентифікації; він не використовується для керування вашим календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має бути з перевіреного домену в межах вашої організації, вона має бути унікальною та не призначатися іншому користувачеві. |
<New attribute="" for="" Azure="" user="" objectId=""> |
externalId |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не конфліктував із наявним. Цей атрибут потім зіставляється з атрибутом externalId, гарантуючи, що користувачі Webex створювати групи в Microsoft 365, вони автоматично створюють команди у Webex . |
Альтернативне зіставлення адрес електронної пошти
Вирази для настроюваних атрибутів
Оператор | Опис і приклад |
---|---|
% | Видаляє всі символи від початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- | Вилучає задню частину вхідного рядка з кінця вказаного рядка.
|
+ | Об’єднує вхідні рядки або вирази.
|
| | Оцінює розділені вирази за порожнім рядком і вибирає перший непорожній результат.
|
Синхронізуйте аватари каталогу з атрибута Active Directory до хмари
Можна синхронізувати аватари каталогу користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру, щоб синхронізувати необроблені дані аватару з атрибута Active Directory.
1. | З Directory Connector перейдіть до Конфігурація , клацніть Аватар , а потім перевірте Увімкнути . |
2. | Для Отримати аватар від , виберіть атрибут AD , а потім виберіть Атрибут аватара який містить необроблені дані аватару, які потрібно синхронізувати з хмарою. |
3. | Щоб переконатися, що доступ до аватару правильний, введіть адресу електронної пошти користувача й клацніть Отримайте аватар користувача . Аватар з’явиться праворуч. |
4. | Після того як ви переконаєтеся, що аватар відображається правильно, клацніть Застосувати , щоб зберегти зміни. |
Синхронізовані зображення стають аватаром за замовчуванням для користувачів у програмі Webex. Користувачам не дозволено встановлювати власний аватар після ввімкнення цієї функції в Directory Connector.
Аватари користувачів синхронізуються як із програмою Webex, так і з усіма відповідними обліковими записами на вебсайті Webex.
Що далі
Виконайте синхронізацію пробного прогону; якщо проблем немає, виконайте повну синхронізацію, щоб ваші облікові записи користувачів і аватари Active Directory синхронізувалися в хмарі та відображалися в Control Hub.
Синхронізуйте аватари каталогу з сервера ресурсів у хмару
Можна синхронізувати аватари каталогу користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із сервера ресурсів.
Перш ніж почати
Прикладами є шаблон URI та значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
Шаблон URI аватару та сервер, на якому знаходяться аватари, повинні бути доступні з програми Directory Connector. З’єднувач потребує доступу до зображень за протоколом HTTP або https, але зображення не обов’язково мають бути загальнодоступними в інтернеті.
Синхронізація даних аватару відокремлена від профілів користувачів Active Directory. Якщо ви запускаєте проксі, ви повинні переконатися, що дані аватару можна отримати за допомогою автентифікації NTLM або базової автентифікації.
1. | З Directory Connector перейдіть до Конфігурація , клацніть Аватар , а потім перевірте Увімкнути . |
2. | Для Отримати аватар від , виберіть Сервер ресурсів а потім введіть Шаблон URI аватара — Наприклад, Давайте розглянемо кожну частину шаблону URI аватару та що вони означають:
|
3. | (Необов’язково) Якщо сервер ресурсів вимагає облікових даних, установіть прапорець Установити облікові дані користувача для аватара , потім виберіть один із варіантів Використовувати поточного користувача для входу в службу або Використовувати цього користувача і введіть пароль. |
4. | Введіть Значення змінної — Наприклад: |
5. | Клацніть Тест щоб переконатися, що шаблон URI аватару працює правильно. У цьому прикладі, якщо значення пошти для одного запису AD є |
6. | Після перевірки інформації URI та її правильності клацніть Застосувати . Докладну інформацію про використання регулярних виразів див Короткий посібник із мови регулярних виразів Microsoft . |
Синхронізовані зображення стають аватаром за замовчуванням для користувачів у програмі Webex. Користувачам не дозволено встановлювати власний аватар після ввімкнення цієї функції в Directory Connector.
Аватари користувачів синхронізуються як із програмою Webex, так і з усіма відповідними обліковими записами на вебсайті Webex.
Що далі
Виконайте синхронізацію пробного прогону; якщо проблем немає, виконайте повну синхронізацію, щоб ваші облікові записи користувачів і аватари Active Directory синхронізувалися в хмарі та відображалися в Control Hub.
Синхронізуйте інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру, щоб синхронізувати інформацію про локальну кімнату з Active Directory у хмару Webex. Після синхронізації інформації про кімнату локальні кімнатні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи для пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1. | З Directory Connector перейдіть до Синхронізувати , клацніть більше | ||
2. | Перевірте Синхронізуйте інформацію про кімнату з хмарою щоб відокремити дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як і синхронізовані дані користувача. | ||
3. | Перейти до Зіставлення атрибутів , а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;тип=підприємство .
| ||
4. | Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає msExchResourceMetaData;ResourceType:Кімната атрибут, який потім використовує з’єднувач для ідентифікації кімнат. | ||
5. | Від користувачів і комп’ютерів Active Directory перейдіть до та змініть властивості кімнати. Додайте повністю кваліфікований URI SIP з префіксом sip: | ||
6. | Виконайте синхронізацію під час тестування, а потім повну синхронізацію в з’єднувачі. Нові об’єкти кімнати відображаються в списку Об’єкти додано і відповідні об’єкти кімнати з’являться Об’єкти зіставлені у звіті про тестовий тест. Усі об’єкти кімнати, позначені для видалення, знаходяться під Кімнати видалено . Результати тестування показують усі ресурси кімнати, які були зіставлені. Це налаштування відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача відображає дані кімнат, які було синхронізовано з хмарою. |
Що далі
Тепер, коли ви виконали ці кроки, під час пошуку на пристрої, зареєстрованому в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані за допомогою SIP-адрес. Коли ви здійснюєте виклик із пристрою Webex на цей запис, виклик здійснюється на SIP-адресу, яку було налаштовано для кімнати.
З Control Hub можна автоматично імпортувати кімнати з вашого каталогу і створювати робочі області.
Кінцевий пристрій не може зациклити зворотний виклик до програми Webex. Для тестових пристроїв для набору номерів ці пристрої мають бути зареєстровані як SIP URI локально або в іншому місці, ніж у програмі Webex. Якщо система кімнат Active Directory, яку ви шукаєте, зареєстрована у Webex і така ж адреса електронної пошти використовується на пристрої Webex Room, настільному пристрої або службі Webex Board для служби календаря, у результатах пошуку не відображатиметься повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, і виклик SIP не здійснюється. |
Надсилайте звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто має отримувати сповіщення електронною поштою зі зведеними звітами про синхронізацію каталогу.
1. | У з’єднувачі каталогів клацніть Конфігурація , а потім виберіть Сповіщення . |
2. | У з’єднувачі каталогів клацніть Налаштування і поруч із Одержувач електронної пошти , увімкніть Увімкнути синхронізацію звіту . |
3. | Перевірте Увімкнути сповіщення якщо потрібно перевизначити поведінку сповіщень за замовчуванням і додати одного або більше отримувачів електронної пошти. |
4. | Клацніть Додати а потім введіть адресу електронної пошти. Якщо ви введете адресу електронної пошти в неприпустимому форматі, з’явиться спливаюче повідомлення з пропозицією виправити проблему, перш ніж ви зможете зберегти та застосувати зміни. |
5. | Клацніть Додати електронну пошту а потім введіть адресу електронної пошти. Якщо ви введете адресу електронної пошти в неприпустимому форматі, з’явиться спливаюче повідомлення з пропозицією виправити проблему, перш ніж ви зможете зберегти та застосувати зміни. |
6. | Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівій колонці, а потім внесіть необхідні зміни. |
7. | Після додавання всіх допустимих адрес електронної пошти клацніть Застосувати . |
8 | Після додавання всіх допустимих адрес електронної пошти клацніть Зберегти . |
Що далі
Якщо ви вирішили видалити адреси електронної пошти, клацніть електронний лист, щоб виділити цей запис, а потім клацніть Видалити .
Якщо ви вирішили видалити адреси електронної пошти, натисніть Видалити поруч із конкретними записами адрес електронної пошти.
Надання користувачів з Active Directory в Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання Active Directory з кількома доменами (з одним або кількома лісами) після встановлення з’єднувача каталогів для кожного домену. Під час процесу приєднання користувачів з різних доменів ви повинні вирішити, чи зберігати чи видаляти об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи з ознайомлювальної версії. Мета полягає в тому, щоб мати точну відповідність між вашими каталогами Active Directory і хмарою Webex.
1. | Виконайте синхронізацію пробного запуску для користувачів Active Directory Виконайте пробний запуск, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Пробний запуск дає змогу побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну або поетапну синхронізацію та зафіксувати зміни в хмарі. |
2. | Виконайте повну синхронізацію користувачів Active Directory у хмарі Коли ви запускаєте повну синхронізацію, служба з’єднувача надсилає всі відфільтровані об’єкти з Active Directory (AD) до хмари. Потім служба з’єднувача оновлює сховище посвідчень із вашими записами AD. Якщо ви створили шаблон ліцензії автоматичного призначення, його можна призначити щойно синхронізованим користувачам. |
3. | Призначте служби Webex користувачам, синхронізованим каталогом, у Control Hub Після завершення повної синхронізації користувачів із Directory Connector у Control Hub можна призначити ліцензії служби Webex за допомогою різних методів. Ми рекомендуємо вам налаштуйте шаблон автоматичного призначення ліцензії перед використанням для нових користувачів програми Webex, яких було синхронізовано з Active Directory. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску для користувачів Active Directory
Виконайте пробний запуск, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Пробний запуск дає змогу побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну або поетапну синхронізацію та зафіксувати зміни в хмарі.
Під час процесу приєднання користувачів з різних доменів ви повинні вирішити, чи зберігати чи видаляти об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи з ознайомлювальної версії. З’єднувач каталогів має на меті забезпечити точну відповідність між вашими каталогами Active Directory і хмарою Webex.
Якщо у вас є кілька доменів в одному або кількох лісах, цей крок потрібно виконати на кожному з екземплярів з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перш ніж почати
Можливо, деякі користувачі програми Webex уже були в Control Hub, перш ніж ви використовували Directory Connector. Серед користувачів у хмарі деякі можуть відповідати локальному об’єкту Active Directory і отримати ліцензії на служби. Але деякі можуть бути тестовими користувачами, яких потрібно видалити під час синхронізації. Необхідно створити точну відповідність між вашим Active Directory і Control Hub.
1. | Виберіть один із варіантів:
Після завершення пробного запуску ви побачите один із таких результатів: Зведення містить інформацію про зіставлення об’єктів:
Пробний тест ідентифікує користувачів шляхом порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифіковано як такі, що вже існують у хмарі Webex, але відсутні в локальному Active Directory. | ||
2. | Перегляньте результати тестування, а потім виберіть варіант залежно від того, чи використовуєте ви один домен або кілька доменів:
| ||
3. | У Підтвердьте тестування в тесті запит, клацніть Так , щоб повторити синхронізацію пробного прогону та переглянути інформаційну панель, щоб переглянути результати. Усі облікові записи, які було успішно синхронізовано під час тестування, відображаються в розділі Об’єкти зіставлені . Якщо користувач у хмарі не має відповідного користувача з тією самою електронною поштою в Active Directory, запис буде відображено в розділі Користувачів видалено . Щоб уникнути цього прапорця видалення, можна додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Об’єкти зіставлені . Щоб зберегти зведену інформацію, клацніть Зберегти результати у файлі . | ||
4. | Якщо результати очікувані, перейдіть до Увімкнути зараз щоб виконати синхронізацію вручну та перевести в ручний режим на цьому етапі. , а потім клацніть
|
Що далі
Будь-які невідповідні об’єкти користувача, які ви залишили, необхідно додати їх до Active Directory, щоб забезпечити точну відповідність між локальними та хмарними об’єктами.
Виберіть тип синхронізації:
Виконайте повну синхронізацію користувачів Active Directory у хмарі коли ви вперше синхронізуєте нових користувачів із хмарою. Ви робите це з , а потім буде синхронізовано користувачів із поточного домену.
Установіть розклад з’єднувача і Запустіть додаткову синхронізацію після запуску повної синхронізації та якщо ви хочете отримати зміни після початкової синхронізації. Цей тип синхронізації рекомендовано використовувати для застосування невеликих змін, внесених до джерела користувача Active Directory.
За замовчуванням додаткова синхронізація виконується кожні 30 хвилин (у версіях 3.4 і старіших) або кожні 4 години (у версіях 3.5 і пізніших), але це значення можна змінити. Поетапна синхронізація не відбудеться, доки не буде виконано повну синхронізацію.
Якщо у вас кілька доменів, повторіть ці кроки для будь-якого іншого установленого з’єднувача каталогів.
Речі, які слід пам 'ятати
Виконайте пробний запуск перед увімкненням повної синхронізації або під час зміни параметрів синхронізації. Якщо пробний запуск ініційовано зміною конфігурації, можна зберегти налаштування після завершення пробного запуску. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Перед повною синхронізацією з хмарою можна перевірити звіти про тестування з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні.
Якщо відповідних користувачів позначено для видалення, і ви не знаєте, як продовжити, див. інформацію про усунення несправностей і зв’язок зі службою підтримки в Усунення несправностей і виправлення для з’єднувача каталогів .
Видалені користувачі зберігаються в службі ідентифікації хмари протягом 7 днів, перш ніж їх буде остаточно видалено.
Виконайте повну синхронізацію користувачів Active Directory у хмарі
Коли ви запускаєте повну синхронізацію, служба з’єднувача надсилає всі відфільтровані об’єкти з Active Directory (AD) до хмари. Потім служба з’єднувача оновлює сховище посвідчень із вашими записами AD. Якщо ви створили шаблон ліцензії автоматичного призначення, його можна призначити щойно синхронізованим користувачам.
Якщо у вас кілька доменів, цей крок потрібно виконати на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача — у Active Directory всі користувачі, позначені як вимкнені, також відображаються як неактивні в хмарі.
Перш ніж почати
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в стані «Активні» після повної синхронізації та до першого входу користувачів, необхідно виконати такі дії, щоб обійти перевірку електронної пошти.
Інтегруйте єдиний вхід у свою організацію Webex. Див
Єдиний вхід за допомогою служб Cisco Webex і постачальника ідентифікаційних даних вашої організації
для отримання додаткової інформації.Використовуйте Control Hub, щоб перевірити та зарезервувати домени, що містяться в адресах електронної пошти. Див
Додайте, перевірте та зарезервуйте домени
.Блокувати автоматичні запрошення електронною поштою , щоб нові користувачі не отримували автоматичне запрошення електронною поштою до програми Webex. (Ви можете створити власну кампанію електронної пошти.)
Активовані користувачі, які не виконали вхід, відображаються за допомогою a Перевірено стан у Control Hub. Після входу в систему вони відображаються як активні. Додаткову інформацію про стани користувачів див Стани користувачів і дії в Cisco Webex Control Hub .
Якщо ввімкнути синхронізацію, Directory Connector попросить спочатку виконати тестування. Рекомендовано виконати тестовий запуск перед повною синхронізацією, щоб виявити будь-які потенційні помилки.
Ви повинні налаштуйте шаблон автоматичного призначення ліцензії перед використанням для нових користувачів програми Webex, яких було синхронізовано з Active Directory.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції як користувачі з безкоштовними обліковими записами.
1. | Виберіть один із варіантів:
| ||
2. | З Directory Connector перейдіть до Синхронізувати , клацніть більше | ||
3. | Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів у Active Directory (наприклад, відображуване ім’я), Control Hub відображає зміну негайно, коли ви оновлюєте подання користувача, але програма Webex відображає зміни протягом 72 годин після виконання синхронізації.
| ||
4. | Клацніть Оновити якщо потрібно оновити стан синхронізації. (Синхронізовані елементи відображаються під Хмарна статистика .) | ||
5. | Щоб отримати інформацію про помилки, виберіть Запустіть засіб перегляду подій з Дії панель інструментів для перегляду журналів помилок. | ||
6. | Щоб установити розклад синхронізації для поточної додаткової синхронізації з хмарою, див Установіть розклад з’єднувача і Запустіть додаткову синхронізацію . |
Після завершення повної синхронізації стан синхронізації каталогу оновиться з Вимкнено до Працює на Налаштування сторінку в Control Hub.
Коли всі дані зіставлені між локальними та хмарними даними, Directory Connector змінюється з ручного режиму на режим автоматичної синхронізації.
Хіба що ви інтегрувати єдиний вхід , перевірити домени та за бажанням зарезервувати домени для облікових записів електронної пошти, які ви синхронізували , і блокувати автоматичні електронні листи , облікові записи користувачів програми Webex залишаються в стані «Не підтверджено», доки користувачі не ввійдуть у програму Webex уперше, щоб підтвердити свої облікові записи. Перегляньте розділ Перш ніж почати, щоб отримати інструкції щодо синхронізації облікових записів як активних користувачів.
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому встановленому з’єднувачі каталогів. Після синхронізації користувачів на всіх доменах, які ви додали, буде відображено в Control Hub.
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронною поштою , електронні запрошення не надсилаються щойно синхронізованим користувачам.
Неможливо вручну додати користувачів до Control Hub після ввімкнення Directory Connector. Після ввімкнення керування користувачами здійснюється за допомогою з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом правди.
Будь-які синхронізовані групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що далі
Коли ви видаляєте користувача з Active Directory, він плавно видаляється після наступної синхронізації. Користувач стає
Inactive
але профіль посвідчень хмари зберігається протягом семи днів (щоб забезпечити відновлення після випадкового видалення).Коли ви перевіряєте Обліковий запис вимкнено в Active Directory користувач стає
Inactive
після наступної синхронізації. Профіль ідентифікації хмари не буде видалено через сім днів, якщо ви хочете знову ввімкнути користувача.Зверніть увагу на ці винятки для поступової синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
У разі оновленого аватару без змін інших атрибутів, додаткова синхронізація не оновить аватар користувача до хмари.
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватару потребують повної синхронізації.
Призначте служби Webex користувачам, синхронізованим каталогом, у Control Hub
Після завершення повної синхронізації користувачів із Cisco Directory Connector у Control Hub можна використовувати Control Hub, щоб призначити ті самі ліцензії служби Webex усім користувачам одночасно або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували автоматичне призначення шаблон ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис окремих користувачів.
Після завершення повної синхронізації користувачів з Directory Connector у Control Hub можна використовувати методи в Control Hub, щоб глобально призначати ліцензії на службу Webex всім вашим користувачам, окремим користувачам за допомогою масового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштовано шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис окремих користувачів.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримує електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень у Control Hub. Якщо ви інтегрували єдиний вхід (SSO) з організацією Webex, ви також можете блокувати ці автоматичні сповіщення електронною поштою якщо ви віддаєте перевагу безпосередньому контакту з користувачами.
Перш ніж почати
Ви повинні налаштуйте шаблон автоматичного призначення ліцензії перед використанням для нових користувачів програми Webex, яких було синхронізовано з Active Directory.
Виконайте синхронізацію пробного запуску для користувачів Active Directory.
Після підтвердження результатів пробного запуску виконайте повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувача створюється в хмарі, призначення служб не додається, а електронний лист для активації не надсилається. Якщо електронні листи не блокуються, нові користувачі отримають електронний лист для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або за допомогою успішного автоматичного завершення призначення. |
1. | З перегляду клієнта вhttps://admin.webex.com , перейдіть до , клацніть Керування користувачами , виберіть Змінити всіх синхронізованих користувачів , а потім клацніть Далі . |
2. | Виберіть варіант:
|
Що далі
Якщо електронні листи не блокуються, кожному користувачу буде надіслано електронний лист із запрошенням приєднатися до Webex і завантажити його.
Якщо ви вибрали ті самі служби Webex для всіх користувачів, потім ви можете змінити ліцензію, призначену окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
У версіях Windows Server до 2012 R2 є проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему вирішено в версіях 2012 R2 і 2016 .
Для будь-яких змін, які ви вносите до користувачів у Active Directory (наприклад, відображуване ім’я), Control Hub відображає зміну негайно, коли ви оновлюєте подання користувача, але програма Webex відображає зміни через 72 години після виконання синхронізації.
Можна спробувати очистити локальний кеш програми Webex, виконавши наведені далі інструкції. Windows або Mac .
Якщо користувач використовує програму Webex на настільному комп’ютері або мобільному пристрої для пошуку й виклику кімнати, яка має лише синхронізований SIP URI, цей дзвінок у цей час лунає безстроково.
Запустіть додаткову синхронізацію
Додаткова синхронізація запитує ваш Active Directory і шукає зміни, що відбулися після останньої синхронізації. Цей крок потім об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибуції користувачів і додавання або видалення користувача.
Ця синхронізація не створює такого навантаження на сервери та не займає стільки часу, як повна синхронізація. Після виконання початкової повної синхронізації ми рекомендуємо використовувати додатковий параметр для наступної синхронізації.
Перш ніж почати
Ви повинні налаштуйте шаблон автоматичного призначення ліцензії перед використанням для нових користувачів програми Webex, яких було синхронізовано з Active Directory.
Зверніть увагу на ці винятки, які додаткова синхронізація не підтримує (наведено далі Виконайте повну синхронізацію користувачів Active Directory у хмарі замість цього):
У разі оновленого аватару без змін інших атрибутів, додаткова синхронізація не оновить аватар користувача до хмари.
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватару додаткова синхронізація не працюватиме, і вони потребують повної синхронізації.
1. | У з’єднувачі каталогів клацніть Панель .
| ||
2. | Від Дії , клацніть Режим синхронізації > Увімкнути синхронізацію якщо ще не ввімкнено. За замовчуванням додаткова синхронізація виконується кожні 30 хвилин (у версіях 3.4 і старіших) або кожні 4 години (у версіях 3.5 і пізніших), але це значення можна змінити. Поетапна синхронізація не відбудеться, доки не буде виконано повну синхронізацію. Коли вичерпується новий інтервал часу, програма перевіряє зміни на основі останньої позначки часу. | ||
3. | Від Дії , клацніть Синхронізувати зараз > Інкрементально . Для будь-яких змін, які ви вносите до користувачів у Active Directory (наприклад, відображуване ім’я), Control Hub відображає зміну негайно, коли ви оновлюєте подання користувача, але програма Webex відображає зміни через 72 години після виконання синхронізації.
| ||
4. | Щоб отримати інформацію про помилки, клацніть Запустіть засіб перегляду подій з Дії панель інструментів для перегляду журналів помилок. |
Що далі
Якщо у вас кілька доменів, виконайте цей крок на інших установлених екземплярах Directory Connector.
Відновлення випадково видалених користувачів
З’єднувач каталогів має засоби перевірки та противагу, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються аварії; можливо, ви неправильно налаштували фільтр LDAP в Active Directory, який видалив деяких користувачів при синхронізації з хмарою. Функція м’якого видалення може допомогти вам відновитися після цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Коли користувачів видаляють у хмарі, наприклад, через проблему з невідповідністю об’єкта після синхронізації зі з’єднувача каталогів, користувачів можна відновити. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачів було видалено, ви зможете відновити їх, якщо діяти швидко.
Користувачі позначаються як неактивні в Control Hub, коли відповідні облікові записи видаляються в Active Directory. Фонова хмарна служба зберігає користувачів до 7 днів. Протягом цього періоду ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо якнайшвидше відновити цих користувачів. Користувачі, які вимкнено в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів. |
1. | Увійдіть в Control Hub. |
2. | Перейти до Користувачі і перевірити, чи перебуває певний обліковий запис користувача в неактивному стані чи відсутній у списку. Додаткову інформацію див Стани користувачів і дії в Control Hub . |
3. | Якщо користувачів було видалено в Control Hub або ви помітили, що вони неактивні, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім виконайте тестовий запуск синхронізації в Directory Connector. Мета з’єднувача каталогів полягає в тому, щоб створити точну відповідність між інформацією про користувача в Active Directory і в хмарі. |
4. | Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів із Control Hub. Користувачів буде відновлено, і вони перейдуть до початкового стану, зокрема стану облікового запису та призначень служби. |
Що далі
Поверніться до Control Hub, перейдіть до
, і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Видалити користувачів остаточно після програмного видалення
Після виконання пробного запуску можна назавжди видалити користувачів, які були програмно видалені під час наступної синхронізації.
1. | Після завершення пробного запуску виберіть Програмно видалені об’єкти . |
2. | Установіть прапорці поруч із користувачами, яких потрібно видалити. |
3. | Виберіть Готово. |
Що далі
Під час наступної синхронізації користувачів, яких ви перевірили, буде остаточно видалено.
Зміна адреси електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, потрібно змінити ці адреси електронної пошти в Active Directory. Ця процедура описує, як змінити адресу електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити лише електронну пошту або деяке значення для одного користувача, не видаляйте користувача з Active Directory, а потім створюйте нового з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, і його простори та інші дані в хмарі буде втрачено. |
Directory Connector не обмежує зміну домену електронної пошти. Однак, коли користувач повторно синхронізується з хмарою, стан користувача залежить від того, чи перевірено новий домен у вашій організації. Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача змінюється на "Очікування". Додаткову інформацію див Керуйте своїми доменами .
Якщо ваша організація не використовує Directory Connector, можна змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису . Див Змініть адресу електронної пошти для облікового запису для кроків, які користувачі можуть виконати, щоб змінити свою електронну пошту.
Змініть домен Active Directory
Цю процедуру можна використовувати для створення нових доменів і адрес електронної пошти. Вони синхронізуються зі службою посвідчень у хмарі.
1. | Налаштуйте новий домен Active Directory (AD). | ||
2. | Вимкніть синхронізацію на всіх з’єднувачах. | ||
3. | Видаліть усі з’єднувачі. | ||
4. | Відкрийте запит, щоб змінити домен . У разі надсилання запиту обов’язково подайте запит на видалення конфігурації домену та всіх атрибутів синхронізації у вашій організації.
| ||
5. | Після вирішення справи: Виконайте тестовий запуск за допомогою Directory Connector, перш ніж виконувати фактичну синхронізацію. |
Заявка на домен
Заявка на домен відбувається, якщо ви заявляєте домен електронної пошти для організації, тому будь-який обліковий запис сайдборда створюється в оплаченій організації клієнта, а не в безкоштовній організації споживача. Запит на домен можна подати лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи в сайдборді не створюються ні в організації клієнта, ні в організації безкоштовного споживача. Тільки з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо ви спробуєте зберегти обліковий запис, запрошений користувач отримає повідомлення про помилку. Єдиний спосіб додати запрошеного користувача до простору програми Webex — спершу використовувати Directory Connector для підготовки облікового запису в Control Hub.
Перетворіть користувачів безкоштовної програми Webex в організацію, синхронізовану з каталогом
Ви можете використовувати лише унікальні адреси електронної пошти в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовного користувача. Щоб керувати користувачами в цій організації за допомогою Directory Connector, виконайте міграцію (перетворіть) їх до організації клієнта, перш ніж увімкнути Directory Connector. Потім потрібно додати користувачів до Active Directory з точною адресою електронної пошти, а потім виконати синхронізацію з хмарою.
Якщо ви не перетворили облікові записи до активації, вимкніть Directory Connector, щоб перетворити їх.
Якщо спробувати перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку<email address=""> не вдалося перетворити
з’явиться. Щоб уникнути цієї проблеми, ви можете використати ці кроки як обхідний шлях.
Деякі користувачі, на яких подано запит, можуть з’являтися разом із Якщо ви не додасте цих користувачів, їх усіх буде видалено під час синхронізації з хмарою. |
1. | Вимкніть синхронізацію каталогу за допомогою Directory Connector. | ||
2. | Дотримуйтесь Перетворіть неліцензованих користувачів у Control Hub процедуру перетворення користувача з організації безкоштовного споживача в організацію підприємства. На цьому кроці користувача буде додано до вашої організації, а обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом правди для облікових записів користувачів, а мета полягає в тому, щоб мати точну відповідність між Active Directory і Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж знову ввімкнути синхронізацію. Синхронізацію безперервного запуску можна використовувати, щоб переконатися, що не залишилося непарних користувачів. | ||
3. | У з’єднувачі каталогів виконайте синхронізацію пробного запуску. Після завершення пробного запуску перегляньте вкладку Add Objects (Додати об 'єкти). Переконайтеся, що всі користувачі, які були конвертовані, не видалені.
| ||
4. | Коли ви впевнені, що наступна синхронізація не призведе до видалення жодних облікових записів, повторно ввімкніть синхронізацію каталогу за допомогою Directory Connector. |
Перетворені облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ви ввімкнули шаблон автоматичного призначення ліцензії, а потім увімкнули з’єднувач каталогів без перевірки домену, користувачі, що перейшли до служби, будуть неактивні в серверній частині хмари, доки не підтвердять свої адреси електронної пошти.
Облікові записи користувачів програми Webex сайдбордом
Якщо в разі запрошення іншого користувача до простору в програмі Webex у запрошеного користувача немає облікового запису програми Webex, для нього створюється обліковий запис ("сайдборд"). За замовчуванням облікові записи, створені таким чином, додаються до безкоштовної організації споживачів.
Якщо ви хочете керувати обліковим записом сайдборда за допомогою Directory Connector, ви повинні конвертувати обліковий запис .
Змініть формат імені користувача програми Webex після синхронізації каталогу
За замовчуванням Directory Connector зіставляє атрибут displayName в Active Directory з атрибутом displayName у хмарі.
Після виконання синхронізації каталогу імена користувачів можуть відображатися у форматі<lastName, firstName=""> .
Це ім’я користувача може відображатися, якщо displayName
атрибут у Active Directory налаштований таким чином. Коли атрибут зіставлено з displayName
у хмарі, імена відображатимуться у форматі<lastName, firstName=""> у Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу: зіставити атрибут Active Directory givenName sn
(або sn givenName
) до displayName
в іменах атрибутів хмари Cisco.
Також можна зіставити атрибут sn givenName
до displayName
.
Можна також використовувати параметр Налаштувати атрибут, якщо потрібно зіставити власний вираз користувацького атрибута displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, пробіл, прізвище) як вираз. Це зіставляє два атрибути в Active Directory displayName
у хмарі.
Дозволити користувачам змінювати відображувані імена у Webex Meetings
Ви можете скасувати зіставлення displayName
атрибут із синхронізації з хмарою в Directory Connector, якщо ви хочете дозволити користувачам змінювати бажані відображувані імена. Користувачі можуть вводити відображуване ім’я, яке відображатиметься під час нарад Webex, замість свого імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1. | У з’єднувачі каталогів клацніть Конфігурація , а потім виберіть Зіставлення атрибутів користувача . |
2. | Виберіть displayName під Ім’я атрибута хмари Cisco . |
3. | Виберіть Не синхронізувати цей атрибут . |
Що далі
Тепер користувачі можуть змінити відображувані імена на вебсайті Webex .
Оновлення до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, виправлення помилок і покращення безпеки, завжди потрібно оновлювати версію Directory Connector до останньої версії. Якщо ви не оновите версію до останньої доступної версії, можуть виникнути проблеми, як-от з’єднувач каталогів більше не синхронізується належним чином або використовується версія, яка не підтримує обов’язкову Вимога TLS 1.2 .
Directory Connector автоматично сповіщає вас, коли доступна нова версія. Щоб уникнути проблем, завжди оновлюйте версію до останньої версії. Ви також побачите сповіщення на панелі завдань Windows.
Хоча оновлення оновлень програмного забезпечення з’єднувача можна встановити вручну, ми рекомендуємо виконати наведені дії Установіть автоматичне оновлення версії щоб програма могла автоматично керувати оновленнями версії. |
1. | Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок Directory Connector на панелі завдань Windows, щоб почати процес оновлення. |
2. | Дотримуйтесь інструкцій, щоб завершити оновлення. |
3. | Перезапустіть з’єднувач і ввійдіть за допомогою облікових даних адміністратора. |
4. | Перевірте номер версії програмного забезпечення під . |
Що далі
Для нове встановлення Directory Connector можна завантажте ZIP-файл а потім виконайте дії зі встановлення, наведені в цьому посібнику.
Налаштуйте загальні параметри для Directory Connector
Використовуйте цю процедуру, щоб налаштувати загальні параметри, як-от ім’я сервера, на якому запущено Directory Connector, рівні журналу, автоматичне оновлення версії та бажані параметри для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із іншими запущеними з’єднувачами.
1. | З Directory Connector перейдіть до Конфігурація , а потім клацніть Загальне . | ||
2. | У Ім’я з’єднувача введіть ім’я з’єднувача. У цьому полі відображається лише ім’я комп’ютера, на якому зараз запущено з’єднувач. | ||
3. | Виберіть рівень журналу зі розкривного меню. За замовчуванням для рівня журналу встановлено значення інформація . Доступні рівні журналу:
| ||
4. | Виберіть Бажані контролери домену щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється зверху вниз. Якщо верхній контролер недоступний, виберіть другий контролер у списку. Якщо контролера немає в списку, можна отримати доступ до основного контролера. | ||
5. | Перевірте Автоматичне оновлення до нової версії Cisco Directory Connector якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати програмне забезпечення Cisco Directory Connector до останньої версії. Рекомендовано встановити прапорець цього параметра, щоб дозволити автоматичне встановлення оновлень програмного забезпечення, коли вони доступні. | ||
6. | Перевірте LDAP через SSL щоб використовувати захищений LDAP (LDAPS) як протокол підключення.
LDAP (Lightweight Directory Application Protocol) і безпечний LDAP (LDAPS) – це протоколи підключення, що використовуються між програмою та контролером домену в межах інфраструктури. Зв’язок LDAPS зашифрований і безпечний. |
Налаштуйте політику з’єднувача
Можна встановити максимальну кількість видалень, які можуть статися під час синхронізації. Запуск синхронізації не видаляє об’єкти з локального Active Directory. Усі об’єкти видаляються лише з хмари.
Наприклад, ви встановили 1
як порогове значення тригера видалення. Якщо під час повної або додаткової синхронізації кількість користувачів, яких потрібно видалити, перевищує задане значення, з’єднувач каталогів відображає попередження. Якщо клацнути Перевизначити поріг , можна успішно розпочати повну або додаткову синхронізацію, але це сповіщення про перевизначення з’явиться під час наступного запуску політики.
1. | У з’єднувачі каталогів клацніть Конфігурація , а потім виберіть Політика . | ||
2. | Перевірте Увімкнути тригер порогового значення видалення Якщо потрібно додати тригер порогового значення. Вибір цього параметра ініціює сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис для видалення перевищує визначений вами, синхронізація не вдається.
| ||
3. | Введіть максимальну кількість бажаних видалень. Значення за замовчуванням — 20.
| ||
4. | Клацніть Застосувати. |
Установіть розклад з’єднувача
Установіть час синхронізації в Active Directory. Відмовлення використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемикаємося на інший з’єднувач режиму очікування через попередньо визначений інтервал.
1. | У з’єднувачі каталогів клацніть Конфігурація , а потім виберіть Розклад . |
2. | Укажіть Інкрементальний інтервал синхронізації за хв. За замовчуванням налаштовано додаткову синхронізацію кожні 30 хвилин. Повна поетапна синхронізація не відбудеться, доки не буде виконано повну синхронізацію. |
3. | Змініть Надсилати звіти щоразу значення, якщо потрібно змінити частоту надсилання звітів. |
4. | Перевірте Увімкнути розклад повної синхронізації , щоб указати дні та час, у які потрібно виконати повну синхронізацію. |
5. | Укажіть Інтервал резервування за хв. |
6. | Клацніть Застосувати. |
Сценарії кількох доменів
Декілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену з вищим пріоритетом перезаписують дані з домену з нижчим пріоритетом.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Значення ключа для "Користувач" таке Адреса електронної пошти ; значення ключа для "Групи". Ім’я групи .
Приклад варіанту використання для кількох доменів
У цьому прикладі передбачається організація з двома доменами — example1.com і example2.com, у порядку пріоритету.
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory з example1.com.
Додати групу1(ім’я групи: Тест) до Active Directory вебсайту example1.com.
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory з example2.com.
Додати групу2(ім’я групи: Тест) до Active Directory на вебсайті example2.com.
- Синхронізація на example1.com
-
Як варіант використання, користувач2 і група2 синхронізовані з хмарою та відображаються вhttps://admin.webex.com , тоді як користувач1 і група1 ні.
Якщо ви робите повну або додаткову синхронізацію для example1.com, користувач1 і група1 будуть синхронізовані. Крім того, дані користувача2 і групи2 перезаписуються інформацією про користувача1 і групу1.
Користувач1 посилається на користувача2 як той самий запис у базі даних; group1 зв’язує групу2 як той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
Як варіант використання, користувач2 і група2 синхронізовані з хмарою та відображаються вhttps://admin.webex.com , тоді як користувач1 і група1 ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і групу1 в Active Directory для example1.com.
- Виконайте повну або поетапну синхронізацію для example1.com.
Результат: інформація про користувача не змінюється вhttps://admin.webex.com . Користувача 2 не прив’язано до користувача 1, а групу 2 — до групи 1.
- Виконайте додаткову синхронізацію для example2.com.
Результат: інформація про користувача не змінюється вhttps://admin.webex.com .
- Виконайте повну синхронізацію для example2.com.
Результат: інформація про користувача2 і групу2 вказана вhttps://admin.webex.com .
Синхронізуйте новий домен і збережіть наявний домен
Якщо ви хочете синхронізувати новий домен (B) із збереженням синхронізованих даних користувача в іншому наявному домені (A), переконайтеся, що встановлено з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. Після початкового налаштування з’єднувач прив’язується до нового домену, і інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розглянемо два домени з таким налаштуванням: домен A зі з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B зі з’єднувачем (cb1). (ca1) і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший – резервний (HA). Такий дизайн забезпечує синхронізацію домену, оскільки один з’єднувач завжди активний. Отже, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установіть пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет ваших доменів Active Directory. Пріоритет домену дозволяє визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізоване з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, указаний у Directory Connector. Якщо спробувати, з’єднувач покаже повідомлення про те, що пріоритет домену не є обов’язковим.
Перш ніж почати
Щоб уникнути помилок, установіть або оновіть Cisco Directory Connector до останньої версії. Його потрібно завантажити зhttps://admin.webex.com .
1. | У з’єднувачі каталогів Cisco клацніть Панель . | ||
2. | Перейти до Дії , а потім клацніть Установіть пріоритет домену . | ||
3. | Виділіть один домен у списку, клацніть Вгору або Униз щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну.
|
Перемкнути домени
Використовуйте цю процедуру, щоб повторно прив’язати з’єднувач каталогів Cisco до іншого домену.
Перш ніж почати
Перш ніж перемикати домени, перевірте, чи не запущено жодне завдання синхронізації.
Щоб уникнути помилок, установіть або оновіть Cisco Directory Connector до останньої версії. Його потрібно завантажити з Control Hub .
1. | У з’єднувачі каталогів Cisco клацніть Панель . |
2. | Перейти до Дії , а потім клацніть Перемкнути домен . |
3. | Ознайомившись із застереженням, якщо ви розумієте, що ця зміна вплине на ваше розгортання та все ще впевнені, клацніть Так . У разі перемикання домену буде виконано вихід із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформацію про з’єднувач на цьому комп’ютері буде видалено. |
4. | Знову увійдіть до з’єднувача каталогів Cisco і повторно прив’яжіть домен. |
Вимкніть синхронізацію каталогу
Якщо вам потрібно зупинити синхронізацію за допомогою Directory Connector, ви можете тимчасово вимкнути її в Control Hub.
1. | З перегляду клієнта вhttps://admin.webex.com , перейдіть до , перейдіть до Синхронізація каталогу , а потім виберіть один із них:
|
2. | Після прочитання підказки клацніть Вимкнути . Синхронізація зупиняється, доки ви не ввімкнете її знову за допомогою Directory Connector. |
Вилучити відображення атрибутів користувача
Використовуйте з’єднувач каталогів, щоб видалити зіставлення для атрибутів Active Directory, раніше зіставлених із хмарою й синхронізованих із Webex. Після видалення зіставлення атрибутів значення атрибутів буде видалено з хмари й більше не буде синхронізовано з Webex. Ці значення потім можна змінити вручну.
1. | У з’єднувачі каталогів клацніть Панель . |
2. | Перейти до Дії , а потім клацніть . |
3. | Виберіть зіставлення, яке потрібно видалити з Ім’я атрибута список. |
4. | Під Область користувача, що зазнала впливу , виберіть один із таких варіантів:
|
5. | Клацніть Застосувати. |
Керування зображеннями профілю
Використовуйте Directory Connector, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1. | У з’єднувачі каталогів клацніть Панель . |
2. | Перейти до Дії , а потім клацніть . |
3. | Під Дії , виберіть один із таких варіантів:
|
4. | Клацніть Застосувати. |
Видаліть та деактивуйте Directory Connector
Після видалення екземпляра Directory Connector необхідно скасувати його реєстрацію. Повністю видалити з’єднувач каталогів для будь-якого з таких сценаріїв:
Ви більше не хочете використовувати синхронізацію каталогів.
Ви не хочете використовувати один із кількох з’єднувачів каталогів (висока доступність).
Ви хочете змінити домен і встановити інший з’єднувач.
Перш ніж почати
Можна налаштувати кілька екземплярів Directory Connector для високої доступності (HA) або синхронізації кількох доменів. Вимкніть синхронізацію, якщо видаляєте єдиний або останній екземпляр Directory Connector, що залишився.
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити Directory Connector.
1. | На комп’ютері з ОС Windows перейдіть до «Панель керування» і клацніть Програми та функції . |
2. | У списку програм клацніть З’єднувач каталогів , виберіть Видалити , а потім дотримуйтесь інструкцій. Можливо, вам доведеться перезавантажити систему, щоб завершити видалення. |
3. | З перегляду клієнта вhttps://admin.webex.com , перейдіть до , перейдіть до Синхронізація каталогу , клацніть більше |
4. | Після прочитання підказки клацніть Деактивувати . Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Ви можете використовувати вбудований інструмент діагностики для усунення несправностей розгортання Directory Connector. Цей інструмент установлено як частину Directory Connector версії 3.4 пізнішої версії.
Якщо синхронізація не відбулася належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до LDAP, щоб ви могли самостійно діагностувати помилки, перш ніж звертатися до служби підтримки. Якщо інструмент поверне помилку, можна надіслати докладні результати журналу до служби підтримки.
Усунення несправностей і виправлення для з’єднувача каталогів
У з’єднувачі каталогів може з’явитися повідомлення про помилку або інша проблема. Крім того, після того, як з’єднувач каталогів синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою зі списком проблем із синхронізацією. Перегляньте наступні розділи, щоб дізнатися про проблеми, які можуть виникнути, можливі причини та запропоновані рішення, які можна спробувати, перш ніж звертатися до служби підтримки.
Установлення
З’єднувач каталогу перестав працювати
Ви отримали електронні листи зі сповіщенням про те, що з’єднувач каталогів не працює.
Directory Connector може бути встановлено неправильно.
Можливо, Directory Connector не запущено.
Мережа може бути недоступною.
Спробуйте виконати наведене нижче.
Відкрити
. Знайдіть з’єднувач каталогів. Якщо його там немає, завантажте останню версію з Control Hub і встановіть її.Відкрити Служба і знайдіть службу Cisco DirSync. Переконайтеся, що відображається стан як Розпочато . Якщо службу зупинено, клацніть правою кнопкою миші й виберіть Почати, щоб перезапустити службу.
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до інтернету.
Помилка повторного встановлення
Проблема —Якщо відразу після видалення старого встановити новий з’єднувач, може з’явитися повідомлення про помилку.
Можлива причина — У Windows Server 2012 клієнту видалення потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення — Через деякий час спробуйте встановити ще раз.
Увійти
З’єднувач каталогів аварійно працює під час входу в систему SSO
Проблема
Directory Connector може аварійно завершити роботу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте виконати наведене нижче.
Виконайте такі дії, щоб налаштувати нову групову політику:
Перейдіть до контролера домену та відкрийте Керування груповою політикою (gpedit.msc).
Клацніть правою кнопкою миші певний організаційний підрозділ або домен і виберіть Створіть GPO в цьому домені , і Посилання тут…
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити .
Виконайте такі дії, щоб змінити політику на рівні комп’ютера:
Перейти до Реєстр , виберіть Новий , а потім Елемент реєстру .
, клацніть правою кнопкою мишіДля Шлях ключа , введіть або перейдіть до HKEY_ LOCAL_ МАШИНА\ПРОГРАМНЕ ЗАБЕЗПЕЧЕННЯ\Microsoft\Internet Explorer\Main .
Введіть
Disable Script Debugger
для Значення і введітьno
для Дані про значення .Налаштування мають відповідати цьому знімку екрана:
Виконайте такі дії, щоб змінити політику на рівні користувача.
Перейти до Реєстр , виберіть Новий , а потім Елемент реєстру .
, клацніть правою кнопкою мишіДля Шлях ключа , введіть або перейдіть до HKEY_ ПОТОЧНИЙ_ USER\SOFTWARE\Microsoft\Internet Explorer\Main .
Введіть
Disable Script Debugger
для Значення і введітьno
для Дані про значення .Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску |
Не вдалося зареєструвати з’єднувач служби Cisco DirSync
Проблема
Не вдалося ввійти, і з’явиться таке повідомлення: «Не вдалося зареєструвати з’єднувач служби Cisco DirSync».
Рішення
Система Windows, на якій установлено з’єднувач каталогів, має бути членом Active Directory.
Не відображається сторінка входу
Проблема
Ви відкрили Directory Connector, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати наведені далі кроки.
В Internet Explorer перейдіть доhttps://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL . Спробуйте використати посилання в інших браузерах, як-от Chrome і Firefox.
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть прапорець параметрів Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте Увімкніть TLS в Internet Explorer процедури.)
З’явиться запит на вхід
Проблема
З’явиться запит із запитом на введення імені користувача та пароля для проходження автентифікації.
Можлива причина
З’єднувач каталогів завершує автентифікацію безпеки NTLM без звуку за допомогою облікового запису для входу. Якщо автентифікацію не вдалося виконати, з’явиться діалогове вікно з запитом щодо імені користувача та пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, потрібно надати дійсний обліковий запис із правильною автентифікацією для передачі безпеки.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час нормальної роботи з’являється повідомлення про помилку: "Не вдалося підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які потрібно вирішити.
Рішення
Див Усунення проблем із входом до облікового запису служби для отримання додаткової інформації про усунення несправностей.
Не вдалося зареєструвати з’єднувач
Проблема
З’являється повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Стався загальний виняток".
Можлива причина
У більшості випадків проблема пов’язана з тим, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте виконати наведене нижче.
Запустіть командний рядок (cmd) і введіть ldp.exe .
Клацніть Прив’язати як користувача, який наразі ввійшов у систему , а потім клацніть OK .
, виберітьКлацніть OK .
, введіть DC=arbonneintl,DC=ad як BaseDN, а потім клацнітьЯкщо проблема не зникне, відкрити запит зі службою підтримки .
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані AD користувача з хмарою Webex. Але жодні дані аватару не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватарів і аватари користувачів уже було синхронізовано, локальний кеш фіксує їх і уникає повторного надсилання для економії пропускної здатності.
Рішення
Видаліть локальний кеш, виконавши такі дії:
Перейдіть до C:\Program Files (x86)\Cisco Systems\Cisco Directory Connector\Plugins\
Видалити DirSyncPluginAvatar.dll-cache.bin .
Повторно запустіть синхронізацію аватару зі з’єднувача каталогів Cisco.
Конфліктні облікові записи електронної пошти користувачів
Проблема
Результати синхронізації можуть показувати конфлікти облікових записів електронної пошти користувачів.
Якщо користувачі випробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовного користувача.
Якщо електронні листи користувачів коли-небудь були синхронізовані в іншій організації.
Якщо електронні листи користувачів існують у кількох доменах, що належать організації.
Рішення
Спробуйте виконати наведене нижче.
Якщо ви намагаєтеся зарезервувати користувачів, виконайте наведені нижче дії.
Переконайтеся, що перевірив домен у Control Hub .
Тимчасово вимкніть Cisco Directory Connector.
Використовуйте параметр Зарезервувати користувача в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних користувачів. Див Зарезервуйте користувачів для вашої організації (конвертуйте користувачів) для отримання додаткової інформації.
Виконайте пробний запуск у Cisco Directory Connector, а потім знову ввімкніть синхронізацію каталогів
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетвореного користувача позначено як неактивного
Проблема
У синхронізованому середовищі каталогу ви перетворили безкоштовного користувача (організації-користувача) на організацію підприємства, але перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовного користувача перетворюється на корпоративну організацію, він позначається як неактивний протягом 30 днів як міра відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення в кінці 30-денного періоду. Така ситуація виникає через те, що безкоштовна інформація про користувача не міститься в Active Directory.
Рішення
Ви повинні вжити заходів, якщо ви не хочете, щоб обліковий запис користувача було видалено. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім виконайте синхронізацію з Cisco Directory Connector. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис не буде видалено.
Помилка інкрементальної синхронізації
Проблема
Не вдалося виконати додаткову синхронізацію.
Ця проблема може виникнути в Windows Server 2008 R2 за таких умов:
Ви підтримуєте додаткове оновлення значень.
Фільтр, який ви використовуєте, посилається на атрибут зв’язаного значення.
Значення результатів цього атрибута було оновлено з моменту останньої повної синхронізації.
Рішення
Windows Server 2008 R2 має помилку, пов’язану з цією проблемою. Помилка виправлена в 2012 R2 і пізніших версіях. Рекомендовано оновити Windows Server принаймні до 2012 R2.
Неприпустиме значення атрибута
Проблема
Для [user dn (distinguished name)] атрибут [attribute name] має таке неприпустиме значення [attribute value].
Можлива причина
Для CN=b,OU=Employees,OU=C Users,DC=c,DC=com, атрибут [telephone number] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одне число.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередженні. Потім виконайте ще одну синхронізацію.
Зіставлені користувачі будуть видалені
Проблема
Відповідні користувачі позначено для видалення.
Під час виконання синхронізації пробного запуску для перевірки даних між Active Directory і хмарою ви можете побачити ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який потрібно видалити.
Рішення
Виберіть відповідне виправлення:
Якщо ви можете видалити користувача та повторно виконати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію, щоб видалити користувача, а потім виконайте іншу синхронізацію, щоб синхронізувати користувача з локального AD до хмари.
Якщо ви не можете видалити та повторно створити обліковий запис користувача, відкрити запит зі службою підтримки .
Відсутній атрибут
Проблема
Обов’язковий атрибут [attribute_name ] під час додавання локального запису [dn користувача (розрізнене ім’я)]. Запис не буде створено в Control Hub, доки всі обов’язкові атрибути не будуть мати значення.
Можлива причина
Адреса електронної пошти обов’язкового атрибута відсутня. Під час додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local], запис не буде створено в Control Hub, доки всі обов’язкові атрибути не будуть мати значення.
Рішення
Один із обов’язкових атрибутів відсутній для користувача [user_email_address ]. Надайте необхідні значення для цього користувача.
Вкладена група не синхронізується
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином із хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групу, який не підтримується. Наприклад: (memberof=CN=testgroup1,CN=Users,DC=rktest2008,DC=org)
Рішення
Потрібно повторно налаштувати фільтр, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Users,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Users,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Виник конфлікт імен для [user dn] для наявного об’єкта запису хмари з іменем: [адреса електронної пошти користувача] і типу користувача [user_type ].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з такою самою адресою електронної пошти, що й обліковий запис, який ви зареєстрували через Control Hub.
Control Hub
Список користувачів відсутній у Control Hub
Проблема
Якщо у вас є організація Webex з понад 1000 синхронізованих користувачів, ви можете не бачити список користувачів у Control Hub.
Рішення
Щоб знайти обліковий запис користувача, можна скористатися функцією пошуку. У Control Hub перейдіть до Користувачі , клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не будуть синхронізовані з Control Hub
Проблема
Користувачі в групі каталогів не будуть належним чином синхронізуватися з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Переконайтеся, що цей атрибут isCriticalSystemObject
встановлено на TRUE
в Active Directory.
Увімкніть усунення несправностей для Directory Connector
Можна ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, які виникли в Directory Connector. Усунення несправностей дозволяє отримати інформацію про мережевий трафік і зберегти її в файл.
Файли журналу: <Installation Location>\Cisco Systems\Cisco Systems\Cisco Directory Connector\Logs
1. | Запустіть файл установлення | ||
2. | Перезапустіть службу. Див Як запустити служби для інструкції. | ||
3. | У з’єднувачі каталогів клацніть Панель . | ||
4. | Перейти до Дії , а потім клацніть . | ||
5. | Увімкнувши функцію усунення несправностей, повторіть дії, які спричинили помилку; це збирає дані про трафік, щоб їх можна було перевірити. | ||
6. | Перевірте файли журналу: якщо файл пустий, переконайтеся, що обліковий запис має права на доступ до AD DS або AD LDS.
| ||
7. | За потреби надішліть файл журналу до служби підтримки. | ||
8 | Вимкніть функцію усунення несправностей, коли закінчите. |
Запустіть засіб перегляду подій
Щоб переглянути події, що сталися під час повної або поступової синхронізації, запустіть засіб перегляду подій. Він відображає зведені дані про адміністративні події та журнали помилок.
1. | З Directory Connector перейдіть до Панель , а потім клацніть .У діалоговому вікні "Властивості події" відображаються відомості про подію синхронізації та помилки. |
2. | З засобу перегляду подій перейдіть до . |
3. | Під Дії , клацніть Зберегти всі події як щоб експортувати всі журнали як один файл подій (*.evtx) або інший формат, як-от XML або CSV. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки , опишіть проблему зі з’єднувачем, а потім прикріпіть файл подій до справи.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть функцію усунення несправностей на з’єднувачі. |
Увімкніть TLS в Internet Explorer
Якщо ви змінили постачальника послуг єдиного входу (SSO), з’єднувач каталогів Cisco може відобразити такі повідомлення про помилку:
Сталася помилка під час входу до служби
У сценарії на цій сторінці сталася помилка
Якщо ви бачите ці помилки, необхідно ввімкнути параметр TLS у своєму браузері.
1. | Відкрийте Internet Explorer, а потім виберіть Інструменти . Тепер установіть прапорці для версії TLS/SSL, яку потрібно ввімкнути. Клацніть OK. Закрийте браузер і відкрийте його знову |
2. | Клацніть Параметри браузера , перейдіть до Розширений , перейдіть до Безпека . |
3. | Перевірте Використовуйте TLS 1.1 і Використовуйте TLS 1.2 прапорці, а потім клацніть OK . |
4. | Перезапустіть систему, щоб зміни набули сили. |
Усунення проблем із входом до облікового запису служби
Якщо ви не можете ввійти до Cisco Directory Connector або не можете запустити синхронізацію, виконайте наведені дії, щоб спробувати вирішити проблему, перш ніж звертатися до служби підтримки.
1. | Спробуйте відвідатиhttps://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. | ||
2. | Виберіть один залежно від результатів:
| ||
3. | Переконайтеся, що налаштований обліковий запис для служби Cisco DirSync (яку можна знайти в службах Windows) має рівень прав, який дозволяє йому отримувати доступ до даних аватару та AD. За замовчуванням служба використовує облікові дані для входу до облікового запису Windows і автентифікацію. |
Перевірте режим SafeDllSearchMode в реєстрі Windows
Режим пошуку в бібліотеці безпечних динамічних посилань (DLL) встановлюється за замовчуванням у реєстрі Windows і розміщує поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнути, зловмисник міг би розмістити шкідливу DLL (з назвою так само, як і посилання на файл DLL, що знаходиться в системній папці) у поточний робочий каталог програми.
Зазвичай режим SafeDllSearchMode ввімкнено, але скористайтеся цією процедурою, щоб двічі перевірити параметри реєстру.
Перш ніж почати
Зміни до реєстру Windows слід виконувати з особливою обережністю. Рекомендовано створити резервну копію реєстру перед виконанням цих кроків. |
1. | У вікні пошуку Windows або вікні «Виконати» введіть regedit а потім натисніть Введіть . |
2. | Перейти до HKEY_ LOCAL_ МАШИНА\Система\CurrentControlSet\Control\Диспетчер сеансів . |
3. | Виберіть один із варіантів:
|
Додаткову інформацію див Порядок пошуку бібліотеки динамічних посилань .
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Огляд з’єднувача каталогів Cisco
Огляд з’єднувача каталогів
Directory Connector — це локальна програма для синхронізації посвідчень у хмарі. Ви завантажуєте програмне забезпечення з’єднувача з Control Hub і встановлюєте його на локальний комп’ютер.
За допомогою з’єднувача каталогів ви можете зберігати облікові записи користувачів і дані в Active Directory, тому Active Directory стає єдиним джерелом істини. Якщо ви вносите зміну локально, вона відтворюється в хмару.
Перегляньте всі функції, описи та переваги в таблиці:
Функція | Опис і користь |
---|---|
Проста у використанні панель | На панелі наведено розклад синхронізації, зведені дані, стан синхронізації, а також стан з’єднувача каталогів. Панель можна переглянути будь-коли під час входу. |
Пробний запуск перед синхронізацією з хмарою | Проведіть контрольний тест змін до каталогу перед впровадженням у хмару. Потім запустіть звіт, щоб побачити, що зміни, які ви хочете внести, є очікуваними. |
Повна та інкрементна синхронізація | Синхронізуйте весь каталог. Або просто синхронізуйте інкрементні зміни, щоб заощадити на потужності обробки та скоротити час синхронізації. |
Синхронізувати кілька доменів (один ліс або кілька лісів) |
З’єднувач каталогів підтримує кілька доменів під одним лісом або кількома лісами (без потреби в AD LDS). Для підприємств із кількома доменами Active Directory можна встановити з’єднувач каталогів для кожного домену, прив’язати кожен домен до своєї організації, а потім синхронізувати кожну базу користувачів у Webex. Control Hub відображає стан, показуючи стан синхронізації для кількох з’єднувачів каталогів, дозволяє вимкнути синхронізацію для певного домену та деактивувати з’єднувач каталогів у розгортанні високої доступності. |
Запланована синхронізація | Установіть розклад синхронізації за днями, годинами й хвилинами. |
Легкі фільтри протоколу доступу до каталогу (LDAP) | Визначте критерії пошуку LDAP та забезпечте ефективний імпорт. |
Зіставлення атрибутів Active Directory | Зіставте атрибути Microsoft Active Directory з відповідними хмарними атрибутами Webex. Можна зіставити атрибути, які стосуються конфігурації Active Directory, а також визначити користувацькі атрибути для зіставлення з хмарою. Локальні атрибути утворюють різні дані в хмарі, як-от дані облікового запису користувача, параметри телефонних номерів у Webex Teams, SIP-адреси ресурсів кімнати та інші дані картки контактів користувача (посада, відділ, менеджер тощо). |
Корпоративний каталог для ресурсів локальної кімнати та користувачів Cisco Webex Calling (хмарна ТМЗК) і корпоративних контактів без ліцензії Webex |
Якщо частина вашої організації використовує хмарну ТМЗК Cisco Webex Calling для служби викликів або у вас є локальні кімнатні пристрої, ця функція дозволяє користувачам шукати в каталозі корпоративних контактів зі своїх телефонів Cisco Webex Calling (хмарна ТМЗК) або ресурсів кімнати.
|
Засіб перегляду подій | Використовуйте засіб перегляду подій, щоб визначити, чи виникли проблеми з синхронізацією. |
Інструмент діагностики та усунення несправностей | Ви можете скористатися вбудованим інструментом діагностики для усунення несправностей розгортання роз 'єму каталогу Cisco. Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше підключення до Active Directory, щоб ви могли самостійно діагностувати помилки, перш ніж звернутися до служби підтримки. Після ввімкнення усунення несправностей у з’єднувачі каталогу буде записано журнали, які можна надіслати до служби технічної підтримки. |
Автоматичне оновлення версії | Після встановлення з’єднувача каталогів вам буде надіслано сповіщення про доступність нової версії програмного забезпечення. Можна налаштувати автоматичне оновлення версії, щоб завжди використовувати останню версію програмного забезпечення, коли виходить нова версія. |
Висока доступність | Налаштуйте кілька з’єднувачів, щоб було резервне копіювання, на випадок, якщо головний з’єднувач або хост комп’ютера його не буде. |
З’єднувач каталогів поділяється на три області:
-
Control Hub – це єдиний інтерфейс, який дозволяє керувати всіма аспектами вашої організації Webex. переглядайте користувачів, призначайте ліцензії, завантажте з’єднувач каталогів і налаштуйте єдиний вхід (SSO) , якщо ви хочете, щоб користувачі автентифікувалися через постачальника корпоративних посвідчень і не хочете надсилати запрошення електронною поштою в програму Webex.
-
Інтерфейс керування з’єднувачем каталогів — це програмне забезпечення, яке ви завантажуєте з Control Hub і встановлюєте на довіреному сервері Windows. Для кількох доменів Active Directory можна встановити одну миттєву версію програмного забезпечення для кожного домену, який потрібно синхронізувати. За допомогою програмного забезпечення можна запустити синхронізацію, щоб ввести облікові записи користувачів Active Directory у Webex, переглянути стан синхронізації та налаштувати служби з’єднувача каталогів.
-
Служба синхронізації каталогів запитує в Active Directory отримання користувачів і груп для синхронізації зі службою з’єднувача та з’єднувачем каталогів.
Щоб зрозуміти архітектуру з’єднувача каталогів, зверніться до цієї діаграми:
Підготовка середовища для з’єднувача каталогів
Вимоги до з’єднувача каталогів
Вимоги до Windows і Active Directory
Можна встановити з’єднувач каталогів на ці підтримувані сервери Windows:
-
Windows Server 2022
-
Windows Server 2019
-
Windows Server 2016.
Щоб усунути проблему з файлами cookie, рекомендовано оновити версію контролера домену до випуску, що містить виправлення— Windows Server 2012 R2 або 2016.
З’єднувач каталогів підтримується такими службами Active Directory:
-
Active Directory 2016
(З’єднувач каталогів підтримується при використанні останньої версії Active Directory на Windows Server 2019)
-
Active Directory 2012
-
Active Directory 2008 R2
-
Active Directory 2008
Зверніть увагу на такі додаткові вимоги:
-
Для з’єднувача каталогів потрібен TLS1.2. Необхідно встановити вказане далі.
-
.NET Framework v3.5 (вимагається для програми з’єднувача каталогів. У разі виникнення проблем використовуйте напрямки в Увімкнути .NET Framework 3.5 за допомогою майстра додавання ролей і функцій.)
-
.NET Framework v.4.5 (вимагається для TLS1.2)
-
-
Необхідний рівень функціонального лісу Active Directory 2 (Windows Server 2003) або вищий. (Додаткову інформацію див. в розділі Що таке функціональні рівні Active Directory? .)
Вимоги до обладнання
Ви повинні встановити Directory Connector на комп’ютер із наведеними нижче мінімальними апаратними вимогами.
-
8 ГБ оперативної пам'яті
-
50 ГБ сховища
-
Немає мінімуму для ЦП
Вимоги до мережі
Якщо ваша мережа розташована за брандмауером, переконайтеся, що ваша система має доступ до інтернету HTTPS (порт 443).
Вимоги до організації Webex
-
Щоб отримати доступ до програмного забезпечення з’єднувача каталогів із Control Hub, потрібна організація Webex із пробною версією або будь-якою платною підпискою.
-
(Необов’язково) Якщо ви хочете, щоб облікові записи користувачів програми Webex були Активними перед першим входом, рекомендовано виконати вказане нижче.
-
Додайте, підтвердьте та, можливо, зарезервуйте домени , які містять адреси електронної пошти користувачів, які потрібно синхронізувати з хмарою.
-
Виконайте інтеграцію єдиного входу (SSO) вашого постачальника ідентифікаційних даних (IdP) з організацією Webex.
-
Заблокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичне запрошення електронною поштою, і ви могли створити власну кампанію електронних листів. (Ця функція вимагає інтеграції SSO.)
-
Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub.
Вимоги до встановлення
-
Для багатодоменного середовища (одного лісу або декількох лісів) потрібно встановити по одному з’єднувача каталогів для кожного домену Active Directory. Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що у вас є окремий підтримуваний сервер Windows для встановлення з’єднувача каталогів для синхронізації домену (B).
-
Щоб увійти до з’єднувача, нам не потрібен обліковий запис адміністратора в Active Directory. Нам потрібен локальний обліковий запис користувача, який збігається з обліковим записом адміністратора з повними правами в Control Hub.
Цей локальний користувач повинен мати права на цій машині Windows, щоб підключатися до контролера домену та читати об’єкти користувача Active Directory. Обліковий запис для входу до комп’ютера має бути адміністратором комп’ютера з правами на встановлення програмного забезпечення на локальному комп’ютері. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Під час входу до з’єднувача обліковий запис для входу має збігатися з обліковим записом адміністратора з повними правами для Control Hub. За замовчуванням з’єднувач використовує локальний обліковий запис системи для доступу до Active Directory. Однак для доступу до Active Directory можна використовувати служби Windows, щоб налаштувати інший обліковий запис. (Ця інформація також застосовується до входу до віртуальної машини.)
-
Упевніться, що режим пошуку бібліотеки динамічних посилань Windows Safe (DLL) увімкнено за допомогою цієї процедури: Перевірте режим SafeDllSearchMode у реєстрі Windows.
-
Якщо ви використовуєте AD LDS для кількох доменів в одному лісі, ми рекомендуємо встановити з’єднувач каталогів і службу домену Active Directory/легкі служби каталогів Active Directory (AD DS/AD LDS) на окремі комп’ютери.
Кілька вимог до домену
Перш ніж виконувати завдання в потоці завдань розгортання Cisco directory connector, майте на увазі наведені нижче вимоги та рекомендації, якщо ви збираєтеся синхронізувати інформацію Active Directory з кількох доменів у хмару.
-
Для кожного домену потрібен окремий екземпляр з’єднувача каталогів.
-
Програмне забезпечення з’єднувача каталогів має працювати на хості, який знаходиться в тому самому домені, який воно синхронізує.
-
Рекомендовано перевірити або зарезервувати домени в Control Hub. (Див. розділ Додавання, перевірка та резервування доменів.)
-
Щоб синхронізувати більше 50 доменів, необхідно відкрити заявку , щоб перемістити свою організацію до великого списку організацій.
-
За бажанням можна синхронізувати інформацію про ресурси кімнати разом з обліковими записами користувачів. (Див. розділ Синхронізація інформації про локальну кімнату з хмарою Webex.)
Рекомендації групи Active Directory для автоматичного призначення ліцензій
Групи Active Directory використовуються для збирання облікових записів користувачів, облікових записів комп’ютера та інших груп у керовані одиниці. Робота з групами, а не з окремими користувачами, спрощує обслуговування та адміністрування мережі.
В Active Directory існує два типи груп:
-
Групи розсилки— використовується для створення списків розсилки електронною поштою.
-
Групи безпеки— використовується для призначення дозволів ресурсам у спільному доступі.
Під час створення груп в Active Directory враховуйте наведені нижче інструкції:
-
Створіть глобальну групу для кожної ролі, відділу чи служби (як-от відділ продажів, маркетинг, менеджери, бухгалтери, ліцензування Webex тощо).
-
Використовуйте стандартні конвенції щодо імен у вашій організації, щоб спростити виявлення важливої інформації про групу. Імена груп можуть містити відомості про групу, як-от рівень доступу, тип ресурсу, рівень безпеки, область дії групи, можливості пошти тощо. Наприклад, ім’я групи «GSG_Webex_Licensing_EMEAR» відноситься до групи глобальної безпеки для користувачів EMEAR з ліцензування Webex.
-
Упорядкуйте групи простим для розуміння способом, наприклад за географією або ієрархією керування. Використовуйте описи груп, щоб повністю описати мету групи.
-
Перш ніж додати користувачів до щойно підготовлених груп, визначте шаблон групи автоматичної ліцензії в Control Hub для цих груп. Додаткову інформацію див. в розділі Налаштування шаблону автоматичного призначення ліцензій .
Інформація про розмір
З’єднувач каталогів працює як міст між локальним Active Directory та хмарою Webex. Таким чином, з’єднувач не має верхньої межі кількості об’єктів Active Directory, які можна синхронізувати з хмарою. Будь-які обмеження на об’єкти локального каталогу прив’язані до конкретної версії та специфікацій для середовища Active Directory, що синхронізується з хмарою, а не самого з’єднувача.
На швидкість синхронізації може вплинути кілька факторів:
-
Загальна кількість об’єктів Active Directory. (Завдання синхронізації 5000 користувачів не займе 50000.)
-
Швидкість та пропускна здатність мережі.
-
Робоче навантаження системи та технічні характеристики.
Якщо ви синхронізуєте більше 50 000 користувачів, ми настійно рекомендуємо використовувати другий з’єднувач для аварійного перемикання й резервування.
Оскільки синхронізація задіяна кілька факторів і оскільки кожне розгортання залежить від наведених вище факторів, неможливо надати конкретні значення часу для тривалості синхронізації об’єктів.
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.
Інтеграція вебпроксі
Інтеграція вебпроксі
Якщо в середовищі ввімкнено автентифікацію вебпроксі, ви все ще зможете використовувати з’єднувач каталогів.
Якщо ваша організація використовує прозорий вебпроксі, він не підтримує автентифікацію. З’єднувач успішно з’єднує та синхронізує користувачів.
Можна застосувати один із таких підходів:
-
Явний вебпроксі через Internet Explorer (з’єднувач успадкує налаштування вебпроксі)
-
Явний вебпроксі через файл .pac (з’єднувач отримує налаштування проксі-сервера для підприємства)
-
Прозорий проксі-сервер, який працює з з’єднувачем без змін
Використовувати вебпроксі Через Браузер
Ви можете налаштувати з’єднувач каталогів, щоб використовувати вебпроксі через Internet Explorer.
Якщо служба Cisco DirSync працює з іншого облікового запису, ніж користувач, який наразі ввійшов, потрібно також увійти за допомогою цього облікового запису та налаштувати вебпроксі.
1 |
У Internet Explorer перейдіть до Параметри інтернету, клацніть Підключення, а потім виберіть Налаштування локальної мережі. |
2 |
Позначте екземпляр Windows, у якому з’єднувач встановлено на вашому вебпроксі. З’єднувач успадкує ці налаштування вебпроксі. |
3 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
4 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Налаштування вебпроксі за допомогою файлу PAC
Для використання файлу .pac можна налаштувати браузер клієнта. Цей файл надає адресу вебпроксі-сервера та інформацію про порт. З’єднувач каталогів безпосередньо успадковує конфігурацію вебпроксі-сервера для підприємства.
1 |
Щоб з’єднувач успішно підключив та синхронізував інформацію про користувача до хмари Webex, переконайтеся, що автентифікацію проксі-сервера вимкнено для |
2 |
Якщо у вашому середовищі використовується проксі-автентифікація, додайте ці URL-адреси до списку дозволених:
Можна виконати цю функцію для всього вебсайту (для всіх організаторів) або просто для організатора, який має з’єднувач. Якщо додати ці URL-адреси до списку дозволених, щоб повністю обходити вебпроксі-сервер, пересвідчіться, що таблиця ACL брандмауера оновлена таким чином, щоб дозволити організатору з’єднувача отримувати прямий доступ до URL-адрес. |
3 |
Якщо вашому середовищу потрібно надіслати запит у Центру сертифікації списків відкликання сертифікатів, додайте ці URL-адреси до списку дозволених:
Додаткову інформацію див. в цій статті про домени й URL-адреси, до яких потрібен доступ для служб Webex. |
Проксі NTLM
З’єднувач каталогів підтримує NT LAN Manager (NTLM). NTLM - це один з підходів для підтримки аутентифікації Windows серед доменних пристроїв та забезпечення їх безпеки.
Дизайн NTLM
У більшості випадків користувач хоче отримати доступ до інших ресурсів робочої станції через клієнтський ПК, що може бути важко зробити безпечним способом.
Загалом технічний дизайн НТЛМ базується на механізмі Challenge
and Response
:
-
Користувач входить на ПК клієнта за допомогою облікового запису та пароля Windows. Пароль ніколи не зберігається локально. Замість звичайного текстового пароля хеш-значення пароля зберігається локально. Коли користувач входить за допомогою пароля клієнта, Windows OS порівнює збережене значення геша та значення геша з введеного пароля. Якщо обидва варіанти збігаються, автентифікація пройде.
Коли користувач хоче отримати доступ до будь-якого ресурсу на іншому сервері, клієнт надсилає запит серверу з ім’ям облікового запису звичайним текстом.
-
Коли сервер отримує запит, сервер генерує 16-розрядний випадковий ключ. Ключ називається Challenge (або Nonce). Перед надсиланням сервера клієнту завдання зберігається на сервері. А потім сервер надсилає виклик клієнту у звичайному тексті.
-
Щойно клієнт отримує виклик, надісланий від сервера, клієнт шифрує виклик за допомогою хеш-значення, згаданого в кроці 1. Після шифрування значення надсилається назад на сервер.
-
Коли сервер отримує зашифроване значення від клієнта, сервер надсилає його контролеру домену для перевірки. Запит містить: ім’я облікового запису, зашифроване завдання, яке надіслав клієнт, і початкове просте завдання.
-
Контролер домену може отримати геш-значення пароля залежно від імені облікового запису. А потім контролер домену може зашифрувати початкове завдання. Контролер домену потім може порівняти з отриманим значенням геша та зашифрованим значенням геша. Якщо вони збігаються, перевірка успішна.
Windows має автентифікацію безпеки в операційній системі, що спрощує використання програм для підтримки автентифікації безпеки. У результаті вам не потрібно завершувати подальшу конфігурацію.
Налаштувати прозорий проксі
У цьому сценарії браузер не знає, що прозорий вебпроксі перехоплює HTTP-запити (порт 80/порт 443), і конфігурація на стороні клієнта не потрібна.
1 |
Розгорніть прозорий проксі-сервер, щоб з’єднувач міг підключати та синхронізувати користувачів. |
2 |
Підтвердьте успішність проксі-сервера. Під час запуску з’єднувача з’являється спливаюче вікно автентифікації браузера. |
Установити автентифікацію проксі
Додайте URL cloudconnector.webex.com
до списку дозволених, створивши список керування доступом.
На вашому сервері брандмауера підприємства:
1 |
Увімкніть пошук DNS, якщо його ще не ввімкнуто. |
2 |
Визначте орієнтовну пропускну здатність для цього підключення (приблизно 2 Мб/с або менше для з’єднувача). Це може бути необов’язково. |
3 |
Створіть список керування доступом, щоб застосувати до головного комп’ютера з’єднувача, і вкажіть Наприклад: access-list 2000 acl-inside розширений дозвіл TCP [IP з’єднувача] cloudconnector.webex.com eq https |
4 |
Застосуйте цей ACL до відповідного інтерфейсу брандмауера, який застосовується лише для цього єдиного вузла з’єднувача. |
5 |
Переконайтеся, що інші хости у вашій організації все ще потребують використання вашого вебпроксі, налаштувавши відповідну заяву про неявну відмову. |
Розгорніть з’єднувач каталогів.
Потік завдань розгортання з’єднувача каталогів Cisco
Перед початком
1 |
Установити з’єднувач каталогів У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію. Щоб установити з’єднувач каталогів, завжди перейдіть до Control Hub ( https://admin.webex.com), щоб отримати останню версію програмного забезпечення, використовуючи найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
2 |
Увійдіть за допомогою облікових даних адміністратора Webex і виконайте початкове налаштування. |
3 |
Налаштувати автоматичне оновлення версії Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів до останньої версії. Рекомендовано використовувати цю процедуру, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
4 |
Вибрати об’єкти Active Directory для синхронізації За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів. |
5 |
Зіставлення атрибутів користувача Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid. |
6 |
Синхронізуйте аватари каталогу за допомогою однієї з наведених нижче процедур.
Ви можете синхронізувати аватари ваших користувачів із хмарою, щоб аватар кожного користувача з’являвся під час входу в програму. Можна синхронізувати аватари з атрибута Active Directory або ресурсного сервера. |
7 |
Синхронізувати інформацію про локальну кімнату з хмарою Webex Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи, які можна шукати на зареєстрованих у хмарі кімнатних пристроях, як-от пристрій Webex Room або Cisco Webex Board |
8 |
Щоб Підготувати Користувачів З Active Directory В Control Hub, виконайте такі кроки.
Виконайте цю послідовність, щоб підготувати користувачів Active Directory для облікових записів програми Webex. Можна підготувати користувачів із множинного лісу або розгортання кількох доменів Active Directory для з’єднувача каталогів 3.0 або пізнішої версії. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex. |
Установити з’єднувач каталогів
У Control Hub спочатку синхронізація каталогів відображається як вимкнена. Щоб увімкнути синхронізацію каталогу для вашої організації, потрібно встановити та налаштувати з’єднувач каталогів, а потім успішно виконати повну синхронізацію.
Потрібно встановити по одному з’єднувача для кожного домену Active Directory, який потрібно синхронізувати. Єдиний екземпляр з’єднувача каталогів може обслуговувати лише один домен. Щоб зрозуміти потік для багатодоменної синхронізації, перегляньте наведену далі діаграму:
Перед початком
Якщо ви виконуєте автентифікацію через проксі-сервер, переконайтеся, що у вас є облікові дані проксі:
-
Для базової автентифікації проксі-сервера необхідно ввести ім’я користувача та пароль після встановлення екземпляра з’єднувача. Конфігурація проксі-сервера Internet Explorer також потрібна для базової автентифікації. Див. розділ Використання Вебпроксі Через Браузер
-
У випадку проксі-сервера NTLM під час першого відкриття з’єднувача може статися помилка. Див. розділ Використання Вебпроксі Через Браузер.
1 |
У Control Hub перейдіть до розділу і виберіть параметр Далі. |
2 |
Клацніть посилання Завантажити та встановити, щоб зберегти останню версію файлу .zip для встановлення з’єднувача на сервері VMware або Windows. Файл .zip можна отримати безпосередньо за цим посиланням, однак для роботи цього програмного забезпечення потрібно мати повний адміністративний доступ до організації Control Hub. Для нового встановлення завантажте останню версію програмного забезпечення, щоб використовувати найновіші функції та виправлення помилок. Після встановлення програмного забезпечення повідомлення про оновлення версії через програмне забезпечення та автоматичне встановлення за доступності. |
3 |
На сервері VMware або Windows скасуйте та запустіть файл .msi в папці налаштування, щоб запустити майстер налаштування. |
4 |
Клацніть Далі, установіть прапорець, щоб прийняти ліцензійну угоду, а потім клацніть Далі, доки не з’явиться екран типу облікового запису. |
5 |
Виберіть тип облікового запису служби, який потрібно використовувати, і виконайте встановлення з обліковим записом адміністратора:
Щоб уникнути помилок, перевірте наявність таких прав:
|
6 |
Клацніть Установити. Після запуску тестування мережі й якщо з’явиться відповідний запит, введіть базові облікові дані проксі-сервера, клацніть ОК, а потім клацніть Готово. |
Що робити далі
Рекомендовано перезавантажити сервер після встановлення. Звіт про контрольний тест не може показати правильний результат, коли дані не були оприлюднені. Під час перезавантаження комп’ютера всі дані оновлюються для відображення точного результату у звіті.
Увійти До З’єднувача Каталогу
Перед початком
Упевніться, що у вас є облікові дані проксі.
-
Для базової автентифікації проксі-сервера ви введете ім’я користувача й пароль після першого відкриття з’єднувача.
-
Для проксі-сервера NTLM відкрийте Internet Explorer, клацніть значок передавання, перейдіть до розділу Параметри інтернету > Підключення > Налаштування локальної мережі, переконайтеся, що інформацію про проксі-сервер додано, а потім клацніть ОК. Див. розділ Використання Вебпроксі Через Браузер.
1 |
Відкрийте з’єднувач, а потім додайте |
2 |
Якщо з’явиться відповідний запит, увійдіть за допомогою облікових даних проксі-сервера для автентифікації, а потім увійдіть у Webex за допомогою облікового запису адміністратора й клацніть Далі. |
3 |
Підтвердьте свою організацію і домен.
|
4 |
Коли з’явиться екран Підтвердити організацію, клацніть Підтвердити. Якщо ви вже прив’язали AD DS/AD LDS, з’явиться екран Підтвердити організацію. |
5 |
Клацніть Підтвердити. |
6 |
Виберіть один залежно від кількості доменів Active Directory, які ви бажаєте прив’язати до з’єднувача каталогів:
|
Що робити далі
Після входу вам буде запропоновано виконати синхронізацію контрольного тесту.
Панель з’єднувача каталогів
Після першого входу до з’єднувача каталогів з’явиться Панель. Тут можна переглянути зведені дані про всі дії синхронізації, переглянути статистику хмари, виконати контрольний тест, почати повну або інкрементну синхронізацію та запустити подання події, щоб переглянути інформацію про помилку.
Ці завдання можна легко запустити з панелі інструментів дій або меню дій.
Компонент |
Опис |
---|---|
Поточна синхронізація |
Показує інформацію про стан синхронізації, яка наразі виконується. Коли синхронізація не виконується, відображення стану перебуває в режимі очікування. |
Наступна синхронізація |
Відображення наступної запланованої повної та інкрементної синхронізації. Якщо не задано розклад, відображається параметр Не Заплановано. |
Остання синхронізація |
Показує стан двох останніх виконаних синхронізацій. |
Поточний стан синхронізації |
Відображає загальний стан синхронізації. |
З’єднувачі |
Відображає поточні локальні з’єднувачі, доступні для хмари. |
Хмарна статистика |
Відображає загальний стан синхронізації. |
Розклад синхронізації |
Відображає розклад синхронізації для інкрементної та повної синхронізації. |
Відомості конфігурації |
Список налаштувань, які ви змінили в конфігурації. Наприклад, зведені дані можуть включати таке:
|
Дія | Опис |
---|---|
Почати інкрементну синхронізацію |
Розпочати інкрементну синхронізацію вручну Цю дію вимкнено, коли призупинено чи вимкнено синхронізацію, якщо повну синхронізацію не завершено або синхронізація виконується. |
Синхронізація пробного запуску |
Проведіть синхронізацію контрольного тесту. |
Запустити засіб перегляду подій |
Запустіть засіб перегляду подій Microsoft. |
Оновити |
Оновити панель з’єднувача каталогів Cisco |
Дія |
Опис |
---|---|
Синхронізувати зараз |
Миттєво розпочніть повну синхронізацію. |
Режим синхронізації |
Виберіть режим інкрементної або повної синхронізації. |
Скинути секрет з’єднувача |
Установіть розмову між з’єднувачем каталогів Cisco та службою з’єднувача. Якщо вибрати цю дію, секрет у хмарі буде скинуто, а потім його буде збережено локально. |
Пробний запуск |
Проведіть тестування процесу синхронізації. Перед повною синхронізацією необхідно виконати контрольний тест. |
Усунення несправностей |
Увімкнути/вимкнути усунення несправностей. |
Оновити |
Оновіть головний екран з’єднувача каталогів Cisco. |
Вийти |
Вийти з’єднувача каталогів Cisco. |
Комбінація клавіш |
Дія |
---|---|
Alt +A |
Показати меню Дії |
|
Синхронізувати зараз |
|
Скинути секрет з’єднувача |
|
Пробний запуск |
|
Інкрементна синхронізація |
|
Повна синхронізація |
|
Показати менюДовідка |
|
Довідка |
|
Інформація |
|
поширені запитання |
Налаштувати автоматичне оновлення версії
1 |
У з’єднувачі каталогів перейдіть до Автоматично оновлювати версію до нової версії з’єднувача каталогів Cisco. , а потім перевірте |
2 |
Клацніть Застосувати, щоб зберегти зміни. |
Нові версії з’єднувача встановлюються автоматично за їх доступності.
За бажанням ви можете вручну керувати оновленнями. Додаткову інформацію див. в розділі Оновлення до останньої версії програмного забезпечення.
Вибрати об’єкти Active Directory для синхронізації
За замовчуванням з’єднувач каталогів синхронізує всіх користувачів, які не є комп’ютерами, і всіх груп, які не є критичними системними об’єктами для домену. Щоб отримати додатковий контроль над тим, які об’єкти синхронізуються, можна вибрати конкретних користувачів для синхронізації та задати фільтри LDAP за допомогою сторінки Вибір об’єктів у з’єднувачі каталогів.
Групи для автоматичного призначення ліцензій
Control Hub дозволяє керувати призначеннями ліцензій на основі груп. Можна створити шаблони ліцензій і зіставити їх із групами Active Directory, які ви синхронізуєте з хмарою. У момент створення користувача Webex перевіряє членство користувачів і зіставлення шаблонів автоматичного ліцензування для цього нового користувача.
Ми рекомендуємо використовувати фільтр LDAP, щоб синхронізувати з хмарою лише відповідні групи. Наприклад, можна встановити для фільтра значення:
(&(cn=Приклад)(objectclass=Group))*
"Цей фільтр синхронізує всі групи в базовому DN, де ім’я починається з ""Приклад""." Користувачам, яких не призначено групам, призначаються ліцензії з шаблону автоматичної ліцензії за замовчуванням, який ви налаштували в Control Hub.
Групи для розгортання гібридної безпеки даних
У з’єднувачі каталогів ви повинні перевірити Групи, чи використовуєте ви гібридну безпеку даних для налаштування пробної групи для пілотних користувачів. Щоб побачити інструкції, див. Посібник із розгортання гібридної безпеки даних. Цей параметр з’єднувача каталогів не впливає на синхронізацію інших користувачів у хмарі.
1 |
У з’єднувачі каталогу перейдіть до Конфігурація, а потім клацніть Вибір об’єктів. |
2 |
У розділі Тип об’єкта перевірте Користувачі та подумайте про обмеження кількості контейнерів, які можуть шукати для користувачів. Якщо ви хочете синхронізувати лише користувачів у певній групі, наприклад, потрібно ввести фільтр LDAP у поле фільтрів Користувачі LDAP. Якщо ви хочете синхронізувати користувачів, які є в групі Example-manager, використовуйте такий фільтр:
|
3 |
Щоб відокремити дані кімнати від даних користувача, перевірте Ідентифікувати кімнату. Якщо ви хочете налаштувати додаткові атрибути для ідентифікації даних користувача як даних кімнати, клацніть Налаштувати. Використовуйте цей параметр, якщо ви хочете синхронізувати інформацію про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображатимуться як записи з можливістю пошуку на зареєстрованих у хмарі кімнатних пристроях. Додаткову інформацію див. в розділі Синхронізація інформації про локальну кімнату з хмарою Webex. |
4 |
Перевірте Групи, якщо ви хочете синхронізувати групи користувачів Active Directory з хмарою. "Не додавайте фільтр LDAP синхронізації користувачів до поля ""Групи""." "Для синхронізації даних групи з хмарою потрібно використовувати поле ""Групи""." За замовчуванням групи не синхронізовано для нових клієнтів. Потрібно ввімкнути синхронізацію групи. Також потрібно синхронізувати групи безпеки. |
5 |
Установіть прапорець у розділі Контакти, якщо ви хочете синхронізувати контактну інформацію користувачів із хмарою. З’єднувач каталогів керує лише контактами, синхронізованими з’єднувачем. Якщо в Control Hub уже є контакти, синхронізація не видаляє контакти. Якщо контакти видалено з області синхронізації, контактна інформація користувачів також буде видалена в Control Hub. |
6 |
Налаштуйте фільтри LDAP. Можна додати розширені фільтри, надавши допустимий фільтр LDAP. Докладніше про налаштування фільтрів LDAP див. в цій статті. |
7 |
Укажіть локальні базові DN для синхронізації, клацнувши Вибрати, щоб побачити деревову структуру в Active Directory. Тут можна вибрати або скасувати вибір контейнерів для пошуку. |
8 |
Перевірте, чи об’єкти, які потрібно додати до цієї конфігурації, і клацніть Вибрати. Можна вибрати окремі або батьківські контейнери, які використовуватимуться для синхронізації. Виберіть батьківський контейнер, щоб увімкнути всі дочірні контейнери. Якщо ви позначите дочірній контейнер, у батьківському контейнері буде показано сіру позначку, яка вказує на те, що дочірню особу було позначено. Після цього можна клацнути Вибрати, щоб прийняти перевірені контейнери Active Directory. "Якщо ваша організація розміщує всіх користувачів і групи в контейнер ""Користувачі"", вам не доведеться шукати інші контейнери." Якщо вашу організацію поділено на підрозділи організації, переконайтеся, що ви вибрали ОУ. |
9 |
Клацніть Застосувати. Виберіть параметр:
Інформацію про контрольні пробіги див. в розділі Виконання синхронізації контрольних пробілів для користувачів Active Directory. Для синхронізації групи потрібно виконати повну синхронізацію: Проведіть повну синхронізацію користувачів Active Directory В хмару. |
Зіставлення атрибутів користувача
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі. Єдиним обов’язковим полем є *uid, унікальний ідентифікатор для кожного облікового запису користувача в службі ідентифікації хмари.
Можна вибрати, який атрибут Active Directory зіставити з хмарою, наприклад, можна зіставити firstName прізвищеName в Active Directory або настроюваний вираз атрибута з displayName в хмарі.
Облікові записи в Active Directory повинні мати адресу електронної пошти. За замовчуванням uid буде зіставлено з полем електронної пошти ad (не sAMAccountName).
Якщо ви вибрали мову з Active Directory, то Active Directory є єдиним джерелом істини: Користувачі не зможуть змінити налаштування мови в налаштуваннях Webex, а адміністратори не зможуть змінити налаштування в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. На цій сторінці відображено імена атрибутів для Active Directory (зліва) і хмари Webex (справа). Усі обов’язкові атрибути позначені червоною зірочкою. |
2 |
Прокрутіть униз імен атрибутів Active Directory, а потім виберіть один із цих атрибутів Active Directory, щоб зіставити з атрибутом хмари uid:
Ви можете зіставити будь-який інший атрибут Active Directory з uid, але ми рекомендуємо використовувати mail або userPrincipalName, як описано в наведених вище рекомендаціях. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Щоб побачити, яким атрибутам Active Directory відповідають у хмарі, див. розділ Зіставлення атрибутів Active Directory в з’єднувачі каталогу. Для роботи синхронізації потрібно переконатися, що вибраний вами атрибут Active Directory має формат електронного листа. У з’єднувачі каталогів відображається спливаючий елемент, який нагадує вам, якщо ви не вибрали один із рекомендованих атрибутів. |
3 |
Якщо попередньо визначені атрибути Active Directory не працюють у вашому розгортанні, клацніть розкривний атрибут, прокрутіть униз, а потім виберіть Налаштувати атрибут, щоб відкрити вікно, у якому можна визначити вираз атрибута. Клацніть Довідка, щоб отримати додаткову інформацію про вирази й переглянути приклади роботи виразів. Додаткову інформацію також можна переглянути в розділі Вирази для користувацьких атрибутів. У цьому прикладі зіставмо атрибути Active Directory З’єднувач каталогу перевіряє значення атрибута uid в службі ідентифікації та отримує 3 доступних користувачів у розділі поточних параметрів фільтра користувачів. Якщо всі ці 3 користувачі мають допустимий формат електронної пошти, з’єднувач каталогів Cisco відобразить таке повідомлення: Якщо атрибут не можна перевірити, ви побачите таке попередження та зможете повернутися до Active Directory, щоб перевірити та виправити дані користувача: |
4 |
(Необов’язково) Виберіть зіставлення для мобільного та номера телефону, якщо ви хочете, щоб мобільні та робочі номери відображалися, наприклад, в картці контакту користувача в програмі Webex. Дані номера телефону з’являються в програмі Webex, коли користувач наведе вказівник на зображення профілю іншого користувача. Додаткову інформацію про виклики з картки контакту користувача див. в Посібнику з розгортання викликів у Webex (Unified CM) (адміністратори). |
5 |
Виберіть додаткові зіставлення, щоб більше даних відображалося в картці контакту:
Після зіставлення атрибутів з’явиться інформація, коли користувач наведе вказівник на зображення профілю іншого користувача: Додаткову інформацію про картку контакту див. в розділі Перевірити, з ким ви зв’язуєтеся. Після синхронізації цих атрибутів з кожним обліковим записом користувача можна також увімкнути People Insights у Control Hub. Ця функція дозволяє користувачам програми Webex ділитися додатковою інформацією у своїх профілях та дізнатися більше про інших. Додаткову інформацію про цю функцію та як її ввімкнути див. в Профілі People Insights для Webex, Jabber, Webex Meetings і Webex Events (Новинка) в Control Hub |
6 |
Після того як ви зробите вибір, клацніть Застосувати. |
Будь-які дані користувача, що містяться в Active Directory, перезаписують дані в хмарі, які відповідають цьому користувачу. Наприклад, якщо ви створили користувача вручну в Control Hub, адреса електронної пошти цього користувача має бути ідентичною електронній пошті в Active Directory. Будь-якого користувача без відповідної адреси електронної пошти в Active Directory видаляється.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Атрибути Active Directory та хмари
Можна зіставити атрибути з локального Active Directory з відповідними атрибутами в хмарі за допомогою вкладки Зіставлення атрибутів користувача.
У цій таблиці порівнюється зіставлення імен атрибутів Active Directory та імен атрибутів хмари Cisco. Ці значення та зіставлення є налаштуваннями за замовчуванням у з’єднувачі каталогу. Ви можете вибрати різні атрибути в розкривних списках Active Directory та визначити, який локальний атрибут синхронізується з яким хмарним атрибутом.
Розглядайте розкривні атрибути як попередні налаштування. Як альтернативу значенням у рядку Active Directory, ви також можете задати настроюваний атрибут, власні попередні налаштування, в Active Directory (вираз з кількома атрибутами), щоб зіставити з одним хмарним атрибутом у відповідному рядку. Таким чином, ви маєте гнучкість визначати відображувані імена ваших користувачів – наприклад, ви можете додати вираз, який створює настроюваний атрибут на основі посади співробітника, даного імені та прізвища в Active Directory.
Можна також задати будь-який атрибут Active Directory для зіставлення з uid в хмарі. Однак потрібно переконатися, що локальний атрибут відповідає допустимому форматі електронної пошти.
Ви також можете використовувати альтернативні адреси електронної пошти, наприклад, якщо ви хочете використовувати для входу userPrincipalName, однак для керування календарем користувача використовується адреса електронної пошти. У цьому випадку зіставте іншу адресу електронної пошти з атрибутом emails;type-work. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві.
Імена атрибутів Active Directory |
Імена атрибутів хмари Webex |
Примітки |
---|---|---|
— |
назваБудівлі |
— |
с |
с |
Цей атрибут задає скорочення країни користувача. |
номерВідділу |
номерВідділу |
Цей атрибут використовується для номера відділу користувача, який відображається в картці контакту та People Insights. |
відображуванеІм’я |
відображуванеІм’я |
Цей атрибут використовується для відображуваного імені облікового запису користувача, що відображається в Control Hub, картці контакту та People Insights. |
контрольОбліковогоЗаписуКористувача |
ds- pwp- обліковий запис- вимкнено |
Цей атрибут використовується для синхронізації користувачів. Переконайтеся, що атрибут userAccountControl зіставлено з ds-pwp-account-disabled або користувачі не будуть синхронізовані належним чином. |
номерПрацівника |
номерПрацівника |
— |
факсимільнийTelephoneNumber |
факсимільнийTelephoneNumber |
— |
— |
ідентифікатор jabberID |
Цей хмарний атрибут пов’язаний із адресами IM (тип XMPP), які використовуються Jabber. Це значення не збігається з sipAddresses. |
л |
л |
Цей атрибут визначає місто користувача. |
— |
регіональні |
— |
менеджер |
менеджер |
Цей атрибут використовується для імені менеджера користувача, яке відображається в картці контакту та People Insights. |
мобільний |
мобільний |
Цей атрибут використовується як мобільний номер, який з’являється для виклику користувача з картки контакту. |
або |
або |
Цей атрибут задає назву компанії або організації й відображається на картці контакту. |
або |
або |
Цей атрибут задає назву організаційного підрозділу. |
фізичнаДоставкаОфісІм’я |
фізичнаДоставкаОфісІм’я |
Цей атрибут визначає розташування офісу користувача. |
поштовий індекс |
поштовий індекс |
Цей атрибут задає поштовий або поштовий індекс користувача для фізичної доставки пошти. |
бажанаМова |
бажанаМова |
Цей атрибут встановлює мову, якій надав перевагу користувач, і підтримуються такі формати: xx_YY або xx-YY. Ось кілька прикладів: en_US, GB, fr-CA. Якщо ви використовуєте мову, яка не підтримується, або неприпустимий формат, бажану мову користувачів буде змінено на мову, установлену для організації. |
MSRTCSIP-основнаАдресаКористувача ipТелефон |
SIP-адреси; тип=підприємство |
Цей атрибут використовується для синхронізації інформації про локальну кімнату з Active Directory в хмару Cisco Webex. |
сн |
сн |
Цей атрибут використовується для прізвища облікового запису користувача, що відображається в Control Hub, картки контакту та People Insights. |
вул |
вул |
Цей атрибут визначає штат або область користувача. |
адресаВулиця |
вулиця |
Цей атрибут задає поштову адресу користувача для фізичної доставки пошти. |
номерТелефону |
номерТелефону |
Цей атрибут задає основний (робочий) номер телефону користувача, який використовується для виклику користувача з картки контакту. |
— |
часовий пояс |
Цей хмарний атрибут визначає часовий пояс користувача. |
назва |
назва |
Цей атрибут задає посаду користувача, який відображається в картці контакту, і People Insights. |
ввести |
підприємство |
— |
* пошта * Ім’яКористувача |
uid |
Обов’язкове зіставлення атрибутів. Для кожного облікового запису користувача значення Active Directory зіставляється з унікальним uid у хмарі. У деяких випадках для входу використовується ім’я користувача, але для керування його календарем використовується адреса електронної пошти користувача. Потрібно переконатися, що адреса електронної пошти для керування календарем зіставляється з полем основної адреси електронної пошти у Webex. Додайте userPrincipalName як альтернативну адресу електронної пошти. Потім користувач може використовувати одну з цих адрес електронної пошти для входу, поки виконується правильне зіставлення атрибута SAML. Щоб дізнатися, як можна зіставити альтернативну адресу електронної пошти, див. приклад зіставлення атрибутів нижче. |
* Ім’яКористувача * пошта <користувацький атрибут> |
електронні листи; робочий тип |
Це зіставлення необов’язкове. Використовуйте його, якщо ви хочете використовувати альтернативні адреси електронної пошти. Це адреса електронної пошти, яка використовується для автентифікації. Вона не використовується для керування календарем. Адреса електронної пошти, яку ви зіставляєте з AD, має належати до підтвердженого домену у вашій організації, вона має бути унікальною та не призначена іншому користувачеві. |
<Новий атрибут для ідентифікатора об’єкта користувача Azure> |
зовнішнійІдентифікатор |
Створіть новий атрибут Active Directory, щоб утримувати ідентифікатор об’єкта користувача Azure, щоб він не зіткнувся з наявним. Цей атрибут потім зіставляється з атрибутом externalId, що гарантує, що коли користувачі Webex створюють групи в Microsoft 365, вони автоматично створюють команди у Webex. |
Альтернативне зіставлення адреси електронної пошти
Вирази для користувацьких атрибутів
Оператор |
Опис і приклад |
---|---|
% |
Вилучає всі символи з початку рядка до позиції символу або аргументу рядка, якщо вони збігаються.
|
- |
Спорожнює задню частину рядка введення з кінця вказаного рядка.
|
+ |
Об’єднує вхідні рядки або вирази.
|
| |
Обчислює розділені вирази відносно порожнього рядка і вибирає перший непорожній результат.
|
Синхронізувати аватари каталогу з атрибута Active Directory з хмарою
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації необроблених даних аватара з атрибута Active Directory.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть атрибут AD, а потім атрибут аватара, який містить необроблені дані аватара, які потрібно синхронізувати з хмарою. |
3 |
Щоб упевнитися, що до аватара надано правильний доступ, введіть адресу електронної пошти користувача й клацніть Отримати аватар користувача. Аватар відображається праворуч. |
4 |
Переконавшись, що аватар з’явився правильно, клацніть Застосувати, щоб зберегти зміни. |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати аватари каталогу з ресурсного сервера до хмари
Ви можете синхронізувати аватари каталогу ваших користувачів із хмарою, щоб кожен аватар відображався під час входу в програму Webex. Використовуйте цю процедуру для синхронізації аватарів із ресурсного сервера.
Перед початком
-
Прикладами є шаблон URI і значення змінної в цій процедурі. Ви повинні використовувати фактичні URL-адреси, де розташовані аватари вашого каталогу.
-
Шаблон URI аватара та сервер, на якому розташовані аватари, мають бути доступними з програми Directory Connector. З’єднувачу потрібен доступ http або https до зображень, але зображення не обов’язково повинні бути загальнодоступними в інтернеті.
-
Синхронізацію даних аватара відокремлено від профілів користувачів Active Directory. Якщо ви запустите проксі, потрібно переконатися, що до даних аватара можна отримати доступ за допомогою автентифікації NTLM або базової автентифікації.
1 |
У з’єднувачі каталогу перейдіть до Конфігурації, клацніть Аватар, а потім перевірте Увімкнути. |
2 |
Щоб Отримати аватар від, виберіть Ресурсний сервер, а потім введіть шаблон URI аватара—наприклад, Давайте розглянемо кожну частину шаблону URI аватара та що вони означають:
|
3 |
(Необов’язково) Якщо вашому ресурсному сервері потрібні облікові дані, установіть прапорець у полі Установити облікові дані користувача для аватара, потім виберіть Використовувати поточного користувача для входу до служби або Використати цього користувача й введіть пароль. |
4 |
Введіть Значення Змінної, наприклад: |
5 |
Клацніть Перевірити, щоб упевнитися, що шаблон URI аватара працює належним чином. У цьому прикладі, якщо значення електронної пошти для одного запису AD становить |
6 |
Після того як інформація про URI буде перевірена та виглядає правильною, клацніть Застосувати. Докладну інформацію про використання регулярних виразів див. у Швидкому довіднику мови регулярних виразів Microsoft . |
-
Синхронізовані зображення стають аватаром за замовчуванням для користувачів програми Webex. Користувачам не дозволено налаштовувати власний аватар, після того як цю функцію ввімкнено зі з’єднувачем каталогу.
-
Аватари користувача синхронізуються як з програмою Webex, так і з будь-якими відповідними обліковими записами на вебсайті Webex.
Що робити далі
Проведіть синхронізацію контрольного тесту; якщо проблем немає, проведіть повну синхронізацію, щоб ваші облікові записи користувачів Active Directory та аватари синхронізувалися в хмару та з’явилися в Control Hub.
Синхронізувати інформацію про локальну кімнату з хмарою Webex
Використовуйте цю процедуру для синхронізації інформації про локальну кімнату з Active Directory в хмару Webex. Після синхронізації інформації про кімнату локальні пристрої з налаштованою зіставленою SIP-адресою відображаються як записи з можливістю пошуку на зареєстрованих у хмарі пристроях Webex (Room, Desk і Board).
1 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть додатково |
2 |
Перевірте Синхронізувати інформацію про кімнату з хмарою, щоб відокремлювати дані кімнати від даних користувача під час синхронізації. Якщо цей параметр вимкнено, дані кімнати обробляються так само, як синхронізовані дані користувача. |
3 |
Перейдіть до розділу Зіставлення атрибутів, а потім змініть зіставлення атрибутів для атрибута хмари sipAddresses;type=enterprise. Для перевірки значення SIP-адреси має бути Pattern.compile("^([^@])(.*)@(.*)$")
|
4 |
Створіть поштову скриньку ресурсів кімнати в Exchange. Це додає атрибут msExchResourceMetaData;ResourceType:Room, який з’єднувач потім використовує для ідентифікації кімнат. |
5 |
З користувачів і комп’ютерів Active Directory перейдіть до властивостей кімнати та змініть її. Додайте повний SIP URI із префіксом sip: |
6 |
Виконайте синхронізацію контрольного запуску, а потім синхронізацію повного запуску в з’єднувачі. Нові об’єкти кімнати перелічені в списку Додані об’єкти, а відповідні об’єкти кімнати відображаються в розділі Об’єкти, що відповідають, у звіті про контрольний тест. Усі об’єкти кімнати, які відмічено для видалення, розміщені в розділі Видалені кімнати. Результати контрольного тесту показують будь-які ресурси кімнати, які були зіставлені. Цей параметр відокремлює дані кімнати Active Directory (включно з атрибутом кімнати) від даних користувача. Після завершення синхронізації статистика хмари на панелі з’єднувача показує дані кімнати, синхронізовані з хмарою. |
Що робити далі
Тепер, коли ви виконали ці кроки, під час пошуку пристрою, зареєстрованого в хмарі Webex, ви побачите синхронізовані записи кімнат, налаштовані з SIP-адресами. Коли ви робите виклик із пристрою Webex до цього запису, виклик надходить на SIP-адресу, налаштовану для кімнати.
З Control Hub ви можете автоматично імпортувати кімнати з каталогу та створювати робочі області.
Кінцевий пристрій не може перемкнути зворотний виклик у програму Webex. Для пристроїв для набору тестового номера ці пристрої мають бути зареєстровані як локальний SIP URI або в іншому місці, ніж програма Webex. Якщо кімнатна система Active Directory, яку ви шукаєте, зареєстрована на Webex і така ж адреса електронної пошти знаходиться на пристрої Webex Room Device, Desk або Webex Board для служби календаря, результати пошуку не відображатимуть повторюваний запис. Пристрій Room, Desk або Board набирається безпосередньо в програмі Webex, а SIP-виклик не виконується.
Надіслати звіти електронною поштою про результати синхронізації каталогу
За замовчуванням контакти організації або адміністратори завжди отримують сповіщення електронною поштою. За допомогою цього параметра можна налаштувати, хто повинен отримувати сповіщення електронною поштою, які узагальнюють звіти про синхронізацію каталогу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Сповіщення. |
2 |
У з’єднувачі каталогу клацніть Налаштування та поруч із Отримувач електронної пошти увімкніть Увімкнути синхронізацію звіту. |
3 |
Установіть прапорець параметра Увімкнути сповіщення, якщо ви хочете перевизначити поведінку сповіщень за замовчуванням і додати одного або кількох отримувачів електронної пошти. |
4 |
Клацніть Додати та введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
5 |
Клацніть Додати адресу електронної пошти, а потім введіть адресу електронної пошти. Якщо ввести адресу електронної пошти з неприпустимим форматом, з’явиться повідомлення, у якому говориться виправити проблему, перш ніж можна буде зберегти й застосувати зміни. |
6 |
Якщо вам потрібно змінити будь-які введені адреси електронної пошти, двічі клацніть запис електронної пошти в лівому стовпці, а потім внесіть необхідні зміни. |
7 |
Після додавання всіх дійсних адрес електронної пошти клацніть Застосувати. |
8 |
Після додавання всіх дійсних адрес електронної пошти клацніть Зберегти. |
Що робити далі
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути електронну пошту, щоб виділити цей запис, а потім клацнути Видалити.
Якщо ви вирішили видалити адреси електронної пошти, можна клацнути Видалити поруч із певними елементами адреси електронної пошти.
Підготовка Користувачів З Active Directory В Control Hub
Виконайте наведені дії, щоб підготувати користувачів Active Directory та створити відповідні облікові записи користувачів у Control Hub. Можна підготувати користувачів із розгортання кількох доменів Active Directory (з одним лісом або кількома лісами) після встановлення з’єднувача каталогу для кожного домену. Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
1 |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару. |
2 |
Виконати повну синхронізацію користувачів Active Directory в хмару Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам. |
3 |
Призначити служби Webex синхронізованим користувачам у Control Hub Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна призначити ліцензії служби Webex різними способами. Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, рекомендовано налаштувати шаблон автоматичного призначення ліцензій. Після цього початкового кроку можна також внести окремі зміни. |
Виконайте синхронізацію пробного запуску у ваших користувачів Active Directory
Виконайте контрольний тест, щоб порівняти об’єкти в локальному Active Directory та об’єкти в хмарі Webex. Контрольний тест дозволяє побачити, які об’єкти будуть додані, змінені або видалені, перш ніж запустити повну чи інкрементну синхронізацію та внести зміни в хмару.
Під час процесу підключення користувачів з різних доменів ви повинні вирішити, чи зберегти чи видалити об’єкти користувача, які вже можуть існувати в хмарі Webex, наприклад, тестові облікові записи в ознайомлювальній версії. Мета роботи з’єднувача каталогів полягає в тому, щоб точно збігатися між вашими активними каталогами та хмарою Webex.
Якщо у вас кілька доменів в одному лісі або кілька лісів, ви повинні виконати цей крок у кожному екземплярі з’єднувача каталогів Cisco, який ви встановили для кожного домену Active Directory.
Перед початком
Перш ніж використовувати з’єднувач каталогів, у вас уже можуть бути користувачі програми Webex у Control Hub. Серед користувачів у хмарі деякі можуть збігатися з локальним об’єктом Active Directory та призначати ліцензії на служби. Але деякі з них можуть бути тестовими користувачами, яких ви хочете видалити під час синхронізації. Ви повинні створити точний збіг між Active Directory та Control Hub.
1 |
Виберіть один із них.
Після завершення контрольного тесту ви побачите один із таких результатів. У Зведених даних містяться відомості про відповідність об’ єктів:
Контрольний тест ідентифікує користувачів шляхом їх порівняння з користувачами домену. Програма може ідентифікувати користувачів, якщо вони належать до поточного домену. На наступному кроці ви повинні вирішити, чи видалити об’єкти чи зберегти їх. Невідповідні об’єкти ідентифікуються як наявні в хмарі Webex, але не наявні в локальному Active Directory. |
2 |
Перегляньте результати контрольного тесту, а потім виберіть параметр залежно від того, використовуєте ви один домен чи кілька доменів:
|
3 |
У запиті Підтвердити контрольний тест клацніть Так, щоб повторити синхронізацію контрольного тест і перегляньте панель, щоб побачити результати. Усі облікові записи, успішно синхронізовані під час контрольного тесту, відображаються в розділі Об’єкти, що збігаються. Якщо користувач у хмарі не має відповідного користувача з тією самою адресою електронної пошти в Active Directory, запис буде відображено в розділі Користувачі видалені. Щоб уникнути цього прапорця видалення, ви можете додати користувача в Active Directory з тією самою адресою електронної пошти. Щоб переглянути відомості про елементи, які було синхронізовано, клацніть відповідну вкладку для певних елементів або Зіставлені об’єкти. Щоб зберегти зведену інформацію, клацніть Зберегти результати до файлу. |
4 |
Якщо очікується результат, перейдіть до меню Увімкнути зараз, щоб виконати ручну синхронізацію та перейти в ручний режим у цій точці. , а потім клацнітьПісля синхронізації останнього домену Active Directory в розгортанні кількох доменів потрібно ввімкнути автоматичний режим для з’єднувача каталогів. Автоматичний режим можна ввімкнути, лише якщо об’єкти повністю зіставлені між хмарою Webex і всіма локальними активними каталогами. |
Що робити далі
-
Для будь-яких незіставлених об’єктів користувача, які ви зберегли, потрібно додати їх до Active Directory, щоб локальні об’єкти та хмару точно збігалися.
-
Виберіть тип синхронізації:
-
Проведіть повну синхронізацію користувачів Active Directory В хмару під час першої синхронізації нових користувачів до хмари. Виконайте це в меню , і користувачі з поточного домену будуть синхронізовані.
-
За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію.
-
-
Якщо у вас кілька доменів, повторіть ці кроки в будь-якому іншому встановленому з’єднувачі каталогів.
Що потрібно пам’ятати
-
Виконайте контрольний тест, перш ніж увімкнути повну синхронізацію або змінити параметри синхронізації. Якщо контрольний тест було ініційовано зміною конфігурації, ви можете зберегти налаштування після завершення контрольного тесту. Якщо ви вже додали користувачів вручну, виконання синхронізації Active Directory може призвести до видалення раніше доданих користувачів. Ви можете перевірити звіти про контрольний тест з’єднувача каталогу, щоб переконатися, що всі очікувані користувачі присутні, перш ніж повністю синхронізувати з хмарою.
-
Якщо відмічено видалення відповідних користувачів і ви не впевнені, як продовжити, перегляньте інформацію про виправлення неполадок і як звернутися до служби підтримки в розділі Виправлення неполадок і виправлення для з’єднувача каталогів.
Видалені користувачі зберігаються в хмарній службі ідентифікації протягом 7 днів до остаточного видалення.
Виконати повну синхронізацію користувачів Active Directory в хмару
Коли виконується повна синхронізація, служба з’єднувача надсилає всі фільтровані об’єкти з Active Directory (AD) в хмару. Потім служба з’єднувача оновлює сховище посвідчень, використовуючи записи AD. Якщо ви створили шаблон автоматичного призначення ліцензії, ви зможете призначити його новим синхронізованим користувачам.
Якщо у вас кілька доменів, ви повинні виконати цей крок на кожному з екземплярів з’єднувача каталогів, які ви встановили для кожного домену Active Directory.
З’єднувач каталогів синхронізує стан облікового запису користувача. В Active Directory будь-які користувачі, відмічені як вимкнені, також відображаються неактивними в хмарі.
Перед початком
-
Якщо ви хочете, щоб облікові записи користувачів програми Webex перебували в активному стані після повної синхронізації й перед першим входом користувачів, виконайте наведені далі кроки, щоб обходити перевірку електронної пошти.
-
Інтегруйте єдиний вхід у свою організацію Webex. Див.
Єдиний вхід за допомогою служб Cisco Webex і постачальника посвідчень вашої організації
для отримання додаткової інформації. -
Використовуйте Control Hub, щоб перевірити та додатково заявити права на домени, що містяться в адресах електронної пошти. Див.
Додати, перевірити та зарезервувати домени
. -
Блокуйте автоматичні запрошення електронною поштою, щоб нові користувачі не отримували автоматичні запрошення електронною поштою в програму Webex. (Ви можете виконати власну кампанію електронною поштою)
Активовані користувачі, які не ввійшли, з’являються з перевіреним станом в Control Hub. Після входу вони відображаються як активні. Додаткову інформацію про стани користувачів див. в розділі Стани користувачів і дії в Cisco Webex Control Hub.
-
-
Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. Ми рекомендуємо виконати контрольний тест перед повною синхронізацією, щоб виявити потенційні помилки.
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
Якщо ви не використовуєте шаблони автоматичного призначення ліцензій, щойно синхронізовані користувачі автоматично отримають безкоштовні ліцензії. Вони зможуть використовувати ті самі безкоштовні функції, що й ті з безкоштовними обліковими записами.
1 |
Виберіть один із них.
|
2 |
У з’єднувачі каталогів перейдіть до Синхронізувати, клацніть більше |
3 |
Підтвердьте початок синхронізації. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни під час оновлення подання користувача, однак програма Webex відображає зміни не пізніше ніж через 72 години після виконання синхронізації. Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
|
4 |
Щоб оновити стан синхронізації, клацніть Оновити. (Синхронізовані елементи відображаються в розділі Хмарна статистика.) |
5 |
Щоб переглянути інформацію про помилки, виберіть Запустити засіб перегляду подій на панелі інструментів Дії, щоб переглянути журнали помилок. |
6 |
Щоб налаштувати розклад синхронізації для поточної інкрементної синхронізації з хмарою, див. розділ Установити розклад з’єднувача та Запустити інкрементну синхронізацію. |
-
"Після завершення повної синхронізації стан оновлення синхронізації каталогу з Вимкнуто на Робочий на сторінці Налаштування в Control Hub."
-
Коли всі дані зіставлені між локальним і хмарним, з’єднувач каталогів змінюється з ручного режиму на режим автоматичної синхронізації.
-
Якщо ви не інтегруєте єдиний вхід, перевірте домени й, можливо, резервуєте домени для облікових записів електронної пошти, які ви синхронізували, і не заблокуєте автоматизовані електронні листи, облікові записи користувачів програми Webex залишаться у непідтвердженому стані, доки користувачі вперше не ввійдуть у програму Webex для підтвердження своїх облікових записів. "Інструкції щодо синхронізації облікових записів як активних користувачів див. в розділі ""Перед початком""."
-
Якщо у вас кілька доменів, виконайте цей крок на будь-якому іншому з’єднувачі каталогів, який ви встановили. Після синхронізації користувачі всіх доданих доменів будуть перелічені в Control Hub.
-
Якщо ви інтегрували єдиний вхід із Webex і заблоковані сповіщення електронної пошти, запрошення електронною поштою не буде надіслано новим синхронізованим користувачам.
-
Неможливо додати користувачів вручну в Control Hub після ввімкнення з’єднувача каталогів. Після ввімкнення керування користувачами здійснюється зі з’єднувача каталогів Cisco, а Active Directory є єдиним джерелом істини.
-
Усі синхронізовані вами групи відображаються в Control Hub, і ви можете призначити шаблон ліцензії, щоб користувачам у цій групі призначалися ліцензії.
Що робити далі
-
Якщо видалити користувача з Active Directory, його після наступної синхронізації буде примусово видалено. Користувач стає неактивним, але профіль ідентифікації хмари зберігається протягом семи днів (щоб дозволити відновлення після випадкового видалення).
Якщо встановити прапорець параметра Обліковий запис вимкнено в Active Directory, користувач стає неактивним після наступної синхронізації. Профіль ідентифікації хмари не видаляється через сім днів, якщо ви хочете знову ввімкнути користувача.
-
Зверніть увагу на ці винятки для інкрементної синхронізації (натомість виконайте наведені вище кроки повної синхронізації):
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Зміни конфігурації зіставлення атрибутів, базового DN, фільтра та налаштувань аватара потребують повної синхронізації.
-
Призначити служби Webex синхронізованим користувачам у Control Hub
Після завершення повної синхронізації користувачів із з’єднувача каталогів Cisco до Control Hub можна використовувати Control Hub, щоб одночасно призначити всім користувачам ті самі ліцензії служби Webex або додати додаткові ліцензії новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Після завершення повної синхронізації користувачів із Directory Connector до Control Hub можна використовувати методи Control Hub для глобального призначення ліцензій служби Webex всім своїм користувачам, окремим користувачам, за допомогою групового шаблону CSV або автоматично новим користувачам, якщо ви вже налаштували шаблон автоматичного призначення ліцензії. Після цього початкового кроку можна внести зміни в обліковий запис користувача.
Коли ви призначаєте ліцензію користувачу програми Webex, цей користувач за замовчуванням отримає електронний лист із підтвердженням призначення. Електронний лист надсилається службою сповіщень Control Hub. Якщо ви інтегрували єдиний вхід (SSO) зі своєю організацією Webex, також можна скасувати ці автоматичні сповіщення електронною поштою, якщо ви віддаєте перевагу прямому зв’язку зі своїми користувачами.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії.
-
Виконайте синхронізацію контрольного тесту для користувачів Active Directory.
-
Після підтвердження результатів контрольного тесту проведіть повну синхронізацію користувачів Active Directory.
Під час повної синхронізації користувач створюється в хмарі, не додається жодного призначення служб і не надсилається електронний лист для активації. Якщо електронні листи не придушено, нові користувачі отримують електронні листи для активації, коли ви призначаєте служби користувачам за допомогою стандартного способу керування користувачами в Control Hub, як-от імпорт CSV, оновлення користувачів вручну або шляхом успішного завершення автоматичного призначення.
1 |
У поданні клієнта на сторінці https://admin.webex.com, перейдіть до , клацніть Керування користувачами, виберіть Змінити всіх синхронізованих користувачів, а потім клацніть Далі. |
2 |
Виберіть параметр: |
Що робити далі
-
Якщо електронні листи не блоковано, кожному користувачеві надсилається електронний лист із запрошенням приєднатися та завантажити Webex.
-
Якщо ви вибрали ті самі служби Webex для всіх своїх користувачів, то після цього можна змінити ліцензію окремо або групою.
Відомі проблеми зі з’єднувачем каталогів
-
У версіях Windows Server до 2012 R2 була проблема з файлами cookie, яка впливає на з’єднувач каталогів. Цю проблему виправлено в версіях 2012 R2 та 2016.
-
Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
Ви можете спробувати очистити локальний кеш для програми Webex, надавши такі настанови. Windows або Mac.
-
Якщо користувач використовує програму Webex на робочому столі або мобільному телефоні для пошуку кімнати, яка має лише синхронізований SIP URI, виклик у цей час дзвонить на невизначений термін.
Керування користувачами програми Webex
Запустити інкрементну синхронізацію
Інкрементна синхронізація запитує в Active Directory та шукає зміни, які відбулися з моменту останньої синхронізації. Потім цей крок об’єднує ці зміни та надсилає їх до служби з’єднувача. Зміни включають зміну атрибутів користувачів і коли користувача додано або видалено.
Ця синхронізація не несе стільки навантаження на сервери й не займає стільки часу, як повна синхронізація. Після початкової повної синхронізації рекомендовано використовувати інкрементний варіант для подальшої синхронізації.
Перед початком
-
Перш ніж використовувати його в нових користувачах програми Webex, яких ви синхронізували з Active Directory, необхідно налаштувати шаблон автоматичного призначення ліцензії .
-
Зверніть увагу на ці винятки, які не підтримується інкрементна синхронізація (замість цього дотримуйтесь Виконати повну синхронізацію користувачів Active Directory в хмару ).
-
У разі оновленого аватара, але зміни атрибутів відсутні, інкрементна синхронізація не оновить аватар користувача до хмари.
-
Для нових змін конфігурації зіставлення атрибутів, базового DN, фільтра та налаштування аватара інкрементна синхронізація не працюватиме, і для них потрібна повна синхронізація.
-
1 |
У з’єднувачі каталогів клацніть Панель. Якщо ввімкнути синхронізацію, спочатку з’єднувач каталогів просить вас виконати контрольний тест. |
2 |
У розділі Дії клацніть Режим синхронізації > Увімкнути синхронізацію , якщо його ще не ввімкнено. За замовчуванням інкрементна синхронізація має відбуватися раз на 30 хвилин (у версіях 3.4 і раніше) або раз на 4 години (у версіях 3.5 і вище), але це значення можна змінити. Інкрементна синхронізація не відбувається, поки не буде виконано повну синхронізацію. Коли виконується новий інкрементний інтервал часу, програма перевіряє зміни на основі останньої позначки часу. |
3 |
У розділі Дії клацніть Синхронізувати зараз > Додатково. Для будь-яких змін, які ви вносите до користувачів Active Directory (наприклад, відображуване ім’я), Control Hub негайно відображає зміни, коли ви оновлюєте подання користувача, однак програма Webex відображає зміни через 72 години з моменту виконання синхронізації.
|
4 |
Щоб переглянути журнали помилок, клацніть Запустити засіб перегляду подій на панелі інструментів Дії . |
Що далі
Якщо у вас кілька доменів, зробіть цей крок у інших установлених вами екземплярах Directory Connector.
Відновити випадково видалених користувачів
З’єднувач каталогів має перевірки та збалансування, щоб запобігти ненавмисному видаленню користувачів. На жаль, трапляються нещасні випадки; можливо, ви неправильно налаштували фільтр LDAP у Active Directory, який видалив деяких користувачів під час синхронізації з хмарою. Функція програмного видалення допоможе вам позбутися від цих аварій і відновити облікові записи користувачів у Control Hub.
За замовчуванням цю функцію ввімкнено для всіх організацій. Якщо користувачів видаляються в хмарі, наприклад, через проблему незіставленого об’єкта після синхронізації з’єднувача каталогу, користувачі можуть бути відновлені. Якщо ви побачили повідомлення про невідповідні об’єкти або помітили, що користувачі видалили, ви можете відновити їх, якщо будете діяти швидко.
Користувачі в Control Hub позначаються як неактивні в разі видалення відповідних облікових записів в Active Directory. Служба фонової хмари зберігає користувачів до 7 днів. У цей період ви все ще можете використовувати Cisco Directory Connector для відновлення користувачів. Ми рекомендуємо вам якнайшвидше відновити цих користувачів.
Користувачі, вимкнені в Active Directory, також позначаються як неактивні в Control Hub, але обліковий запис користувача не видаляється через 7 днів.
1 |
Увійдіть у Центркерування. |
2 |
Перейдіть до користувачів і підтвердьте, чи в неактивному стані певний обліковий запис користувача чи відсутній у списку. Додаткову інформацію див. в розділі Стани користувачів і дії в Control Hub. |
3 |
Якщо користувачів було видалено в Control Hub або ви помітили користувачів у неактивному стані, перейдіть до Active Directory, додайте відсутні облікові записи користувачів, а потім проведіть контрольну синхронізацію в з’єднувачі каталогів. Мета з’єднувача каталогів полягає в тому, щоб створити точний збіг між інформацією про користувача в Active Directory та в хмарі. |
4 |
Виконайте повну синхронізацію, щоб повторно синхронізувати тимчасово видалені облікові записи користувачів до Control Hub. Користувачів буде відновлено й вони перейдуть до початкового стану, включно зі станом облікового запису й призначеннями служб. |
Що далі
Поверніться до Control Hub, перейдіть до
і переконайтеся, що раніше видалені облікові записи користувачів відображаються в списку користувачів.Остаточно видалити користувачів після м’якого видалення
Після виконання контрольного тесту ви можете вирішити остаточно видалити користувачів, яких було м’яке видалення під час наступної синхронізації.
1 |
Після завершення контрольного тесту виберіть Soft-видалені об’єкти. |
2 |
Установіть прапорець поруч із користувачами, яких ви хочете видалити. |
3 |
Виберіть елемент Готово. |
Що далі
Під час наступної синхронізації вибрані вами користувачі будуть остаточно видалені.
Змінити адресу електронної пошти програми Webex
Якщо ви хочете змінити адреси електронної пошти користувачів і ваша організація використовує з’єднувач каталогів, ви зміните ці адреси електронної пошти в Active Directory. Ця процедура охоплює зміну адреси електронної пошти програми Webex для одного домену, а також процес зміни домену.
Якщо ви хочете змінити адресу електронної пошти або певне значення лише для одного користувача, не видаляйте користувача з Active Directory, а потім повторно створіть новий з тією самою адресою електронної пошти. Хмара інтерпретує цю дію як новий обліковий запис користувача, а простори й інші дані користувача в хмарі будуть втрачені.
З’єднувач каталогів не обмежує зміну домену електронної пошти. Однак коли користувач повторно синхронізується до хмари, стан користувача залежить від того, чи буде перевірено новий домен у вашій організації. "Якщо домен не підтверджено у вашій організації, після повної синхронізації стан користувача зміниться на ""Очікує""." Додаткову інформацію див. в розділі Керування доменами.
Якщо ваша організація не використовує з’єднувач каталогів, ви можете змінити адреси електронної пошти програми Webex на сторінці налаштувань облікового запису. Див. розділ Зміна адреси електронної пошти для вашого облікового запису , щоб дізнатися про кроки, які користувачі можуть виконувати для зміни своїх електронних листів.
Змінити домен Active Directory
Ви можете використати цю процедуру, щоб створити нові домени та адреси електронної пошти. Вони синхронізуються зі службою ідентифікації в хмарі.
1 |
Налаштуйте новий домен Active Directory (AD). |
2 |
Вимкніть синхронізацію на всіх з’єднувачах. |
3 |
Видаліть усі з’єднувачі. |
4 |
Відкрийте запит, щоб змінити домен. У разі подання запиту обов’язково видаліть конфігурацію домену та всі атрибути синхронізації у вашій організації. Перш ніж відкривати запит на зміну домену, переконайтеся, що у вас не запущена синхронізація. Не змінюйте жодної адреси електронної пошти користувачів в Active Directory, доки справу не буде вирішено. |
5 |
Після вирішення справи: Проведіть тестовий запуск за допомогою з’єднувача каталогів перед фактичною синхронізацією. |
Резервування домену
Заявка на домен виникає, якщо ви подаєте заявку на домен електронної пошти для організації, щоб у платній організації клієнта було створено будь-який обліковий запис із сайдбордингу, а не у безкоштовній організації споживачів. Ви можете подати заявку на домен лише через запит до служби підтримки (додаткову інформацію див. за посиланням нижче).
Якщо з’єднувач каталогів активний і домен зарезервовано, облікові записи з сайдбордом не створюватимуться ані в організації клієнта, ані в організації безкоштовного споживача. Лише з’єднувач каталогів може надавати облікові записи для організації з Active Directory. Інформація, що зберігається в Active Directory, є вихідним джерелом. Якщо спробувати приховати обліковий запис, запрошений користувач отримає помилку. Єдиним способом додавання запрошеного користувача до простору програми Webex є перше використання з’єднувача каталогів для підготовки облікового запису в Control Hub.
Перетворити користувачів безкоштовної програми Webex у синхронізовану з каталогом організацію
Ви можете використовувати унікальні адреси електронної пошти лише в каталозі програми Webex. Якщо ваші користувачі зареєструвалися на безкоштовну версію програми Webex, їхній обліковий запис існує в організації безкоштовних споживачів. Щоб керувати користувачами в цій організації за допомогою з’єднувача каталогів, виконайте міграцію (перетворення) їх до організації клієнта перед увімкненням з’єднувача каталогів. Потім ви додаєте користувачів до Active Directory з точною адресою електронної пошти, а потім синхронізуєте їх із хмарою.
Якщо ви не конвертуєте облікові записи перед активацією, вимкніть з’єднувач каталогів, щоб конвертувати їх.
Якщо ви намагаєтеся перетворити користувача, коли ввімкнено синхронізацію каталогу, з’явиться повідомлення про помилку не може бути конвертована
. Щоб запобігти виникненню проблеми, скористайтеся наведеними далі кроками як інструкція з експлуатації.
Деякі користувачі, щодо яких подано запит, можуть з’являтися з атрибутом movedfrom
під час виконання контрольного тесту. Ці користувачі будуть у списку Видалені об’єкти
замість НезіставленийОб’єкт
. Вам потрібно буде додати цих користувачів до списку AD, якщо ви хочете перемістити їх до своєї організації.
Якщо ви не додасте цих користувачів, їх усіх буде видалено наступного разу після синхронізації з хмарою.
1 |
Вимкніть синхронізацію каталогу в з’єднувачі каталогів. |
2 |
Виконайте процедуру Конвертувати неліцензійних користувачів у Control Hub , щоб перетворити користувача з організації вільного споживача в організацію підприємства. Цей крок додає користувача до вашої організації, і обліковий запис з’явиться в Control Hub. З’єднувач каталогів робить Active Directory єдиним джерелом істини для облікових записів користувачів, і мета полягає в тому, щоб мати точний збіг між Active Directory та Control Hub. Переконайтеся, що в Active Directory є відповідні користувачі для всіх нещодавно перетворених користувачів, перш ніж повторно синхронізувати. Синхронізацію Dry Run можна використовувати для того, щоб не залишилося незрівнянних користувачів. |
3 |
У з’єднувачі каталогів виконайте синхронізацію контрольного тесту. Коли сухий запуск завершиться, перевірте вкладку Додати об'єкти. Переконайтеся, що користувачі, яких ви конвертували, не видалено. Ви повинні виконати контрольний тест перед повторним увімкненням синхронізації, щоб переконатися, що будь-які перетворені облікові записи користувачів відображалися в Active Directory. Якщо ввімкнути синхронізацію та облікові записи розміщені лише в Control Hub, з’єднувач каталогів враховує регістр і видаляє перетворених користувачів, яких він виявив з невідповідними адресами електронної пошти (наприклад, user1@example.com і User1@example.com). Якщо будь-яких конвертованих користувачів видалено, вони втратять усі простори програми Webex. |
4 |
Коли ви будете впевнені, що наступна синхронізація не видалить жодного облікового запису, повторно ввімкніть синхронізацію каталогу зі з’єднувача каталогів. |
Конвертовані облікові записи користувачів не активуються автоматично, якщо ви не підтвердили домен. Наприклад, якщо ввімкнути шаблон автоматичного призначення ліцензії, а потім ввімкнути з’єднувач каталогів без підтвердження домену, конвертовані користувачі будуть неактивні в хмарному сервері, доки вони не підтвердять свою адресу електронної пошти.
Сайдбортові облікові записи користувачів програми Webex
Коли ви запрошуєте іншого користувача до простору в програмі Webex, якщо запрошений користувач не має облікового запису програми Webex, для нього створюється обліковий запис («сайдборд»). За замовчуванням облікові записи, створені таким чином, додаються до організації безкоштовних споживачів.
Якщо ви хочете керувати обліковим записом із сайдбордом за допомогою з’єднувача каталогів, ви повинні перетворити обліковий запис.
Змінити формат імені користувача програми Webex Після Синхронізації Каталогу
За замовчуванням з’єднувач каталогів зіставляє атрибут displayName в Active Directory з атрибутом displayName в хмарі.
Після синхронізації каталогу імена користувачів відображаються у форматі .
Це ім’я користувача може з’явитися, якщо атрибут displayName
в Active Directory налаштовано таким чином. Якщо атрибут зіставлено з displayName
у хмарі, імена відображаються у форматі в Control Hub.
Щоб змінити формат, на екрані зіставлення атрибутів з’єднувача каталогу виконайте наведені нижче дії. зіставте атрибут Active Directory givenName sn
(або sn givenName
) з displayName
в іменах атрибутів хмари Cisco.
Крім того, зіставте атрибут sn givenName
з displayName
:
Також можна скористатися параметром Налаштувати атрибут, якщо потрібно зіставити власний вираз атрибута з displayName
.
Наприклад, введіть givenName + "" + sn
(ім’я, простір, прізвище) як вираз. Це зіставляє два атрибути в Active Directory з displayName
в хмарі.
Дозволити користувачам змінювати відображувані імена на Webex Meetings
Щоб дозволити користувачам змінювати свої бажані відображувані імена, можна скасувати зіставлення атрибута displayName
із синхронізації з хмарою в з’єднувачі каталогів. Користувачі можуть вводити відображуване ім’я для відображення під час нарад Webex замість імені та прізвища. Адміністратори також можуть змінити відображуване ім’я користувача вручну в Control Hub.
1 |
У з’єднувачі каталогу клацніть Конфігурація, а потім виберіть Зіставлення атрибутів користувача. |
2 |
Виберіть displayName в імені хмарного атрибута Cisco. |
3 |
Виберіть Не синхронізувати цей атрибут. |
Що далі
Тепер користувачі можуть змінювати відображувані імена на своєму вебсайті Webex.
Усунення несправностей з’єднувача каталогу
Оновити до останньої версії програмного забезпечення
Щоб забезпечити відповідність розгортання та отримати найновіші функції, функції, виправлення помилок та покращення безпеки, ви завжди повинні оновити версію Directory Connector до останньої версії. Якщо не оновити до останньої доступної версії, можуть виникнути проблеми, як-от Directory Connector більше не синхронізується належним чином або ви перебуваєте на версії, яка не підтримує обов’язкову вимогу TLS 1.2.
З’єднувач каталогів автоматично сповіщає вас про доступність нової версії. Завжди оновлюйте версію до останньої, щоб уникнути проблем. Ви також побачите сповіщення на панелі завдань Windows.
Хоча ви можете встановити оновлення програмного забезпечення з’єднувача вручну, рекомендуємо виконати наведені в розділі Налаштування автоматичних оновлень , щоб програма могла автоматично керувати оновленнями версії.
1 |
Клацніть сповіщення на панелі завдань Windows або клацніть правою кнопкою миші значок з’єднувача каталогів на панелі завдань Windows, щоб розпочати процес оновлення версії. |
2 |
Дотримуйтесь інструкцій, щоб завершити оновлення версії. |
3 |
Перезапустіть з’єднувач і увійдіть за допомогою облікових даних адміністратора. |
4 |
Перевірте номер версії програмного забезпечення в розділі . |
Що далі
Для нового встановлення з’єднувача каталогів можна завантажити zip-файл і виконати кроки встановлення в цьому посібнику.
Налаштування загальних параметрів для з’єднувача каталогів
Використовуйте цю процедуру для налаштування загальних параметрів, як-от імені сервера, що працює з’єднувач каталогів, рівнів журналів, автоматичного оновлення версії та бажаних параметрів для контролерів домену. Ім’я з’єднувача відображається на панелі в розділі з’єднувачів разом із будь-якими іншими з’єднувачами, які запущені.
1 |
У з’єднувачі каталогів перейдіть до Конфігурація, а потім клацніть Загальні. |
2 |
У полі Ім’я з’єднувача введіть ім’я з’єднувача. Це поле показує лише ім’я комп’ютера, на якому наразі запущено з’єднувач. |
3 |
Виберіть рівень журналу з розкривного списку. За замовчуванням для рівня журналу встановлено значення інформація. Доступні рівні журналу:
Ці налаштування впливають на звіт про синхронізацію, який надсилається електронною поштою. Якщо задати рівень журналу «Помилка», у звіті про синхронізацію повідомлятимуться лише помилки. Якщо помилок немає, звіт про синхронізацію не буде надіслано. Змініть налаштування на «Інформація», а потім отримайте звіти про синхронізацію після повної синхронізації. (Зверніть увагу, що для інкрементної синхронізації звіти не надсилаються, коли не повідомляється про помилки.) |
4 |
Виберіть Контролери бажаного домену , щоб установити послідовність контролерів домену для синхронізації посвідчень. Доступ до контролерів домену здійснюється згори вниз. Якщо верхній контролер недоступний, виберіть другого контролера у списку. Якщо в списку контролерів немає, можна отримати доступ до основного контролера. |
5 |
Установіть прапорець у полі Автоматичне оновлення до нової версії з’єднувача каталогів Cisco , якщо ви хочете, щоб відбувалося автоматичне оновлення версії. Завжди важливо підтримувати актуальність програмного забезпечення з’єднувача каталогів Cisco до останньої версії. Рекомендовано встановити цей параметр, щоб дозволити автоматичне оновлення версії програмного забезпечення встановлюватись без звуку, коли воно стане доступним. |
6 |
Перевірте LDAP за допомогою SSL , щоб використовувати безпечний LDAP (LDAPS) як протокол підключення. Якщо ви не перевіряєте LDAP через SSL, з’єднувач каталогів продовжує використовувати протокол підключення LDAP. LDAP (Lightweight Directory Application Protocol) і Secure LDAP (LDAPS) — це протоколи з’єднання, що використовуються між програмою та контролером домену в інфраструктурі. Зв’язок LDAPS зашифровано та захищено. |
Налаштувати політику з’єднувача
Можна задати максимальну кількість видалень, які можуть виникнути під час синхронізації. Запуск синхронізації не призведе до видалення об’єктів із локальної Active Directory. Усі об’єкти видаляються тільки з хмари.
Наприклад, ви встановили 1
як значення тригера видалення порогового значення. Під час повної або інкрементної синхронізації, якщо кількість користувачів, яких потрібно видалити, перевищує вказане налаштування, з’єднувач каталогів відобразить попередження. Якщо клацнути Перевизначити поріг, можна успішно розпочати повну або інкрементну синхронізацію, однак ви побачите це повідомлення про перевизначення під час наступного запуску політики.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Політика. |
2 |
Установіть прапорець Увімкнути видалення тригера порогового значення , якщо ви хочете додати тригер порогового значення. Якщо вибрати цей параметр, буде ініційовано сповіщення, якщо кількість видалень перевищує поріг. Якщо обліковий запис видалення перевищує визначений, синхронізація не вдасться.
|
3 |
Введіть максимальну кількість видалень, яку потрібно видалити. Значення за замовчуванням: 20. Ми рекомендуємо не збільшувати значення за замовчуванням. |
4 |
Натисніть кнопку Застосувати. |
Установити розклад з’єднувача
Установіть час синхронізації в Active Directory. Аварійне перемикання використовується для високої доступності (HA). Якщо один з’єднувач не працює, ми перемкнемося на інший з’єднувач у режимі очікування після попередньо визначеного інтервалу.
1 |
У з’єднувачі каталогів клацніть Конфігурація, а потім виберіть Запланувати. |
2 |
Укажіть інтервал інкрементної синхронізації у хвилинах. За замовчуванням інкрементна синхронізація має відбуватися кожні 30 хвилин. Повна інкрементна синхронізація не відбувається, доки не буде виконано повну синхронізацію. |
3 |
Змініть значення Надіслати звіти на... час , якщо потрібно змінити частоту надсилання звітів. |
4 |
Установіть прапорець у полі Увімкнути розклад повної синхронізації , щоб указати дні й час, коли потрібно провести повну синхронізацію. |
5 |
Укажіть інтервал аварійного перемикання у хвилинах. |
6 |
Клацніть Застосувати. |
Кілька сценаріїв домену
Кілька доменів базуються на пріоритеті домену. Для об’єктів, які мають однакове значення ключа в різних доменах, після синхронізації дані з домену вищого пріоритету перезаписують дані з домену нижчого пріоритету.
Об’єкти, що мають однакове значення ключа, пов’язані в один запис у базі даних.
Ключовим значенням для «Користувач» є Адреса електронної пошти, ключовим значенням для «Групи» є ім’я групи.
Приклад використання запиту для кількох доменів
У цьому прикладі передбачена організація з двома доменами — example1.com і example2.com у порядку пріоритету.
-
Додати користувача1 (електронна пошта: user@example1.com) до Active Directory example1.com.
-
Додати групу1 (ім’я групи: Test) до Active Directory example1.com.
-
Додати користувача2 (електронна пошта: user@example2.com) до Active Directory example2.com.
-
Додати групу2 (ім’я групи: Test) до Active Directory example2.com.
- Синхронізація на example1.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Якщо, наприклад, виконується повна або інкрементна синхронізація, користувач1.com, буде синхронізовано користувача1 та group1. Крім того, інформація про користувача2 та групу2 перезаписується інформацією про користувача1 та групи1.
Користувач1 посилається на користувача2 як на той самий запис у базі даних; group1 посилається на групу2 як на той самий запис у базі даних.
- Синхронізація на example1.com і example2.com
-
У випадку використання user2 і group2 синхронізовані з хмарою і з’являються в https://admin.webex.com, тоді як user1 і group1 – ні.
Розгляньте наведені далі кроки.
- Видаліть користувача1 і group1 в Active Directory, наприклад1.com.
- Виконайте повну або інкрементну синхронізацію, наприклад1.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com. Користувач2 не пов’язаний із користувачем1, а група2 не пов’язана з групою1.
- Виконайте інкрементну синхронізацію, наприклад2.com.
Результат: інформація про користувача не змінюється в https://admin.webex.com.
- Проведіть повну синхронізацію, наприклад2.com.
Результат: інформація про користувача2 та групу2 міститься в списку https://admin.webex.com.
Синхронізувати новий домен І зберегти наявний домен
Якщо ви хочете синхронізувати новий домен (B) під час збереження синхронізованих даних користувача на іншому наявному домені (A), переконайтеся, що ви встановили з’єднувач каталогів для синхронізації домену (B) на підтримуваному сервері Windows. З’єднувач зв’язується з новим доменом після початкового налаштування, а інформація про користувача в домені (A) залишається незмінною.
Кожен домен повинен мати власний активний з’єднувач. Розгляньте два домени з таким налаштуванням: домен A із з’єднувачами (ca1) і (ca2) для локальної високої доступності (HA); домен B із з’єднувачем (cb1). (ca1)і (ca2) обслуговують домен A. У цьому сценарії один з’єднувач активний, а інший перебуває в режимі очікування (HA). Ця конструкція підтримує синхронізацію домену, оскільки один з’єднувачів завжди активний. Таким чином, cb1 є активним з’єднувачем для домену B, оскільки домен A вже має активний з’єднувач (ca1 або ca2).
Установити пріоритет домену
Використовуйте цю процедуру, щоб змінити пріоритет доменів Active Directory. Пріоритет домену дає змогу визначити основний домен, додатковий домен тощо. Це допомагає, коли два користувачі з двох різних доменів мають однакове значення електронної пошти, синхронізовані з однією організацією.
Не використовуйте цю процедуру, якщо у вас є один домен, перелічений у з’єднувачі каталогів. Під час спроби з’єднувач покаже повідомлення, у якому говориться, що пріоритет домену не вимагається.
Перед початком
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Її потрібно завантажити з https://admin.webex.com.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Установити пріоритет домену. |
3 |
Виділіть один домен у списку, клацніть Вгору або Вниз , щоб змінити пріоритет цього домену, а потім клацніть Зберегти , щоб зберегти цю зміну. Домени відсортуються за пріоритетом зверху вниз. |
Перемкнути домени
Використовуйте цю процедуру, щоб повторно підключити з’єднувач каталогів Cisco до іншого домену.
Перед початком
-
Перш ніж перемикати домени, переконайтеся, що немає виконуваних завдань синхронізації.
-
Щоб уникнути помилок, установіть або оновіть з’єднувач каталогів Cisco до останньої версії. Його потрібно завантажити з Control Hub.
1 |
У з’єднувачі каталогів Cisco клацніть Панель. |
2 |
Перейдіть до Дії, а потім клацніть Переключити домен. |
3 |
Прочитавши попередження, якщо ви розумієте, що впливає на розгортання та все ще впевнені, клацніть Так. Якщо ви зміните домен, ви вийшли із поточного з’єднувача каталогів Cisco, інші домени в з’єднувачі не зареєстровані, а інформація про з’єднувач на цьому комп’ютері буде видалена. |
4 |
Увійдіть ще раз до з’єднувача каталогів Cisco та повторно прив’яжіть домен. |
Вимкнути синхронізацію каталогів
Якщо вам потрібно зупинити синхронізацію з’єднувача каталогів, ви можете тимчасово вимкнути її в Control Hub.
1 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів і виберіть один із них:
|
2 |
Після прочитання підказки клацніть Вимкнути. Синхронізацію буде зупинено, доки її не буде повторно ввімкнено зі з’єднувача каталогів. |
Вилучити відображення атрибутів користувача
Використовуйте Directory Connector, щоб видалити зіставлення для атрибутів Active Directory, які раніше зіставлені з хмарою та синхронізовані з Webex. Після видалення зіставлення атрибутів значення атрибутів видаляються з хмари й більше не синхронізуються з Webex. Ці значення можна відредагувати вручну.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
Виберіть зіставлення, яке потрібно видалити зі списку Ім’я атрибута . |
4 |
У розділі Область користувачів, які зазнали впливу, виберіть один із таких варіантів.
|
5 |
Клацніть Застосувати. |
Керування фотографіями профілю
Використовуйте з’єднувач каталогів, щоб оновити зображення профілю користувача або видалити пусті зображення профілю користувача.
1 |
У з’єднувачі каталогів клацніть Панель. |
2 |
Перейдіть до розділу Дії, потім клацніть . |
3 |
У розділі Дії виберіть одну з наведених нижче дій.
|
4 |
Натисніть кнопку Застосувати. |
Видалити та деактивувати з’єднувач каталогів
Після видалення екземпляра з’єднувача каталогів потрібно скасувати його реєстрацію. Повністю видаліть з’єднувач каталогів для будь-якого з цих сценаріїв.
-
Ви більше не хочете використовувати синхронізацію каталогів.
-
Ви не хочете використовувати один із кількох з’єднувачів каталогу (висока доступність).
-
Потрібно змінити домен і встановити інший з’єднувач.
Перед початком
-
Для високої доступності (HA) або для синхронізації кількох доменів налаштовано кілька екземплярів з’єднувача каталогів. Вимкніть синхронізацію, якщо ви видаляєте єдиний або останній екземпляр з’єднувача каталогів, що залишився.
-
Збережіть і закрийте будь-яку важливу роботу, перш ніж видалити з’єднувач каталогів.
1 |
З комп’ютера Windows перейдіть до панелі керування, а потім клацніть Програми та функції. |
2 |
У списку програм клацніть З’єднувач каталогів, виберіть Видалити, а потім виконайте вказівки. Щоб завершити видалення, можливо, доведеться перезавантажити систему. |
3 |
З подання клієнта в https://admin.webex.com перейдіть до , прокрутіть до Синхронізація каталогів, клацніть додатково |
4 |
Після прочитання підказки клацніть Деактивувати. Якщо в розгортанні високої доступності (HA) немає іншого з’єднувача каталогів, облікові записи користувачів більше не синхронізуються. |
Запустіть інструмент діагностики
Щоб усунути несправності розгортання з’єднувача каталогів, можна використовувати вбудований інструмент діагностики. Цей інструмент встановлено як частину Directory Connector 3.4 надалі.
Якщо синхронізація не працювала належним чином, можливо, сталася помилка конфігурації або мережі. Цей інструмент перевіряє ваше з 'єднання з LDAP, щоб ви могли самостійно діагностувати помилки перед зверненням до служби підтримки. Якщо інструмент поверне будь-яку помилку, ви можете надіслати докладні результати журналу на підтримку.
Усунення несправностей у з’єднувачі каталогів Ciso
Виправлення неполадок і виправлення для з’єднувача каталогів
Повідомлення про помилку або іншу проблему може виникнути в з’єднувачі каталогу. Крім того, після того як з’єднувач каталогу синхронізує інформацію про користувача, з’єднувач може надіслати вам звіт електронною поштою, у якому буде відображено будь-які проблеми з синхронізацією. Перегляньте наступні розділи, які можуть виникнути проблеми, можливі причини та запропоновані рішення, які ви можете спробувати, перш ніж зв’язатися зі службою підтримки.
Установити
З’єднувач каталогів перестав працювати.
Ви отримали електронні листи з сповіщенням про те, що ваш з’єднувач каталогів не працює.
-
Можливо, з’єднувач каталогів не встановлено належним чином.
-
Можливо, з’єднувач каталогів не запущено.
-
Можливо, мережа недоступна.
Спробуйте наступне:
-
Відкрийте
. Знайти з’єднувач каталогів. Якщо його немає, завантажте останню версію з Control Hub і встановіть її. -
Відкрийте службу і знаходьте службу Cisco DirSync. "Упевніться, що на ньому відображається стан ""Почато""." Якщо службу зупинено, клацніть правою кнопкою миші й виберіть «Розпочати», щоб перезапустити службу.
-
Переконайтеся, що сервер, на якому встановлено з’єднувач каталогів, має доступ до Інтернету.
Помилка повторного встановлення
Проблема. Якщо негайно встановити новий з’єднувач після видалення старого, можна побачити повідомлення про помилку.
Можлива причина. У Windows Server 2012 для видалення клієнта потрібен час, щоб видалити обліковий запис служби зі списку служб.
Рішення— після деякого часу спробуйте виконати встановлення ще раз.
Увійти
Під час входу до системи сталася помилка з’єднувача каталогу.
Проблема
З’єднувач каталогів може вийти з ладу після того, як ви введете адресу електронної пошти зі сторінки входу в систему SSO.
Рішення
Спробуйте наступне:
Виконайте наведені дії, щоб налаштувати нову політику групи:
-
Перейдіть до контролера домену й відкрийте керування груповою політикою (gpedit.msc).
-
Клацніть правою кнопкою миші певну OU або домен, виберіть Створити GPO у цьому домені і Зв’язати її тут…
-
Дайте політиці ім’я, потім клацніть правою кнопкою миші й виберіть Змінити.
Виконайте такі кроки, щоб змінити політику на рівні комп’ютера:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Виконайте наведені дії, щоб змінити політику на рівні користувача:
-
Перейдіть до Реєстр, виберіть Новий, а потім Елемент реєстру.
, клацніть правою кнопкою миші -
Щоб визначити шлях ключа, введіть або перейдіть до HKEY_ПОТОЧНОГО_КОРИСТУВАЧА\SOFTWARE\Microsoft\Internet Explorer\Main.
-
Введіть
Вимкнути налагоджувач сценарію
для Value і введітьno
для даних Value.Налаштування мають відповідати цьому знімку екрана:
Зміни набудуть чинності після запуску gpupdate /force
, перезапуску комп’ютера (для зміни комп’ютера) або повторного входу користувача (для змін користувача).
Не вдалося зареєструвати з’єднувач служби Cisco DirSync.
Проблема
Не вдалось увійти, і з’явиться це повідомлення: "Не вдалося зареєструвати з’єднувача служб Cisco DirSync."
Рішення
Система Windows, на якій встановлено з’єднувач каталогів, повинна бути учасником Active Directory.
Сторінка входу не відображається
Проблема
Ви відкрили з’єднувач каталогів, і сторінка входу не з’явилася.
Рішення
Спробуйте виконати такі кроки:
-
У Internet Explorer перейдіть до https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL. Спробуйте посилання в інших браузерах, як-от Chrome і Firefox.
-
Якщо Internet Explorer не може перейти за посиланням, але інші браузери можуть, установіть параметри Internet Explorer і установіть прапорці TLS 1.1 і 1.2. (Використовуйте процедуру Увімкнути TLS у Internet Explorer .)
З’являється підказка для входу
Проблема
З’являється підказка з проханням ввести ім’я користувача та пароль, щоб передати автентифікацію.
Можлива причина
З’єднувач каталогів автоматично завершує автентифікацію безпеки NTLM за допомогою облікового запису для входу. Якщо помилка автентифікації, з’явиться діалогове вікно з запитанням імені користувача й пароля для автентифікації.
Рішення
Коли з’явиться спливаюче вікно входу, необхідно надати допустимий обліковий запис із правильною автентифікацією для безпеки передавання.
Не вдалося підключитися до віддаленого сервера
Проблема
Під час звичайної операції з’являється повідомлення про помилку: "Неможливо підключитися до віддаленого сервера."
Можлива причина
Можливо, у вас є проблеми з проксі, які необхідно вирішити.
Рішення
Додаткову інформацію щодо виправлення неполадок див. у розділі Проблеми з входом до облікового запису служби виправлення неполадок .
Не вдалося зареєструвати з’єднувач.
Проблема
Ви бачите повідомлення про помилку «Не вдалося зареєструвати з’єднувач. Сталося загальне виключення».
Можлива причина
У більшості випадків проблема полягає в тому, що з’єднувач каталогів не має прав на підключення до кореневого контексту LDAP.
Рішення
Спробуйте наступне:
-
Запустіть командну підказку (cmd), а потім введіть ldp.exe.
-
Клацніть Прив’язати як наразі зареєстрованого користувача, а потім клацніть ОК.
, виберіть -
Клацніть ОК.
, введіть DC=arbonneintl,DC=ad як BaseDN і клацніть -
Якщо проблема виникне знову, відкрийте запит за підтримки.
Синхронізація
Аватари не синхронізовані
Проблема
З’єднувач каталогів Cisco синхронізував дані користувача AD з хмарою Webex. Але дані аватара не було успішно синхронізовано.
Можлива причина
Якщо ви повторно використали наявний сервер аватара, а аватари користувача вже синхронізовані, тоді локальний кеш захопить їх і уникнути повторного надсилання, щоб економити пропускну здатність.
Рішення
Видаліть локальний кеш, виконавши такі кроки:
-
Перейдіть до C:\Програмні файли (x86)\Системи Cisco\З’єднувач каталогів Cisco\Плагіни\
-
Видалити DirSyncPluginAvatar.dll-cache.bin.
-
Повторно запустіть синхронізацію аватара з з’єднувача каталогів Cisco.
Конфлікт облікових записів електронної пошти користувачів
Проблема
У результатах синхронізації можуть відображатися конфлікти облікових записів електронної пошти користувачів.
-
Якщо користувачі спробували безкоштовну версію програми Webex, їхні адреси електронної пошти зберігатимуться в організації безкоштовних споживачів.
-
Якщо електронні листи користувачів коли-небудь синхронізувалися в іншій організації.
-
Якщо електронні листи користувачів існують у декількох доменах, що належать організації.
Рішення
Спробуйте наступне:
-
Виконайте наведені дії, якщо ви намагаєтеся зарезервувати користувачів:
-
Переконайтеся, що ви підтвердили домен у Control Hub.
-
Тимчасово вимкніть з’єднувач каталогів Cisco.
-
"Використовуйте параметр ""Зарезервувати користувача"" в Control Hub, щоб зарезервувати будь-які облікові записи, які можуть існувати в організації безкоштовних споживачів." Додаткову інформацію див. в розділі Резервування користувачів для вашої організації (конвертування користувачів) .
-
Виконайте контрольний тест у Cisco Directory Connector, а потім повторно ввімкніть синхронізацію каталогів.
-
-
В останньому випадку двічі перевірте дані користувача в джерелах Active Directory.
Перетворений користувач позначено як неактивний
Проблема
У синхронізованому з каталогом середовищі ви перетворили безкоштовного користувача (організації споживачів) на корпоративну організацію, однак перетворений користувач не може ввійти в програму Webex.
Можлива причина
Коли безкоштовний користувач перетворюється в організацію підприємства, він позначається як неактивний стан протягом 30 днів як захід щодо відповідності вимогам безпеки. Протягом цього періоду користувач не може ввійти в програму Webex, і його буде позначено для видалення наприкінці 30-денного періоду. Така ситуація виникає тому, що інформація про безкоштовного користувача не зберігається в Active Directory.
Рішення
Якщо ви не хочете, щоб обліковий запис користувача було видалено, необхідно вжити заходів. Щоб вирішити цю проблему, створіть обліковий запис користувача в локальному Active Directory, який відповідає перетвореному безкоштовному обліковому запису користувача. Потім проведіть синхронізацію з’єднувача каталогів Cisco. Після цього користувач зможе знову ввійти в програму Webex, і обліковий запис видалити не буде.
Помилка інкрементної синхронізації
Проблема
Помилка інкрементної синхронізації.
Ця проблема може виникнути на Windows Server 2008 R2 за таких умов:
-
Ви підтримуєте інкрементні оновлення значень.
-
Фільтр, який використовується, посилається на пов’язаний атрибут значення.
-
Значення результату цього атрибута було оновлено з останнього разу, коли була виконана повна синхронізація.
Рішення
У Windows Server 2008 R2 виникла помилка, пов’язана з цією проблемою. Помилка виправлена в 2012 році R2 і пізніше. Рекомендовано оновити версію Windows Server принаймні до 2012 R2.
Неприпустиме значення для атрибута
Проблема
Для [dn користувача (відмінне ім’я)] атрибут [ім’я атрибута] має таке неприпустиме значення [значення атрибута].
Можлива причина
Для користувачів CN=b,OU=Працівники,OU=C,DC=c,DC=com атрибут [номер телефону] має таке неприпустиме значення: +. Цей атрибут має містити принаймні одну цифру.
Рішення
Атрибут для цього користувача не має допустимого значення. Виправте його значення відповідно до опису в попередньому повідомленні. Потім виконайте іншу синхронізацію.
Відповідні користувачі будуть видалені
Проблема
Відповідні користувачі позначені для видалення.
Під час виконання контрольного тесту синхронізації для перевірки даних між Active Directory та хмарою ви можете бачити одну й ту саму адресу електронної пошти в обох. Однак користувача позначено як об’єкт, який підлягає видаленню.
Рішення
Виберіть відповідне виправлення:
-
Якщо видалити користувача та повторно надати ліцензії після цього, ви можете використовувати Directory Connector для виправлення. Виконайте синхронізацію для видалення користувача, а потім виконайте іншу синхронізацію для синхронізації користувача з локальної служби AD до хмари.
-
Якщо ви не можете видалити й повторно створити обліковий запис користувача, відкрийте запит за підтримки.
Атрибут відсутній
Проблема
Обов’язковий атрибут [attribute_name] під час додавання локального запису [dn користувача (відмінне ім’я)]. Запис не створюється в Control Hub, доки всі обов’язкові атрибути не матимуть значення.
Можлива причина
Відсутня необхідна адреса електронної пошти атрибута. У разі додавання локального запису [CN=Sales User,OU=Engineers,OU=K,DC=k,DC=local] запис не створюється в Control Hub, доки всі необхідні атрибути не отримають значення.
Рішення
Для користувача [user_email_address] відсутній один із обов’язкових атрибутів. Укажіть необхідні значення для цього користувача.
Вкладену групу не буде синхронізовано
Проблема
Користувачі у вкладеній групі Active Directory не синхронізовані належним чином з хмарою.
Можлива причина
Використовується фільтр, який включає як дочірню, так і батьківську групи, які не підтримуються. Наприклад: (memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)
Рішення
Необхідно змінити налаштування фільтра, який синхронізує групи. Наприклад: |(memberof=CN=testgroup1,CN=Користувачі,DC=rktest2008,DC=org)(memberof=CN=testSubGroup,CN=Користувачі,DC=rktest2008,DC=org)
Конфлікт імен користувачів
Проблема
Існує конфлікт імен для [user dn] для наявного хмарного об’єкта запису з ім’ям: [адреса електронної пошти користувача] і типу користувача [user_type].
Можлива причина
Користувач із такою адресою електронної пошти вже існує в Control Hub.
Рішення
Створіть користувача в Active Directory з тією самою адресою електронної пошти, що й обліковий запис, зареєстрований у Control Hub.
Центр керування
У Control Hub відсутній список користувачів
Проблема
Якщо у вас організація Webex із понад 1000 синхронізованих користувачів, список користувачів може не відображатися в Control Hub.
Рішення
Ви можете використовувати функції пошуку, щоб знайти обліковий запис користувача. У Control Hub перейдіть до Користувачі, клацніть пошук , а потім введіть критерії пошуку, щоб знайти певного користувача.
Групи не буде синхронізовано з Control Hub
Проблема
Користувачі в групі каталогів не синхронізуватимуться належним чином з Control Hub.
Можлива причина
Групу не позначено як isCriticalSystemObject
в Active Directory.
Рішення
Упевніться, що для атрибута isCriticalSystemObject
встановлено значення TRUE
в Active Directory.
Увімкнути усунення несправностей для з’єднувача каталогу
Ви можете ввімкнути усунення несправностей, щоб допомогти діагностувати будь-які помилки, що виникають у з’єднувачі каталогу. Усунення несправностей дозволяє збирати інформацію про мережевий трафік та зберігати її до файлу.
Файли журналу: \Системи Cisco\Системи Cisco\Cisco Directory Connector\Журнали
1 |
Запустіть файл |
2 |
Перезапустіть службу. Щоб отримати інструкції, дивіться Як Запустити служби . |
3 |
У з’єднувачі каталогів клацніть Панель. |
4 |
Перейдіть до розділу Дії, потім клацніть . |
5 |
Якщо функцію усунення несправностей увімкнено, повторіть дії, які спричинили помилку. У результаті буде збережено дані трафіку, щоб їх можна було перевірити. |
6 |
Перевірити файли журналу: Якщо файл пустий, упевніться, що обліковий запис має права доступу до вашого AD DS або AD LDS. Папка журналу зберігає файли лише за останні 3 дні. Контент у файлах журналу збігається з виведенням журналу події в систему. |
7 |
За необхідності надішліть файл журналу для підтримки по додаткову допомогу. |
8 |
Після завершення вимкніть функцію виправлення неполадок. |
Запустити засіб перегляду подій
Щоб переглянути події, які відбулися під час повної або інкрементної синхронізації, запустіть засіб перегляду подій. Відображається зведені дані про адміністративні події та журнали помилок.
1 |
У з’єднувачі каталогів перейдіть до Панель і клацніть .Діалогове вікно «Властивості події» показує відомості про подію синхронізації та помилку. |
2 |
У засобі перегляду подій перейдіть до . |
3 |
У розділі Дії клацніть Зберегти всі події як , щоб експортувати всі журнали як один файл Events (*.evtx) або інший формат, наприклад xml або csv. |
Що далі
Якщо вам потрібно відкрити запит, зверніться до служби підтримки, опишіть проблему зі з’єднувачем, а потім прикріпіть файл Events до запиту.
Журнали подій фіксують дії користувачів. Щоб отримати допомогу з керуванням мережевим трафіком, увімкніть усунення несправностей на з’єднувачі.
Увімкнути TLS в Internet Explorer
Якщо ви змінили постачальників послуг єдиного входу (SSO), ви можете побачити такі повідомлення про помилку від з’єднувача каталогів Cisco:
-
Під час входу до служби сталася помилка
-
У сценарії на цій сторінці сталася помилка.
Якщо ви бачите ці помилки, ви повинні ввімкнути параметр TLS у своєму браузері.
1 |
Відкрийте Internet Explorer, а потім виберіть Інструменти. Тепер установіть прапорці для версії TLS/SSL, які потрібно ввімкнути. Натисніть OK Закрийте браузер і відкрийте його знову. |
2 |
Клацніть Параметри інтернету , перейдіть до Розширені , прокрутіть до Безпеки. |
3 |
Установіть прапорці Використовувати TLS 1.1 та Використовувати TLS 1.2 , а потім клацніть ОК. |
4 |
Щоб зміни набули сили, перезапустіть систему. |
Проблеми з входом до облікового запису служби виправлення неполадок
Якщо ви не можете ввійти до з’єднувача каталогів Cisco або не можете запустити синхронізацію, скористайтеся наведеними далі кроками, щоб спробувати вирішити проблему, перш ніж звернутися до служби підтримки.
1 |
Спробуйте відвідати https://cloudconnector.webex.com/SynchronizationService-v1_0/?orgId=GLOBAL у веббраузері. |
2 |
Виберіть один варіант залежно від результатів.
|
3 |
Як мінімум переконайтеся, що налаштований обліковий запис служби Cisco DirSync (яку можна знайти в службах Windows) має рівень привілеїв, який дає йому доступ до даних аватара й даних AD. За замовчуванням служба використовує облікові дані облікового запису для входу та автентифікацію Windows. |
Перевірити SafeDllSearchMode у реєстрі Windows
Режим пошуку безпечної динамічної бібліотеки посилань (DLL) встановлено за замовчуванням у реєстрі Windows і поміщає поточний каталог користувача пізніше в порядку пошуку DLL. Якщо цей режим якимось чином вимкнуто, зловмисник може розмістити зловмисну DLL (названу такою ж, як і файл DLL, який знаходиться у системній папці) у поточний робочий каталог програми.
Зазвичай SafeDllSearchMode увімкнено, але використовуйте цю процедуру, щоб двічі перевірити параметри реєстру.
Перед початком
Зміни в реєстрі Windows слід робити з крайньою обережністю. Перш ніж використовувати ці кроки, радимо створити резервну копію реєстру.
1 |
У пошуку Windows або вікні «Запустити» введіть regedit , а потім натисніть Enter. |
2 |
Перейдіть до HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager. |
3 |
Виберіть один із варіантів:
|
Додаткову інформацію див. в Порядок пошуку динамічних посилань в бібліотеці.