Управление аутентификацией

С помощью утилиты управления пользователями можно определить учетные данные для групп Active Directory, которые получат доступ к консоли. Эти учетные данные позволят Management Suite создать перечисление в каталоге. Необходимо предоставить учетные данные для каждой группы Active Directory, содержащей пользователей, которым вы хотите предоставить доступ к консоли. От предоставляемой информации об аутентификации зависит, какие группы пользователей вы можете выбрать для назначения разрешений группе консоли.

Аутентификация на консоли осуществляется на основе участия в локальной группе Windows или группе Active Directory. Когда администратор LANDesk назначает групповые разрешения локальной группе или группе Active Directory, участвующие в этой группе пользователи могут входить на консоль Windows или web-консоль и совместно используют разрешения, назначенные этой группе.

При управлении службами Active Directory для работы с Management Suite вы можете столкнуться со следующими проблемами:

При изменении пароля учетной записи для аутентификации необходимо войти на консоль и в диалоговом окне аутентификации сменить пароль на новый. Для этого вы можете войти в качестве локальной группы. Пользователи аутентифицируются при входе, поэтому существующий сеанс продолжает работать. Пользователи домена с измененным паролем не смогут войти на консоль, пока пароль не будет изменен в утилите управления пользователями.

Для добавления аутентификации выполните следующие действия:
  1. В утилите Управление пользователями (User management) щелкните правой кнопкой мыши Пользователи и группы (Users and groups) и выберите Новый источник аутентификации (New authentication source).
  2. В диалоговом окне Источник аутентификации (Authentication source) введите учетные данные, дающие доступ к Active Directory.
  3. Щелкните OK.

Задание прав с помощью Active Directory

К использованию Active Directory с ролевым администрированием применяются следующие правила:

Настройка частоты запросов каталога

В Management Suite используется утилита resolveusergroups.exe для отправки запросов локальным и активным каталогам, позволяющих анализировать разрешения пользователей. По умолчанию resolveusergroups.exe запускается каждые 20 минут. После запуска утилиты время ожидания выполняемых ею запросов по умолчанию истекает через 10 секунд.

Если каталогу организации требуется больше 10 секунд для ответа или если resolveusergropus.exe не может выполнить необходимые запросы за 20 минут, получается, что resolveusergroups.exe выполняется практически непрерывно, поскольку время ожидания запросов истекает.

Такое случается не часто, но если вам необходимо настроить время ожидания или интервал запуска, то для изменения этих настроек можно выполнить следующие команды SQL в базе данных управления.

Для изменения значения предписанного времени локального каталога на 10 минут выполните следующие действия:

update keyvalue

set intvalue = 600

where keyname = 'GroupResolutionTTL'

Для изменения значения предписанного времени активного каталога на 1 минуту выполните следующие действия:

update keyvalue

set intvalue = 60

where keyname = 'LocalLDGroupResolutionTTL'

Для изменения интервала запуска resolveusergroups.exe (по умолчанию 1200 секунд) на 2400 секунд (40 минут) выполните следующие действия:

update SchedulerDirQueue

set ProcessingDelay = 2400

where Name = 'ResolveUserGroups'

В качестве единиц измерения для значений intvalue и ProcessingDelay используются секунды.