Объект каталога пользователей

Следующие объекты напрямую связаны с API userdirectory.

Каталог пользователей

Объект каталога пользователей имеет следующие свойства.

Свойство Тип Описание
userdirectoryid ID Идентификатор каталога пользователей.

Если каталог пользователей удален, значение свойства userdirectoryid объекта пользователя устанавливается равным "0" для всех пользователей, связанных с удаленным каталогом пользователей.

Поведение свойства:
- только для чтения
- обязательно для операций обновления
idp_type integer Тип протокола аутентификации, используемого поставщиком удостоверений для каталога пользователей.
Обратите внимание, что может существовать только один каталог пользователей типа SAML.

Возможные значения:
1 - каталог пользователей типа LDAP;
2 - каталог пользователей типа SAML.

Поведение свойства:
- обязательно для операций создания
group_name string Атрибут каталога пользователей LDAP/SAML, содержащий имя группы, используемое для сопоставления групп между каталогом пользователей LDAP/SAML и Zabbix.

Пример: cn

Поведение свойства:
- обязательно, если provision_status имеет значение "Enabled", а saml_jit_status объекта аутентификации имеет значение "Enabled for configured SAML IdPs"
user_username string Атрибут каталога пользователей LDAP/SAML (а также атрибут SCIM, если scim_status имеет значение "SCIM provisioning is enabled"), содержащий имя пользователя, которое используется как значение свойства name объекта пользователя при подготовке пользователя.

Примеры: cn, commonName, displayName, name
user_lastname string Атрибут каталога пользователей LDAP/SAML (а также атрибут SCIM, если scim_status имеет значение "SCIM provisioning is enabled"), содержащий фамилию пользователя, которая используется как значение свойства surname объекта пользователя при подготовке пользователя.

Примеры: sn, surname, lastName
provision_status integer Состояние подготовки пользователей для каталога пользователей.

Возможные значения:
0 - (по умолчанию) отключено (подготовка пользователей, созданных этим каталогом пользователей, отключена);
1 - включено (подготовка пользователей, созданных этим каталогом пользователей, включена; кроме того, должна быть включена подготовка LDAP или SAML (ldap_jit_status или saml_jit_status объекта аутентификации).
provision_groups array Массив объектов сопоставления групп подготовки для сопоставления шаблона группы пользователей LDAP/SAML с группой пользователей и ролью пользователя Zabbix.

Поведение свойства:
- обязательно, если provision_status имеет значение "Enabled"
provision_media array Массив объектов сопоставления типов носителей для сопоставления атрибутов носителей пользователя LDAP/SAML (например, адреса электронной почты) с носителями пользователя Zabbix для отправки уведомлений.
Свойства, специфичные для LDAP:
name string Уникальное имя каталога пользователей.

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type LDAP"
host string Имя узла сети, IP-адрес или URI сервера LDAP.
URI должен содержать схему (ldap:// или ldaps://), узел сети и порт (необязательно).

Примеры:
host.example.com
127.0.0.1
ldap://ldap.example.com:389

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type LDAP"
port integer Порт сервера LDAP.

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type LDAP"
base_dn string Базовый путь каталога пользователей LDAP к учетным записям пользователей.

Примеры:
ou=Users,dc=example,dc=org
ou=Users,ou=system (для OpenLDAP)
DC=company,DC=com (для Microsoft Active Directory)
uid=%{user},dc=example,dc=com (для прямой привязки пользователя; заполнитель "%{user}" является обязательным)

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type LDAP"
search_attribute string Атрибут каталога пользователей LDAP, по которому учетная запись пользователя идентифицируется на основе данных, указанных в запросе входа.

Примеры:
uid (для OpenLDAP)
sAMAccountName (для Microsoft Active Directory)

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type LDAP"
bind_dn string Учетная запись сервера LDAP для привязки и поиска на сервере LDAP.

Для прямой привязки пользователя и анонимной привязки bind_dn должен быть пустым.

Примеры:
uid=ldap_search,ou=system (для OpenLDAP)
CN=ldap_search,OU=user_group,DC=company,DC=com (для Microsoft Active Directory)
CN=Admin,OU=Users,OU=Zabbix,DC=zbx,DC=local

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
bind_password string Пароль учетной записи LDAP для привязки и поиска на сервере LDAP.

Для прямой привязки пользователя и анонимной привязки bind_password должен быть пустым.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
description string Описание каталога пользователей.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
group_basedn string Базовый путь каталога пользователей LDAP к группам; используется для настройки проверки членства пользователя в каталоге пользователей LDAP.

Игнорируется при подготовке пользователя, если задано group_membership.

Пример: ou=Groups,dc=example,dc=com

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
group_filter string Строка фильтра для получения групп каталога пользователей LDAP, членом которых является пользователь; используется для настройки проверки членства пользователя в каталоге пользователей LDAP.

Игнорируется при подготовке пользователя, если задано group_membership.

Поддерживаемые заполнители group_filter:
%{attr} - атрибут поиска (заменяется значением свойства search_attribute);
%{groupattr} - атрибут группы (заменяется значением свойства group_member);
%{host} - имя узла сети, IP-адрес или URI сервера LDAP (заменяется значением свойства host);
%{user} - имя пользователя Zabbix.

По умолчанию: (%{groupattr}=%{user})

Примеры:
- (member=uid=%{ref},ou=Users,dc=example,dc=com) сопоставит "User1", если объект группы LDAP содержит атрибут "member" со значением "uid=User1,ou=Users,dc=example,dc=com", и вернет группу, членом которой является "User1";
- (%{groupattr}=cn=%{ref},ou=Users,ou=Zabbix,DC=example,DC=com) сопоставит "User1", если объект группы LDAP содержит атрибут, указанный в свойстве group_member, со значением "cn=User1,ou=Users,ou=Zabbix,DC=example,DC=com", и вернет группу, членом которой является "User1".

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
group_member string Атрибут каталога пользователей LDAP, содержащий сведения о членах группы; используется для настройки проверки членства пользователя в каталоге пользователей LDAP.

Игнорируется при подготовке пользователя, если задано group_membership.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
group_membership string Атрибут каталога пользователей LDAP, содержащий сведения о группах, в которые входит пользователь.

Пример: memberOf

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
search_filter string Пользовательская строка фильтра, используемая для поиска и аутентификации пользователя в каталоге пользователей LDAP на основе данных, указанных в запросе входа.

Поддерживаемые заполнители search_filter:
%{attr} - имя атрибута поиска (например, uid, sAMAccountName);
%{user} - имя пользователя Zabbix.

По умолчанию: (%{attr}=%{user})

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
start_tls integer Параметр конфигурации сервера LDAP, позволяющий защитить обмен данными с сервером LDAP с помощью Transport Layer Security (TLS).

Обратите внимание, что для узлов сети, использующих протокол ldaps://, параметр start_tls должен иметь значение "Disabled".

Возможные значения:
0 - (по умолчанию) отключено;
1 - включено.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
user_ref_attr string Атрибут каталога пользователей LDAP, используемый для ссылки на объект пользователя. Значение user_ref_attr используется для получения значений из указанного атрибута в каталоге пользователей и подстановки их вместо заполнителя %{ref} в строке group_filter.

Примеры: cn, uid, member, uniqueMember

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type LDAP"
Свойства, специфичные для SAML:
idp_entityid string URI, идентифицирующий поставщика удостоверений и используемый для обмена сообщениями SAML с поставщиком удостоверений.

Пример: https://idp.example.com/idp

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type SAML"
sp_entityid string URL или любая строка, идентифицирующая поставщика услуг поставщика удостоверений.

Примеры:
https://idp.example.com/sp
zabbix

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type SAML"
username_attribute string Атрибут каталога пользователей SAML (а также атрибут SCIM, если scim_status имеет значение "SCIM provisioning is enabled"), содержащий имя пользователя, которое при аутентификации сравнивается со значением свойства username объекта пользователя.

Примеры: uid, userprincipalname, samaccountname, username, userusername, urn:oid:0.9.2342.19200300.100.1.1, urn:oid:1.3.6.1.4.1.5923.1.1.1.13, urn:oid:0.9.2342.19200300.100.1.44

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type SAML"
sso_url string URL службы единого входа SAML поставщика удостоверений, на который Zabbix отправляет запросы аутентификации SAML.

Пример: http://idp.example.com/idp/sso/saml

Поведение свойства:
- обязательно, если idp_type имеет значение "User directory of type SAML"
slo_url string URL службы единого выхода SAML поставщика удостоверений, на который Zabbix отправляет запросы выхода из системы SAML.

Пример: https://idp.example.com/idp/slo/saml

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
encrypt_nameid integer Указывает, следует ли шифровать идентификатор имени SAML.

Возможные значения:
0 - (по умолчанию) не шифровать идентификатор имени;
1 - шифровать идентификатор имени.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
encrypt_assertions integer Указывает, следует ли шифровать утверждения SAML.

Возможные значения:
0 - (по умолчанию) не шифровать утверждения;
1 - шифровать утверждения.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
nameid_format string Формат идентификатора имени поставщика услуг поставщика удостоверений SAML.

Примеры:
urn:oasis:names:tc:SAML:2.0:nameid-format:persistent
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:2.0:nameid-format:kerberos
urn:oasis:names:tc:SAML:2.0:nameid-format:entity

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
scim_status integer Указывает, включена или отключена подготовка SAML с использованием SCIM.

Возможные значения:
0 - (по умолчанию) подготовка SCIM отключена;
1 - подготовка SCIM включена.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
sign_assertions integer Указывает, следует ли подписывать утверждения SAML подписью SAML.

Возможные значения:
0 - (по умолчанию) не подписывать утверждения;
1 - подписывать утверждения.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
sign_authn_requests integer Указывает, следует ли подписывать запросы AuthN SAML подписью SAML.

Возможные значения:
0 - (по умолчанию) не подписывать запросы AuthN;
1 - подписывать запросы AuthN.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
sign_messages integer Указывает, следует ли подписывать сообщения SAML подписью SAML.

Возможные значения:
0 - (по умолчанию) не подписывать сообщения;
1 - подписывать сообщения.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
sign_logout_requests integer Указывает, следует ли подписывать запросы выхода из системы SAML подписью SAML.

Возможные значения:
0 - (по умолчанию) не подписывать запросы выхода из системы;
1 - подписывать запросы выхода из системы.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
sign_logout_responses integer Указывает, следует ли подписывать ответы выхода из системы SAML подписью SAML.

Возможные значения:
0 - (по умолчанию) не подписывать ответы выхода из системы;
1 - подписывать ответы выхода из системы.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML"
idp_certificate string Содержимое сертификата поставщика услуг (SP) для настройки службы единого входа (SSO) SAML.

Примеры:
-----BEGIN CERTIFICATE-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA7...
...more encoded data...
-----END CERTIFICATE-----


Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса
- только для записи
sp_private_key string Содержимое закрытого ключа поставщика услуг (SP) для настройки службы единого входа (SSO) SAML.
Обеспечивает безопасную аутентификацию и обмен данными с поставщиком удостоверений (IdP).

Примеры:
-----BEGIN CERTIFICATE-----
MIIEvQIBADANBgkqhkiG9w0BA...
...more encoded data...
-----END CERTIFICATE-----


Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса
- только для записи
sp_certificate string Содержимое сертификата поставщика услуг (SP) для настройки службы единого входа (SSO) SAML.

Примеры:
-----BEGIN CERTIFICATE-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA7...
...more encoded data...
-----END CERTIFICATE-----


Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса
- только для записи
idp_certificate_hash string Хеш md5 значения idp_certificate. Для пустого idp_certificate возвращается пустая строка.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса
- только для чтения
sp_private_key_hash string Хеш md5 значения sp_private_key. Для пустого sp_private_key возвращается пустая строка.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса
- только для чтения
sp_certificate_hash string Хеш md5 значения sp_certificate. Для пустого sp_certificate возвращается пустая строка.

Поведение свойства:
- поддерживается, если idp_type имеет значение "User directory of type SAML", а $SSO['CERT_STORAGE'] имеет значение database в файле конфигурации веб-интерфейса
- только для чтения

Сопоставления типов медиа

Объект сопоставлений типов медиа имеет следующие свойства.

Property Type Description
userdirectory_mediaid ID ID сопоставления типа медиа.

Поведение свойства:
- только для чтения
name string Отображаемое имя в списке сопоставлений типов медиа.

Поведение свойства:
- обязательно
mediatypeid ID ID типа медиа, который будет создан; используется как значение свойства объекта Media mediatypeid.

Поведение свойства:
- обязательно
attribute string Атрибут каталога пользователей LDAP/SAML (а также атрибут SCIM, если для scim_status установлено значение "SCIM provisioning is enabled"), который содержит медиа пользователя (например, [email protected]), используемый как значение свойства объекта Media sendto.

Если он присутствует в данных, полученных от поставщика удостоверений LDAP/SAML, и его значение не пустое, это вызовет создание медиа для подготовленного пользователя.

Поведение свойства:
- обязательно
active integer Значение свойства active медиа пользователя при создании медиа для подготовленного пользователя.

Возможные значения:
0 - (по умолчанию) включено;
1 - отключено.
severity integer Значение свойства severity медиа пользователя при создании медиа для подготовленного пользователя.

По умолчанию: 63.
period string Значение свойства period медиа пользователя при создании медиа для подготовленного пользователя.

По умолчанию: 1-7,00:00-24:00.

Сопоставления групп при автоматическом создании пользователей

Сопоставления групп при автоматическом создании пользователей имеют следующие свойства.

Property Type Description
name string Полное имя группы (например, Zabbix administrators) в каталоге пользователей LDAP/SAML (а также SCIM, если scim_status имеет значение "SCIM provisioning is enabled").
Поддерживает символ подстановки "*".
Уникально среди всех сопоставлений групп при автоматическом создании пользователей.

Property behavior:
- required
roleid ID ID роли пользователя, назначаемой пользователю.

Если совпадает несколько сопоставлений групп при автоматическом создании пользователей, пользователю назначается роль с наивысшим типом пользователя (User, Admin или Super admin). Если есть несколько ролей с одним и тем же типом пользователя, пользователю назначается первая роль (отсортированная в алфавитном порядке).

Property behavior:
- required
user_groups array Массив объектов ID групп пользователей Zabbix. Каждый объект имеет следующие свойства:
usrgrpid - (ID) ID группы пользователей Zabbix, назначаемой пользователю.

Если совпадает несколько сопоставлений групп при автоматическом создании пользователей, пользователю назначаются группы пользователей Zabbix из всех совпавших сопоставлений.

Property behavior:
- required