How to Configure LDAP / Active Directory Sync in ONLYOFFICE

A good ONLYOFFICE LDAP or Active Directory integration is not finished when the connection saves successfully. The result you want is more specific: the intended users are imported, their names and email addresses map correctly, group membership produces the expected access model, domain users can sign in with their directory credentials, and later directory changes reach ONLYOFFICE without unexpectedly disabling unrelated accounts.

This guide uses the current ONLYOFFICE Workspace Server workflow as the main path. ONLYOFFICE DocSpace also supports LDAP, but its navigation and some available fields differ; LDAP in DocSpace is currently documented as a Business-plan feature. If you are using DocSpace rather than Workspace, use the corresponding ONLYOFFICE DocSpace LDAP documentation instead of assuming every Workspace screen is identical.

For Workspace Server, the source reference is the current ONLYOFFICE Workspace LDAP configuration guide. The screenshots below are configuration-oriented views of the documented settings; exact spacing and navigation can vary with the ONLYOFFICE release and product edition.

What success should look like before you start

Define the expected result first. For example, suppose Active Directory contains 420 employees, but only the 180 users under OU=Staff,DC=example,DC=com should enter ONLYOFFICE. You also want the ONLYOFFICE-Admins group to receive administrative access, while ordinary employees remain standard portal users.

A successful configuration should satisfy all of these checks:

  • The import count is close to the number expected from the configured User DN and filter.
  • User profiles show the correct first name, last name, email address, title, and other mapped values.
  • Imported LDAP profiles are marked as directory-managed in ONLYOFFICE.
  • A test user can authenticate with the configured directory login format.
  • Group membership is correct for several sample users, not just one administrator.
  • A controlled directory change appears after a manual or scheduled synchronization.
  • Users outside the intended scope are not unexpectedly disabled.

If you cannot state the expected user count, group count, and two or three test identities before the import, pause and obtain those values from the directory administrator. They make validation much easier than judging success from a green status message alone.

Step 1: Enable LDAP authentication and choose transport security

In ONLYOFFICE Workspace Server, open the Control Panel, then the LDAP page under Portal Settings, and enable LDAP authentication. The documented connection options are regular LDAP, StartTLS, or SSL/LDAPS. StartTLS normally uses port 389, while SSL/LDAPS uses port 636.

Visualizzazione delle impostazioni LDAP di ONLYOFFICE che mostra l'autenticazione LDAP abilitata con StartTLS e le opzioni di sicurezza della connessione SSL.
Enable LDAP authentication first, then choose the transport method that matches the directory server. The documented defaults are port 389 for LDAP or StartTLS and port 636 for SSL/LDAPS.

Use encrypted transport whenever your directory policy supports it. A working plaintext LDAP connection is not equivalent to a production-ready result if credentials or directory data traverse an untrusted network.

Quality check: confirm with the directory administrator whether the server expects StartTLS on 389 or LDAPS on 636, and whether the ONLYOFFICE host trusts the directory server’s certificate chain.

Step 2: Set the server, User DN, filter, and login attribute

The core user-import fields determine both who is visible to ONLYOFFICE and how those users sign in. For Active Directory, ONLYOFFICE documents these defaults:

  • User Filter: (userPrincipalName=*)
  • Login Attribute: sAMAccountName

The User DN is the starting point for the directory search. A broad DN such as DC=example,DC=com searches a larger tree; a narrower DN such as OU=Staff,DC=example,DC=com limits the scope before the filter is applied.

Impostazioni di importazione utente ONLYOFFICE che mostrano l'indirizzo del server LDAP, la porta 389, un DN utente Staff, un filtro utente di Active Directory e l'attributo di accesso sAMAccountName.
For Active Directory, define the search base deliberately and use the documented (userPrincipalName=*) filter with sAMAccountName as the login attribute unless your directory design requires something different.

A common quality problem is starting with the entire directory because it is convenient, then trying to exclude service accounts and test identities later with a complicated filter. If organizational units already separate the intended population, use the narrowest stable User DN that represents the business scope.

Quality check: compare the expected population from that DN and filter with the people you actually intend to provision. If the scope is wrong, correct it before importing.

Step 3: Map user attributes carefully

ONLYOFFICE allows directory attributes to populate portal fields such as First Name, Second Name, Mail, Title, Primary Mobile Phone, and Location. The exact attribute names depend on your LDAP schema. In Active Directory, common examples include givenName, sn, mail, title, and mobile.

Vista di mappatura degli attributi LDAP di ONLYOFFICE con esempi di mappatura di givenName, sn, mail, title, mobile e location
Map portal fields to attributes that are actually populated in your directory. A technically valid mapping is still poor if most imported profiles end up blank or misleading.

Email deserves special attention. ONLYOFFICE states that the portal email is taken from the Mail Attribute; if it is missing, an address can be formed from the Login Attribute and LDAP Domain. It also notes that an existing portal user with the same email can be synchronized with the LDAP user.

Controllo qualità: prima dell'importazione, esaminare almeno cinque record di directory rappresentativi, tra cui un amministratore, un dipendente normale e un utente di un'unità organizzativa diversa. Verificare che gli attributi mappati siano popolati in modo coerente.

Passaggio 4: Decidi se hai davvero bisogno della sincronizzazione di gruppo

Abilita l'appartenenza al gruppo solo quando ONLYOFFICE deve importare gruppi LDAP e utilizzarli per l'organizzazione del portale o per le autorizzazioni. Per Active Directory, ONLYOFFICE documenta:

  • Filtro di gruppo: (objectClass=group)
  • Attributo utente: distinguishedName
  • Attributo del membro del gruppo: member
Impostazioni di appartenenza al gruppo ONLYOFFICE che mostrano un DN del gruppo di Active Directory, un filtro di gruppo objectClass, un attributo utente distinguishedName e un attributo membro del gruppo member
Le impostazioni dei gruppi di Active Directory devono corrispondere al modo in cui la directory rappresenta l'appartenenza. Anche l'attributo del nome del gruppo deve corrispondere allo schema; cnquesto è un esempio comune, non un requisito universale.

ONLYOFFICE ha documentato un comportamento importante: quando l'importazione di gruppo è abilitata, vengono aggiunti solo gli utenti che appartengono ad almeno uno dei gruppi selezionati. Questo può essere utile per la gestione degli accessi, ma può anche sorprendere gli amministratori che si aspettano che il DN utente sia l'unico parametro a controllare l'importazione.

Controllo qualità: scegli tre utenti: uno in un gruppo incluso, uno in più gruppi e uno al di fuori di tutti i gruppi importati. Prevedi il risultato prima della sincronizzazione, quindi confrontalo con il risultato effettivo.

Passaggio 5: Assegnare i diritti amministrativi in ​​modo prudente

Workspace Server può mappare l'accesso amministrativo ai gruppi LDAP. Ciò è comodo per l'amministrazione centralizzata, ma significa anche che le modifiche ai gruppi di directory possono alterare i privilegi del portale.

Visualizzazione dei diritti di accesso dell'amministratore di ONLYOFFICE: assegnazione dell'accesso completo e dell'accesso ai moduli a un gruppo di amministratori LDAP di esempio.
Concedi i diritti amministrativi derivati ​​da LDAP a un gruppo di directory dedicato e strettamente controllato, anziché a un gruppo di dipendenti più ampio.

Iniziate con il gruppo amministrativo più piccolo che si adatti al vostro modello operativo. Verificate sia l'appartenenza al gruppo che il comportamento dei gruppi annidati nella vostra directory prima di utilizzarla per l'accesso privilegiato.

Controllo qualità: verificare che l'amministratore designato riceva i diritti previsti e che un normale utente importato non li riceva. Se i privilegi sono più ampi del previsto, interrompere l'installazione e correggere il gruppo di directory o la mappatura prima di implementarla.

Passaggio 6: Configurare l'account di lettura e il messaggio di benvenuto facoltativo

ONLYOFFICE Workspace offre un'opzione di autenticazione per le credenziali che dispongono dei diritti di lettura dei dati della directory. Utilizzare un account di directory dedicato con le autorizzazioni di lettura minime richieste per l'ambito di ricerca, anziché un account di amministratore di dominio.

Impostazioni di autenticazione LDAP di ONLYOFFICE che mostrano un login dedicato all'account di servizio, una password mascherata e l'opzione Invia lettera di benvenuto.
Utilizzare un account di lettura dedicato per le query LDAP. L'opzione della lettera di benvenuto è utile solo quando l'attributo Mail è configurato e gli indirizzi risultanti possono effettivamente ricevere la posta del portale.

Archivia e ruota le credenziali in base alle policy degli account di servizio della tua organizzazione. Se la password scade silenziosamente, la sincronizzazione potrebbe non riuscire anche se la configurazione LDAP non è stata modificata.

Controllo qualità: verificare che l'account di bind possa cercare il DN utente e il DN di gruppo configurati, ma che non disponga di privilegi di scrittura nella directory o di privilegi amministrativi non necessari.

Passaggio 7: Salva, rivedi l'ambito di importazione, quindi conferma

Quando si salvano le impostazioni LDAP, ONLYOFFICE visualizza una richiesta di conferma prima di importare gli utenti. Non si tratta di una semplice conferma di routine. La modifica di Server, Filtro utente, DN utente, Filtro gruppo o DN gruppo dopo l'importazione degli utenti può avere conseguenze significative: la documentazione ufficiale di Workspace avverte che gli utenti importati e i relativi dati che non corrispondono più alle nuove impostazioni potrebbero essere disabilitati.

La finestra di dialogo di conferma dell'importazione ONLYOFFICE viene visualizzata prima dell'importazione di utenti e gruppi da LDAP.
Utilizzate la fase di conferma come punto di controllo: verificate l'ambito di ricerca, i filtri, le mappature e le regole di raggruppamento desiderati prima di avviare l'importazione.

Eseguire un backup del portale prima di modificare un ambito LDAP esistente, come esplicitamente raccomandato da ONLYOFFICE. Per una prima implementazione, si consiglia di iniziare con un'unità organizzativa o un gruppo di test ristretto, convalidare il risultato e quindi estendere l'ambito.

Controllo qualità: dopo l'importazione, confronta gli utenti e i gruppi effettivi con l'elenco previsto. Seleziona dei profili anziché verificare solo il numero totale.

Passaggio 8: Abilita la sincronizzazione automatica solo dopo che la prima importazione è andata a buon fine.

ONLYOFFICE può sincronizzare automaticamente i dati LDAP ogni ora a minuti specificati, giornalmente a orari specificati, settimanalmente o mensilmente. Offre anche un'azione di sincronizzazione manuale. La documentazione specifica che le informazioni relative a un singolo utente LDAP vengono sincronizzate anche dopo l'accesso di tale utente.

Impostazioni di sincronizzazione LDAP di ONLYOFFICE che mostrano la sincronizzazione automatica con opzioni di pianificazione oraria, giornaliera, settimanale e mensile, oltre ai pulsanti Salva e Sincronizza.
Pianifica la sincronizzazione automatica solo dopo che una sincronizzazione manuale ha generato gli utenti, gli attributi, i gruppi e le autorizzazioni previsti.

Per la maggior parte delle organizzazioni, è consigliabile iniziare con una pianificazione prevedibile che dia agli amministratori il tempo di individuare gli errori di directory prima che si propaghino ripetutamente. Una sincronizzazione più frequente non è automaticamente migliore; la scelta dell'intervallo deve basarsi sulla rapidità con cui le modifiche di identità devono essere sincronizzate con ONLYOFFICE e sul livello di affidabilità con cui vengono controllati i processi di directory.

Controllo qualità: apporta una modifica di prova sicura nella directory, ad esempio modificando il titolo di un utente di prova, esegui una sincronizzazione manuale e verifica l'aggiornamento. Quindi testa separatamente la sincronizzazione pianificata.

Come verificare l'accesso LDAP dopo l'importazione

ONLYOFFICE Workspace documenta tre moduli di accesso per gli utenti LDAP importati:

  • LoginAttribute, Per esempioAndrew.Stone
  • LoginAttribute@LDAPDomain, Per esempioAndrew.Stone@example.com
  • LDAPDomain\LoginAttribute, Per esempioexample\Andrew.Stone

Eseguire il test sia con un utente non amministratore che con un amministratore. Il solo collegamento alla directory con esito positivo non garantisce che l'utente importato possa autenticarsi tramite il portale utilizzando il modulo di accesso previsto.

Quando cambiare approccio

Risultato osservatoCiò che suggerisceProssima azione
La connessione funziona ma risultano troppi utentiIl DN utente o il filtro utente sono troppo genericiRestringi l'ambito della ricerca prima dell'importazione in produzione.
Il numero di utenti è corretto, ma i nomi e gli indirizzi email risultano vuoti.La mappatura degli attributi non corrisponde ai dati della directory.Esamina i record di directory effettivi e correggi le mappature.
L'attivazione della sincronizzazione di gruppo rimuove gli utenti previsti dall'importazioneQuesti utenti non appartengono a un gruppo importatoRevisione del DN del gruppo, del filtro del gruppo e della progettazione dell'appartenenza.
Gli utenti importano ma non riescono ad accedereL'attributo di login, il dominio LDAP, l'autenticazione/binding o i criteri della directory potrebbero essere errati.Verifica i formati di accesso documentati e convalida l'account di directory e il percorso TLS.
La sincronizzazione manuale funziona, ma le modifiche programmate non vengono visualizzate.È necessario verificare la pianificazione della sincronizzazione automatica o l'esecuzione del processo.Conferma la pianificazione, esegui una sincronizzazione manuale e confronta i timestamp con una modifica di prova controllata.
Una modifica dell'ambito escluderebbe gli utenti LDAP esistentiLa modifica può disabilitare gli account al di fuori del nuovo ambitoPrima di procedere, fate un passo indietro e testate il nuovo strumento con una piccola popolazione controllata.

Limiti da tenere a mente

La sincronizzazione LDAP è un'integrazione di identità e directory, non un sostituto di un'attenta progettazione dell'autorizzazione. Può importare utenti, gruppi, attributi e autenticazione basata su directory, ma la qualità del risultato dipende fortemente dalla struttura e dall'integrità della directory di origine.

È importante distinguere anche i prodotti ONLYOFFICE. Workspace Server espone LDAP tramite il suo Pannello di controllo e supporta le impostazioni descritte in precedenza. DocSpace ha una propria pagina LDAP e campi documentati, incluse mappature specifiche di DocSpace come il tipo di utente e la quota utente iniziale; questa funzionalità è attualmente indicata da ONLYOFFICE come disponibile nel piano Business a pagamento. Non dare per scontato che una schermata o un'opzione di Workspace vengano visualizzate invariate in DocSpace.

Lista di controllo per l'accettazione finale

  • La connessione alla directory utilizza il protocollo di trasporto sicuro previsto.
  • Il DN utente e i filtri importano solo la popolazione prevista.
  • I campi del profilo mappati contengono dati corretti e utilizzabili.
  • L'appartenenza al gruppo corrisponde a diversi esempi noti di Active Directory.
  • I diritti amministrativi sono limitati al gruppo interessato.
  • Un normale utente LDAP può accedere utilizzando il modulo di login previsto.
  • Una sincronizzazione manuale applica correttamente una modifica controllata della directory.
  • La sincronizzazione automatica ripete tale comportamento secondo la pianificazione selezionata.
  • Prima di modificare un ambito LDAP stabilito, viene eseguito un backup.

Una volta superati questi controlli, l'integrazione non si limita più a "connettersi a LDAP". Genera infatti la popolazione di utenti, i dati di identità, la struttura dei gruppi, il comportamento di autenticazione e il risultato di sincronizzazione desiderati. Se uno qualsiasi di questi risultati non corrisponde, correggere l'ambito della directory o la mappatura prima di aumentare la frequenza di sincronizzazione o estendere l'implementazione.

Lascia un commento

Risolvi il problema di copia e incolla tra app locali in Collabora Online.

Risolvi il problema di copia e incolla tra app locali in Collabora Online.

Risolvere i problemi di copia e incolla di Collabora Online con le app locali testando le scorciatoie da tastiera, le autorizzazioni degli appunti del browser, HTTPS, le policy iframe e i formati dei contenuti.

Come eliminare i caratteri sfocati in ONLYOFFICE Desktop su Linux: una guida pratica

Come eliminare i caratteri sfocati in ONLYOFFICE Desktop su Linux: una guida pratica

Risolvi il problema del testo sfocato negli editor desktop di ONLYOFFICE su Linux verificando, in un ordine sicuro, la scalatura dello schermo, la scalatura dell'interfaccia dell'applicazione, la disponibilità dei caratteri e l'ambito di rendering.

Come limitare la stampa e il download in ONLYOFFICE

Come limitare la stampa e il download in ONLYOFFICE

Scopri come bloccare la stampa e il download nelle integrazioni di ONLYOFFICE Workspace, DocSpace o Docs e verifica quali controlli si applicano a ciascun metodo di condivisione.

Come risolvere l'errore 502 Bad Gateway del server documenti ONLYOFFICE dietro Nginx

Come risolvere l'errore 502 Bad Gateway del server documenti ONLYOFFICE dietro Nginx

Risolvere gli errori 502 del server documenti ONLYOFFICE dietro Nginx. Verificare lo stato del servizio, i log, le porte upstream, le intestazioni inoltrate, i WebSocket e la rete Docker.

Risolvere i problemi di timeout di connessione dell'app mobile ONLYOFFICE a un server self-hosted

Risolvere i problemi di timeout di connessione dell'app mobile ONLYOFFICE a un server self-hosted

Risolvere i problemi di timeout dei documenti ONLYOFFICE su un server self-hosted verificando l'URL del portale o WebDAV corretto, l'accesso alla rete, HTTPS, le credenziali e il routing del server.

Come modificare il modello di documento predefinito in LibreOffice Writer

Come modificare il modello di documento predefinito in LibreOffice Writer

Imposta un modello personalizzato di LibreOffice Writer come predefinito, aggiornalo o reimpostalo e verifica che i nuovi documenti utilizzino gli stili e il layout di pagina che preferisci.

Risolvere l'errore "Download non riuscito" durante l'esportazione di un PDF da ONLYOFFICE

Risolvere l'errore "Download non riuscito" durante l'esportazione di un PDF da ONLYOFFICE

Risolvi i problemi di esportazione PDF di ONLYOFFICE separando i problemi di conversione, di download dal browser e del server, quindi verifica che il PDF salvato si apra e mantenga il suo layout.

Come disinstallare completamente ONLYOFFICE Document Server da Linux

Come disinstallare completamente ONLYOFFICE Document Server da Linux

Rimuovere ONLYOFFICE Document Server da Linux in modo sicuro. Seguire le istruzioni relative a pacchetti, Docker, Snap e Kubernetes, preservare i dati e verificare i servizi rimanenti.

How to Configure LDAP / Active Directory Sync in ONLYOFFICE

How to Configure LDAP / Active Directory Sync in ONLYOFFICE

Configure LDAP or Active Directory sync in ONLYOFFICE Workspace with secure connection settings, user and group filters, attribute mapping, admin rights, scheduled sync, and practical verification checks.

Come eseguire il server di documenti ONLYOFFICE dietro un bilanciatore di carico HAProxy

Come eseguire il server di documenti ONLYOFFICE dietro un bilanciatore di carico HAProxy

Posiziona ONLYOFFICE Document Server dietro HAProxy con terminazione TLS, intestazioni inoltrate, controlli di integrità, timeout sicuri per WebSocket e routing consapevole dei documenti per implementazioni multi-nodo.