На странице
Объект каталога пользователей
Следующие объекты напрямую связаны с API userdirectory.
Каталог пользователей
Объект каталога пользователей имеет следующие свойства.
| Свойство | Тип | Описание |
|---|---|---|
| userdirectoryid | ID | Идентификатор каталога пользователей. Если каталог пользователей удален, значение свойства userdirectoryid объекта пользователя устанавливается равным "0" для всех пользователей, связанных с удаленным каталогом пользователей.Поведение свойства: - только для чтения - обязательно для операций обновления |
| idp_type | integer | Тип протокола аутентификации, используемого поставщиком удостоверений для каталога пользователей. Обратите внимание, что может существовать только один каталог пользователей типа SAML. Возможные значения: 1 - каталог пользователей типа LDAP; 2 - каталог пользователей типа SAML. Поведение свойства: - обязательно для операций создания |
| group_name | string | Атрибут каталога пользователей LDAP/SAML, содержащий имя группы, используемое для сопоставления групп между каталогом пользователей LDAP/SAML и Zabbix. Пример: cn Поведение свойства: - обязательно, если provision_status имеет значение "Enabled", а saml_jit_status объекта аутентификации имеет значение "Enabled for configured SAML IdPs" |
| user_username | string | Атрибут каталога пользователей LDAP/SAML (а также атрибут SCIM, если scim_status имеет значение "SCIM provisioning is enabled"), содержащий имя пользователя, которое используется как значение свойства name объекта пользователя при подготовке пользователя.Примеры: cn, commonName, displayName, name |
| user_lastname | string | Атрибут каталога пользователей LDAP/SAML (а также атрибут SCIM, если scim_status имеет значение "SCIM provisioning is enabled"), содержащий фамилию пользователя, которая используется как значение свойства surname объекта пользователя при подготовке пользователя.Примеры: sn, surname, lastName |
| provision_status | integer | Состояние подготовки пользователей для каталога пользователей. Возможные значения: 0 - (по умолчанию) отключено (подготовка пользователей, созданных этим каталогом пользователей, отключена); 1 - включено (подготовка пользователей, созданных этим каталогом пользователей, включена; кроме того, должна быть включена подготовка LDAP или SAML ( ldap_jit_status или saml_jit_status объекта аутентификации). |
| provision_groups | array | Массив объектов сопоставления групп подготовки для сопоставления шаблона группы пользователей LDAP/SAML с группой пользователей и ролью пользователя Zabbix. Поведение свойства: - обязательно, если provision_status имеет значение "Enabled" |
| provision_media | array | Массив объектов сопоставления типов носителей для сопоставления атрибутов носителей пользователя LDAP/SAML (например, адреса электронной почты) с носителями пользователя Zabbix для отправки уведомлений. |
| Свойства, специфичные для LDAP: | ||
| name | string | Уникальное имя каталога пользователей. Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type LDAP" |
| host | string | Имя узла сети, IP-адрес или URI сервера LDAP. URI должен содержать схему ( ldap:// или ldaps://), узел сети и порт (необязательно).Примеры: host.example.com 127.0.0.1 ldap://ldap.example.com:389 Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type LDAP" |
| port | integer | Порт сервера LDAP. Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type LDAP" |
| base_dn | string | Базовый путь каталога пользователей LDAP к учетным записям пользователей. Примеры: ou=Users,dc=example,dc=org ou=Users,ou=system (для OpenLDAP) DC=company,DC=com (для Microsoft Active Directory) uid=%{user},dc=example,dc=com (для прямой привязки пользователя; заполнитель "%{user}" является обязательным) Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type LDAP" |
| search_attribute | string | Атрибут каталога пользователей LDAP, по которому учетная запись пользователя идентифицируется на основе данных, указанных в запросе входа. Примеры: uid (для OpenLDAP) sAMAccountName (для Microsoft Active Directory) Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type LDAP" |
| bind_dn | string | Учетная запись сервера LDAP для привязки и поиска на сервере LDAP. Для прямой привязки пользователя и анонимной привязки bind_dn должен быть пустым.Примеры: uid=ldap_search,ou=system (для OpenLDAP) CN=ldap_search,OU=user_group,DC=company,DC=com (для Microsoft Active Directory) CN=Admin,OU=Users,OU=Zabbix,DC=zbx,DC=local Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| bind_password | string | Пароль учетной записи LDAP для привязки и поиска на сервере LDAP. Для прямой привязки пользователя и анонимной привязки bind_password должен быть пустым.Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| description | string | Описание каталога пользователей. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| group_basedn | string | Базовый путь каталога пользователей LDAP к группам; используется для настройки проверки членства пользователя в каталоге пользователей LDAP. Игнорируется при подготовке пользователя, если задано group_membership.Пример: ou=Groups,dc=example,dc=com Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| group_filter | string | Строка фильтра для получения групп каталога пользователей LDAP, членом которых является пользователь; используется для настройки проверки членства пользователя в каталоге пользователей LDAP. Игнорируется при подготовке пользователя, если задано group_membership.Поддерживаемые заполнители group_filter:%{attr} - атрибут поиска (заменяется значением свойства search_attribute);%{groupattr} - атрибут группы (заменяется значением свойства group_member);%{host} - имя узла сети, IP-адрес или URI сервера LDAP (заменяется значением свойства host);%{user} - имя пользователя Zabbix. По умолчанию: (%{groupattr}=%{user}) Примеры: - (member=uid=%{ref},ou=Users,dc=example,dc=com) сопоставит "User1", если объект группы LDAP содержит атрибут "member" со значением "uid=User1,ou=Users,dc=example,dc=com", и вернет группу, членом которой является "User1"; - (%{groupattr}=cn=%{ref},ou=Users,ou=Zabbix,DC=example,DC=com) сопоставит "User1", если объект группы LDAP содержит атрибут, указанный в свойстве group_member, со значением "cn=User1,ou=Users,ou=Zabbix,DC=example,DC=com", и вернет группу, членом которой является "User1".Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| group_member | string | Атрибут каталога пользователей LDAP, содержащий сведения о членах группы; используется для настройки проверки членства пользователя в каталоге пользователей LDAP. Игнорируется при подготовке пользователя, если задано group_membership.Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| group_membership | string | Атрибут каталога пользователей LDAP, содержащий сведения о группах, в которые входит пользователь. Пример: memberOf Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| search_filter | string | Пользовательская строка фильтра, используемая для поиска и аутентификации пользователя в каталоге пользователей LDAP на основе данных, указанных в запросе входа. Поддерживаемые заполнители search_filter:%{attr} - имя атрибута поиска (например, uid, sAMAccountName); %{user} - имя пользователя Zabbix. По умолчанию: (%{attr}=%{user}) Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| start_tls | integer | Параметр конфигурации сервера LDAP, позволяющий защитить обмен данными с сервером LDAP с помощью Transport Layer Security (TLS). Обратите внимание, что для узлов сети, использующих протокол ldaps://, параметр start_tls должен иметь значение "Disabled".Возможные значения: 0 - (по умолчанию) отключено; 1 - включено. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| user_ref_attr | string | Атрибут каталога пользователей LDAP, используемый для ссылки на объект пользователя. Значение user_ref_attr используется для получения значений из указанного атрибута в каталоге пользователей и подстановки их вместо заполнителя %{ref} в строке group_filter.Примеры: cn, uid, member, uniqueMember Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type LDAP" |
| Свойства, специфичные для SAML: | ||
| idp_entityid | string | URI, идентифицирующий поставщика удостоверений и используемый для обмена сообщениями SAML с поставщиком удостоверений. Пример: https://idp.example.com/idp Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type SAML" |
| sp_entityid | string | URL или любая строка, идентифицирующая поставщика услуг поставщика удостоверений. Примеры: https://idp.example.com/sp zabbix Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type SAML" |
| username_attribute | string | Атрибут каталога пользователей SAML (а также атрибут SCIM, если scim_status имеет значение "SCIM provisioning is enabled"), содержащий имя пользователя, которое при аутентификации сравнивается со значением свойства username объекта пользователя.Примеры: uid, userprincipalname, samaccountname, username, userusername, urn:oid:0.9.2342.19200300.100.1.1, urn:oid:1.3.6.1.4.1.5923.1.1.1.13, urn:oid:0.9.2342.19200300.100.1.44 Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type SAML" |
| sso_url | string | URL службы единого входа SAML поставщика удостоверений, на который Zabbix отправляет запросы аутентификации SAML. Пример: http://idp.example.com/idp/sso/saml Поведение свойства: - обязательно, если idp_type имеет значение "User directory of type SAML" |
| slo_url | string | URL службы единого выхода SAML поставщика удостоверений, на который Zabbix отправляет запросы выхода из системы SAML. Пример: https://idp.example.com/idp/slo/saml Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| encrypt_nameid | integer | Указывает, следует ли шифровать идентификатор имени SAML. Возможные значения: 0 - (по умолчанию) не шифровать идентификатор имени; 1 - шифровать идентификатор имени. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| encrypt_assertions | integer | Указывает, следует ли шифровать утверждения SAML. Возможные значения: 0 - (по умолчанию) не шифровать утверждения; 1 - шифровать утверждения. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| nameid_format | string | Формат идентификатора имени поставщика услуг поставщика удостоверений SAML. Примеры: urn:oasis:names:tc:SAML:2.0:nameid-format:persistent urn:oasis:names:tc:SAML:2.0:nameid-format:transient urn:oasis:names:tc:SAML:2.0:nameid-format:kerberos urn:oasis:names:tc:SAML:2.0:nameid-format:entity Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| scim_status | integer | Указывает, включена или отключена подготовка SAML с использованием SCIM. Возможные значения: 0 - (по умолчанию) подготовка SCIM отключена; 1 - подготовка SCIM включена. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| sign_assertions | integer | Указывает, следует ли подписывать утверждения SAML подписью SAML. Возможные значения: 0 - (по умолчанию) не подписывать утверждения; 1 - подписывать утверждения. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| sign_authn_requests | integer | Указывает, следует ли подписывать запросы AuthN SAML подписью SAML. Возможные значения: 0 - (по умолчанию) не подписывать запросы AuthN; 1 - подписывать запросы AuthN. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| sign_messages | integer | Указывает, следует ли подписывать сообщения SAML подписью SAML. Возможные значения: 0 - (по умолчанию) не подписывать сообщения; 1 - подписывать сообщения. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| sign_logout_requests | integer | Указывает, следует ли подписывать запросы выхода из системы SAML подписью SAML. Возможные значения: 0 - (по умолчанию) не подписывать запросы выхода из системы; 1 - подписывать запросы выхода из системы. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| sign_logout_responses | integer | Указывает, следует ли подписывать ответы выхода из системы SAML подписью SAML. Возможные значения: 0 - (по умолчанию) не подписывать ответы выхода из системы; 1 - подписывать ответы выхода из системы. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML" |
| idp_certificate | string | Содержимое сертификата поставщика услуг (SP) для настройки службы единого входа (SSO) SAML. Примеры: -----BEGIN CERTIFICATE----- MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA7... ...more encoded data... -----END CERTIFICATE----- Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса- только для записи |
| sp_private_key | string | Содержимое закрытого ключа поставщика услуг (SP) для настройки службы единого входа (SSO) SAML. Обеспечивает безопасную аутентификацию и обмен данными с поставщиком удостоверений (IdP). Примеры: -----BEGIN CERTIFICATE----- MIIEvQIBADANBgkqhkiG9w0BA... ...more encoded data... -----END CERTIFICATE----- Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса- только для записи |
| sp_certificate | string | Содержимое сертификата поставщика услуг (SP) для настройки службы единого входа (SSO) SAML. Примеры: -----BEGIN CERTIFICATE----- MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA7... ...more encoded data... -----END CERTIFICATE----- Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса- только для записи |
| idp_certificate_hash | string | Хеш md5 значения idp_certificate. Для пустого idp_certificate возвращается пустая строка. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса- только для чтения |
| sp_private_key_hash | string | Хеш md5 значения sp_private_key. Для пустого sp_private_key возвращается пустая строка. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса- только для чтения |
| sp_certificate_hash | string | Хеш md5 значения sp_certificate. Для пустого sp_certificate возвращается пустая строка. Поведение свойства: - поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса- только для чтения |
Сопоставления типов медиа
Объект сопоставлений типов медиа имеет следующие свойства.
| Property | Type | Description |
|---|---|---|
| userdirectory_mediaid | ID | ID сопоставления типа медиа. Поведение свойства: - только для чтения |
| name | string | Отображаемое имя в списке сопоставлений типов медиа. Поведение свойства: - обязательно |
| mediatypeid | ID | ID типа медиа, который будет создан; используется как значение свойства объекта Media mediatypeid.Поведение свойства: - обязательно |
| attribute | string | Атрибут каталога пользователей LDAP/SAML (а также атрибут SCIM, если для scim_status установлено значение "SCIM provisioning is enabled"), который содержит медиа пользователя (например, [email protected]), используемый как значение свойства объекта Media sendto.Если он присутствует в данных, полученных от поставщика удостоверений LDAP/SAML, и его значение не пустое, это вызовет создание медиа для подготовленного пользователя. Поведение свойства: - обязательно |
| active | integer | Значение свойства active медиа пользователя при создании медиа для подготовленного пользователя.Возможные значения: 0 - (по умолчанию) включено; 1 - отключено. |
| severity | integer | Значение свойства severity медиа пользователя при создании медиа для подготовленного пользователя.По умолчанию: 63. |
| period | string | Значение свойства period медиа пользователя при создании медиа для подготовленного пользователя.По умолчанию: 1-7,00:00-24:00. |
Сопоставления групп при автоматическом создании пользователей
Сопоставления групп при автоматическом создании пользователей имеют следующие свойства.
| Property | Type | Description |
|---|---|---|
| name | string | Полное имя группы (например, Zabbix administrators) в каталоге пользователей LDAP/SAML (а также SCIM, если scim_status имеет значение "SCIM provisioning is enabled").Поддерживает символ подстановки "*". Уникально среди всех сопоставлений групп при автоматическом создании пользователей. Property behavior: - required |
| roleid | ID | ID роли пользователя, назначаемой пользователю. Если совпадает несколько сопоставлений групп при автоматическом создании пользователей, пользователю назначается роль с наивысшим типом пользователя (User, Admin или Super admin). Если есть несколько ролей с одним и тем же типом пользователя, пользователю назначается первая роль (отсортированная в алфавитном порядке). Property behavior: - required |
| user_groups | array | Массив объектов ID групп пользователей Zabbix. Каждый объект имеет следующие свойства:usrgrpid - (ID) ID группы пользователей Zabbix, назначаемой пользователю.Если совпадает несколько сопоставлений групп при автоматическом создании пользователей, пользователю назначаются группы пользователей Zabbix из всех совпавших сопоставлений. Property behavior: - required |