Вы здесь

CUCM и LDAP Integration

CUCM поддерживает интеграцию с Lightweight Directory Access Protocol (LDAP).
LDAP - это общедоступный стандарт, который поддерживается различными вендорами, в частности Microsoft AD.
В данной статье обсуждается краткая теория, а также практические шаги, необходимые для интеграции CUCM 8.6 и AD 2008.

Также см. Troubleshooting LDAP Integration

Microsoft Active Directory централизованно содержит информацию о пользовательских эккаунтах, правах, паролях и т.д. Эту информацию можно сделать доступной и для сторонних приложений, в том числе для CUCM, в результате нет нужды поддеживать несколько баз данных для одних и тех же пользователей. Использование LDAP Sync облегчает поддержку пользователей, а также несколько облегчает некоторые операции для самих пользователей.

- LDAP Sync реплицирует End Users, т.е. всех тех, кто находится в User Management > End User. Все "родные" учётки будут задизаблены а затем удалены (через 24 часа). Останется только админская учётка которую заводили при установке CUCM.

- CUCM LDAP Integration реплицирует только часть данных пользователей. Например User ID, First name, Telephone Number. Эти данные перестают быть доступными для редактирования из CUCM. Данные, специфичные для CUCM по прежнему можно редактировать из CUCM.

LDAP Synchronization и Authentication

Настройка LDAP Sync подразумевает минимум настройку Synchronization, при которой определённые данные пользователей включая их пароли периодически копируются в БД CUCM.
При включённой Authentication пароли не копируются, но при каждом логине идёт обращение и аутентификация через LDAP. Понятно, что Authentication требует постоянного подключения к LDAP.
Cisco рекомендует включать и Synchronization и Authentication.

LDAP Attribute Mapping

При начальной настройке можно выбрать какие атрибуты LDAP будут мапироваться в какие атрибуты CUCM. Чаще всего все параметры можно оставить по умолчанию.

Шаг 1: Cisco DirSync service activation

Cisco Unified Serviceability > Tools > Service Activation
Активируем сервис Cisco DirSync
cucm_i_ldap_integration_dirsync_activation_ciscomaster.ru.jpg

Шаг 2: Включение синхронизации

Cisco Unified CM Administration > System > LDAP > LDAP System
cucm_i_ldap_integration_sync_activation_ciscomaster.ru.jpg

Enable Synchronizing from LDAP Server - собственно включает синхронизацию
LDAP Server Type - определяет тип LDAP сервера (производителя)
LDAP Attribute for User ID - определяет какой атрибут LDAP станет User ID в CUCM

Внимание: В случае, если synchronization или authentication необходима с несколькими доменами в разных лесах или в одном лесе, необходимо создание нескольких synronization agreements.
Также в качестве LDAP Attribute for User ID необходимо выбрать UserPrincipalName(UPN), поскольку только этот атрибут может гарантировать уникальность ID юзера по лесу.

Шаг 3 настройка синхронизации

System > LDAP > LDAP Directory> Add New
cucm_i_ldap_integration_sync_setup_ciscomaster.ru.jpg
Здесь FQDN домена AD int***f.local
Адреса контроллеров: 10.*.*.11, 10.*.*.9
LDAP Configuration Name - Просто произвольное имя
LDAP Manager Distinguished Name - Это имя учётки AD + доменный суффикс. Через эту учётку производится доступ в AD. Минимальные права должны быть на чтение. Учетку лучше использовать выделенную под эту функцию.
Рекомендации от циски:

Use a specific account within the corporate directory to allow the Unified CM synchronization agreement to connect and authenticate to it. Cisco recommends that you use an account dedicated to Unified CM, with minimum permissions set to "read" all user objects within the desired search base and with a password set never to expire. The password for this account in the directory must be kept in synchronization with the password configuration of the account in Unified CM. If the service account password changes in the directory, be sure to update the account configuration in Unified CM.

Говоря по русски, можно создать учетку, и проследить чтобы она входила в группы Domain Users и Authenticated Users: эти группы по умолчанию имеют Read Access Permissions.
Либо, можно использовать Админскую учётку.

LDAP User Search Base - Тут можно выбрать OU, чтобы сузить поиск и чтобы поменьше левых учёток попало в БД CUCM. В моём случае указан корень домена. Если юзера находятся к примеру в OU users, тогда путь будет следующий:
cn=Users, dc=int***f, dc=local
LDAP Custom Filter - Фильтр позволяет еще более отсечь "левых". Например у меня синхронизируются только те, кто не задизаблен и у кого введён номер телефона iphone. Об этом позже - пока поле можно оставить пустым.
Perform a Re-sync Every - можно оставить по умолчанию. Синхронизацию всегда можно "пнуть" вручную.

Шаг 4 настройка Authentication

System > LDAP > LDAP Authentication
cucm_i_ldap_integration_sync_auth_setup_ciscomaster.ru.jpg

Внимание: в случае использования LDAP Attribute for User ID как UserPrincipalName(UPN), в строке LDAP Manager нужно ввести в виде: cn=ldapuser,cn=users,dc=bankvrn,dc=ru

Итак, мы готовы к синхронизации.
System > LDAP > LDAP Directory далее жмём Perform Full Sync Now