ONLYOFFICEでLDAP/Active Directory同期を設定する方法

ONLYOFFICEのLDAPまたはActive Directoryとの連携が適切に行われるためには、接続が正常に保存されただけでは十分ではありません。求められる結果はより具体的です。つまり、意図したユーザーがインポートされ、名前とメールアドレスが正しくマッピングされ、グループメンバーシップによって期待どおりのアクセスモデルが実現され、ドメインユーザーはディレクトリの認証情報を使用してサインインでき、その後のディレクトリの変更が無関係なアカウントを予期せず無効にすることなくONLYOFFICEに反映される、といった点です。

このガイドでは、現在の ONLYOFFICE Workspace Server のワークフローをメインパスとして使用します。ONLYOFFICE DocSpace も LDAP をサポートしていますが、ナビゲーションや利用可能なフィールドが異なります。DocSpace の LDAP は現在、ビジネスプランの機能としてドキュメント化されています。Workspace ではなく DocSpace を使用している場合は、Workspace の画面がすべて同じであると想定するのではなく、対応するONLYOFFICE DocSpace の LDAP ドキュメントを参照してください。

Workspace Server の場合、参照資料は最新のONLYOFFICE Workspace LDAP 構成ガイドです。以下のスクリーンショットは、ドキュメントに記載されている設定項目の構成画面です。正確な間隔やナビゲーションは、ONLYOFFICE のリリースおよび製品エディションによって異なる場合があります。

始める前に、成功とはどのようなものかを考えてみましょう。

まず、期待される結果を定義します。たとえば、Active Directoryに420人の従業員がOU=Staff,DC=example,DC=com登録されているとします。そのうち、ONLYOFFICEグループに属する180人のユーザーのみがポータルにアクセスできるようにしたいとします。また、このONLYOFFICE-Adminsグループには管理者権限を付与し、一般従業員は標準ポータルユーザーのままにしておきたいとします。

設定が成功した場合、以下のすべてのチェック項目を満たす必要があります。

  • インポート数は、設定されたユーザーDNとフィルターから予想される数に近い。
  • ユーザープロファイルには、正しい名、姓、メールアドレス、役職、およびその他のマッピングされた値が表示されます。
  • ONLYOFFICEでは、インポートされたLDAPプロファイルはディレクトリ管理対象としてマークされます。
  • テストユーザーは、設定されたディレクトリログイン形式を使用して認証できます。
  • グループメンバーシップは、管理者1名だけでなく、複数のサンプルユーザーに対しても正しく適用されています。
  • 制御されたディレクトリ変更は、手動またはスケジュールされた同期の後に表示されます。
  • 想定範囲外のユーザーが予期せず利用停止になることはありません。

インポート前に想定されるユーザー数、グループ数、およびテスト用IDを2~3個指定できない場合は、処理を一時停止し、ディレクトリ管理者からこれらの値を入手してください。これらの値があれば、緑色のステータスメッセージだけで成功を判断するよりも、検証がはるかに容易になります。

ステップ1:LDAP認証を有効にし、トランスポートセキュリティを選択します。

ONLYOFFICE Workspace Serverで、コントロールパネルを開き、ポータル設定の下にあるLDAPページを選択して、LDAP認証を有効にします。接続オプションとして、通常のLDAP、StartTLS、またはSSL/LDAPSが利用可能です。StartTLSは通常ポート389を使用し、SSL/LDAPSはポート636を使用します。

ONLYOFFICEのLDAP設定画面で、StartTLSとSSL接続セキュリティオプションが有効になっているLDAP認証が表示されています。
まずLDAP認証を有効にしてから、ディレクトリサーバーに合ったトランスポート方式を選択してください。ドキュメントに記載されているデフォルト値は、LDAPまたはStartTLSの場合はポート389、SSL/LDAPSの場合はポート636です。

ディレクトリポリシーで暗号化されたトランスポートがサポートされている場合は、必ず暗号化されたトランスポートを使用してください。認証情報やディレクトリデータが信頼できないネットワークを経由する場合、正常に動作する平文のLDAP接続は、本番環境で使用できる状態とはみなされません。

品質チェック:ディレクトリ管理者に、サーバーがポート389でStartTLSを、またはポート636でLDAPSを要求しているかどうか、およびONLYOFFICEホストがディレクトリサーバーの証明書チェーンを信頼しているかどうかを確認してください。

ステップ2:サーバー、ユーザーDN、フィルター、ログイン属性を設定します。

コアとなるユーザーインポートフィールドは、ONLYOFFICEに表示されるユーザーと、それらのユーザーがどのようにサインインするかを決定します。Active Directoryの場合、ONLYOFFICEは以下のデフォルト値を文書化しています。

  • ユーザーフィルター: (userPrincipalName=*)
  • ログイン属性: sAMAccountName

ユーザーDNはディレクトリ検索の開始点です。広範囲のDNはよりDC=example,DC=com大きなツリーを検索し、より狭いDNはOU=Staff,DC=example,DC=comフィルタを適用する前に検索範囲を限定します。

ONLYOFFICEのユーザーインポート設定には、LDAPサーバーアドレス、ポート389、スタッフユーザーのDN、Active Directoryユーザーフィルター、およびsAMAccountNameログイン属性が表示されます。
Active Directory の場合、ディレクトリ設計で別の方法が必要な場合を除き、検索ベースを意図的に定義し、ドキュメントに記載されている(userPrincipalName=*)フィルターをsAMAccountNameログイン属性として使用してください。

よくある品質上の問題は、利便性を理由にディレクトリ全体から始め、後から複雑なフィルタを使ってサービスアカウントやテストIDを除外しようとすることです。組織単位によって対象ユーザーが既に分離されている場合は、業務範囲を表す最も狭く安定したユーザーDNを使用してください。

品質チェック:そのDNとフィルターから想定されるユーザー数と、実際にプロビジョニングしようとしているユーザー数を比較してください。範囲が間違っている場合は、インポートする前に修正してください。

ステップ3:ユーザー属性を慎重にマッピングする

ONLYOFFICEでは、ディレクトリ属性を使用して、名、姓、メールアドレス、役職、主携帯電話番号、所在地などのポータルフィールドに値を入力できます。属性名はLDAPスキーマによって異なります。Active Directoryでは、一般的な例としてgivenName、、、、、、などがあります。snmailtitlemobile

ONLYOFFICE LDAP属性マッピングビュー(サンプル付き):名前、SN、メールアドレス、役職、携帯電話番号、および場所のマッピング
ポータルフィールドを、ディレクトリ内で実際にデータが入力されている属性にマッピングしてください。技術的に有効なマッピングであっても、インポートされたプロファイルのほとんどが空白または誤解を招く内容になっている場合は、不十分と言えます。

メールは特に注意が必要です。ONLYOFFICEによると、ポータルのメールアドレスはメール属性から取得されます。メール属性がない場合は、ログイン属性とLDAPドメインからアドレスを生成できます。また、同じメールアドレスを持つ既存のポータルユーザーは、LDAPユーザーと同期できるとも述べています。

品質チェック:インポート前に、管理者、一般従業員、および異なる組織単位のユーザーを含む、少なくとも5つの代表的なディレクトリレコードを検査します。マッピングされた属性が一貫して入力されていることを確認します。

ステップ4:グループ同期が本当に必要かどうかを判断する

ONLYOFFICEがLDAPグループをインポートし、ポータル構成や権限設定に使用する場合にのみ、グループメンバーシップを有効にしてください。Active Directoryについては、ONLYOFFICEのドキュメントを参照してください。

  • グループフィルター: (objectClass=group)
  • ユーザー属性: distinguishedName
  • グループメンバー属性: member
ONLYOFFICEグループのメンバーシップ設定には、Active DirectoryグループのDN、objectClassグループフィルタ、distinguishedNameユーザー属性、およびmemberグループメンバー属性が表示されます。
Active Directoryのグループ設定は、ディレクトリがメンバーシップを表現する方法と一致している必要があります。グループ名属性もスキーマと一致している必要があります。cnは一般的な例ですが、普遍的な要件ではありません。

ONLYOFFICEによって文書化された重要な動作があります。グループインポートが有効になっている場合、選択されたグループのうち少なくとも1つに属するユーザーのみが追加されます。これはアクセス範囲の設定に役立ちますが、ユーザーDNだけでインポートを制御できると想定している管理者にとっては予期せぬ動作となる可能性があります。

品質チェック: 3人のユーザーを選択します。1人はインポート対象グループに、1人は複数のグループに、そして1人はインポート対象グループ外のユーザーです。同期前に結果を予測し、実際の結果と比較します。

ステップ5:管理権限は慎重に割り当てる

Workspace Serverは、管理アクセスをLDAPグループにマッピングできます。これは集中管理に便利ですが、ディレクトリグループの変更によってポータルの権限も変更される可能性があることを意味します。

ONLYOFFICE管理者アクセス権限ビューで、LDAP管理者グループにフルアクセスとモジュールアクセスを割り当てる例
LDAPから取得した管理権限は、広範な従業員グループではなく、厳密に管理された専用のディレクトリグループに付与してください。

まずは、運用モデルに合った最小の管理グループから始めましょう。特権アクセスに利用する前に、自分のディレクトリでメンバーシップとネストされたグループの動作の両方を確認してください。

品質チェック:意図した管理者には期待通りの権限が付与され、通常のインポートユーザーには付与されないことを確認します。権限が想定よりも広範囲に及ぶ場合は、セットアップを展開する前に、ディレクトリグループまたはマッピングを修正してください。

ステップ6:読み取りアカウントとオプションのウェルカムメッセージを設定する

ONLYOFFICE Workspaceは、ディレクトリデータの読み取り権限を持つ認証情報に対して認証オプションを提供します。ドメイン管理者アカウントではなく、検索範囲に必要な最小限の読み取り権限を持つ専用のディレクトリアカウントを使用してください。

ONLYOFFICEのLDAP認証設定には、専用のサービスアカウントログイン、マスクされたパスワード、およびウェルカムレター送信オプションが表示されます。
LDAPクエリには専用の読み取りアカウントを使用してください。ウェルカムレターオプションは、メール属性が設定されており、結果として得られるアドレスが実際にポータルメールを受信できる場合にのみ有効です。

組織のサービスアカウントポリシーに従って、その認証情報を保管し、定期的に更新してください。パスワードの有効期限が切れても通知がない場合、LDAP構成自体が変更されていなくても同期が失敗する可能性があります。

品質チェック:バインドアカウントが設定されたユーザーDNとグループDNを検索できることを確認し、不要なディレクトリ書き込み権限や管理者権限を持たないことを確認します。

ステップ7:保存し、インポート範囲を確認してから確定します。

LDAP設定を保存する際、ONLYOFFICEはユーザーのインポート前に確認メッセージを表示します。これは単なるクリック操作ではありません。ユーザーが既にインポートされた後にサーバー、ユーザーフィルター、ユーザーDN、グループフィルター、またはグループDNを変更すると、重大な影響が生じる可能性があります。公式のWorkspaceドキュメントには、新しい設定と一致しなくなった既存のインポート済みユーザーとそのデータが無効になる可能性があると警告されています。

ONLYOFFICEのインポート確認ダイアログは、LDAPからユーザーとグループをインポートする前に表示されます。
確認ステップをコントロールポイントとして使用してください。インポートを開始する前に、意図した検索範囲、フィルター、マッピング、およびグループルールを確認してください。

ONLYOFFICEが明示的に推奨しているように、確立済みのLDAPスコープを変更する前にポータルをバックアップしてください。初回導入の場合は、まず狭い範囲のテスト組織単位またはテストグループから開始し、結果を検証してからスコープを拡大することを検討してください。

品質チェック:インポート後、実際のユーザーとグループを想定リストと比較します。合計数だけでなく、サンプルプロファイルも確認してください。

ステップ8:最初のインポートが正しく完了した後でのみ、自動同期を有効にする

ONLYOFFICEは、LDAPデータを毎時指定分、毎日指定時刻、毎週、または毎月自動的に同期できます。また、手動で同期することも可能です。ドキュメントには、個々のLDAPユーザーの情報は、そのユーザーがログインした後にも同期されると記載されています。

ONLYOFFICE LDAP同期設定には、時間単位、日単位、週単位、月単位のスケジュールオプションと保存および同期ボタンを備えた自動同期が表示されます。
手動同期によって期待されるユーザー、属性、グループ、および権限が生成された場合にのみ、自動同期をスケジュールしてください。

ほとんどの組織では、まず予測可能なスケジュールから始めるのが良いでしょう。そうすることで、管理者はディレクトリのエラーが繰り返し発生する前に気づくことができます。同期の頻度が高いほど良いというわけではありません。IDの変更がONLYOFFICEに反映される速度と、ディレクトリ処理がどの程度確実に制御されているかに基づいて、同期間隔を選択してください。

品質チェック:ディレクトリ内でテスト用の変更を1つ(例えば、テストユーザーのタイトルを変更するなど)行い、手動で同期を実行して更新を確認します。その後、スケジュールされた同期を別途テストします。

インポート後にLDAPログインを確認する方法

ONLYOFFICE Workspaceでは、インポートされたLDAPユーザー向けの3つのログインフォームが文書化されています。

  • LoginAttribute、 例えばAndrew.Stone
  • LoginAttribute@LDAPDomain、 例えばAndrew.Stone@example.com
  • LDAPDomain\LoginAttribute、 例えばexample\Andrew.Stone

管理者権限を持たないユーザーと管理者権限を持つユーザーの両方でテストしてください。ディレクトリのバインドが成功しただけでは、インポートされたユーザーが意図したログインフォームを使用してポータル経由で認証できることを証明するものではありません。

アプローチを変えるべき時

観測結果それが示唆すること次のアクション
接続はできていますが、ユーザー数が多すぎますユーザーDNまたはユーザーフィルタの範囲が広すぎる本番環境へのインポート前に、検索範囲を絞り込んでください。
ユーザー数は正しいが、名前またはメールアドレスが空白です。属性マッピングがディレクトリデータと一致しません実際のディレクトリレコードを検査し、マッピングを修正してください。
グループ同期を有効にすると、インポート対象から想定されるユーザーが削除されますこれらのユーザーはインポートされたグループに属していませんグループDN、グループフィルター、およびメンバーシップ設計を確認してください。
ユーザーはインポートできますが、サインインできませんログイン属性、LDAPドメイン、バインド/認証、またはディレクトリポリシーが間違っている可能性があります。文書に記載されているログイン形式をテストし、ディレクトリアカウントとTLSパスを検証します。
手動同期は機能するが、スケジュールされた変更は表示されない自動同期スケジュールまたはジョブ実行の確認が必要ですスケジュールを確認し、手動で同期を実行して、タイムスタンプと制御されたテスト変更を比較します。
スコープの変更により、既存のLDAPユーザーは除外されます。この変更により、新しい範囲外のアカウントが無効になる可能性があります。まずはバックアップを取り、少数の管理された集団で新しいスコープをテストしてください。

留意すべき制限事項

LDAP同期は、IDとディレクトリを統合するものであり、綿密な認証設計の代替となるものではありません。ユーザー、グループ、属性、およびディレクトリベースの認証をインポートできますが、結果の品質はソースディレクトリの構造と健全性に大きく依存します。

また、ONLYOFFICE製品についても区別してください。Workspace Serverはコントロールパネルを通じてLDAPを公開し、上記の設定をサポートしています。DocSpaceには独自のLDAPページとドキュメント化されたフィールドがあり、ユーザータイプや初期ユーザー割り当て量など、DocSpace固有のマッピングが含まれています。この機能は現在、ONLYOFFICEの有料ビジネスプランで利用可能とされています。WorkspaceのスクリーンショットやオプションがDocSpaceでもそのまま表示されるとは限りませんのでご注意ください。

最終受入チェックリスト

  • ディレクトリ接続は、意図された安全なトランスポートを使用します。
  • ユーザーDNとフィルターは、想定されるユーザーのみをインポートします。
  • マッピングされたプロファイルフィールドには、正確で使用可能なデータが含まれています。
  • グループメンバーシップは、既知のActive Directoryの例のいくつかと一致します。
  • 管理権限は、指定されたグループに限定されます。
  • 通常のLDAPユーザーは、想定されるログインフォームを使用してサインインできます。
  • 手動同期は、制御されたディレクトリ変更を正しく適用します。
  • 自動同期機能は、選択したスケジュールに従ってその動作を繰り返します。
  • 確立されたLDAPスコープを変更する前に、バックアップが存在する。

これらのチェックに合格すると、統合は単に「LDAPに接続」する以上のことを実行します。意図したとおりのユーザーデータ、IDデータ、グループ構造、認証動作、および同期結果が生成されます。これらの結果に差異が生じた場合は、同期頻度を上げたり、展開範囲を拡大したりする前に、ディレクトリのスコープまたはマッピングを修正してください。

コメントを残す

Collabora Online のローカルアプリ間でのコピー&ペーストを修正する

Collabora Online のローカルアプリ間でのコピー&ペーストを修正する

Collabora Online のコピー&ペーストとローカルアプリとの連携に関するトラブルシューティングは、キーボードショートカット、ブラウザのクリップボード権限、HTTPS、iframe ポリシー、コンテンツ形式などをテストすることで行います。

Linux版ONLYOFFICEデスクトップでフォントがぼやける問題を解決する:実践ガイド

Linux版ONLYOFFICEデスクトップでフォントがぼやける問題を解決する:実践ガイド

Linux 版 ONLYOFFICE デスクトップエディタでテキストがぼやける問題を解決するには、ディスプレイのスケーリング、アプリのインターフェースのスケーリング、フォントの利用可能性、レンダリング範囲を安全な順序で確認してください。

ONLYOFFICEで印刷とダウンロードを制限する方法

ONLYOFFICEで印刷とダウンロードを制限する方法

ONLYOFFICE Workspace、DocSpace、またはDocsとの連携において、印刷とダウンロードをブロックする方法を学び、各共有方法に適用される制御機能を確認してください。

Nginxの背後にあるONLYOFFICEドキュメントサーバーの502 Bad Gatewayエラーを修正する方法

Nginxの背後にあるONLYOFFICEドキュメントサーバーの502 Bad Gatewayエラーを修正する方法

Nginxの背後で発生するONLYOFFICEドキュメントサーバーの502エラーのトラブルシューティングを行います。サービスの状態、ログ、アップストリームポート、転送ヘッダー、WebSocket、およびDockerネットワークを確認します。

ONLYOFFICEモバイルアプリのセルフホスト型サーバーへの接続タイムアウトを修正する

ONLYOFFICEモバイルアプリのセルフホスト型サーバーへの接続タイムアウトを修正する

ONLYOFFICE Documentsがセルフホスト型サーバーでタイムアウトする問題を解決するには、適切なポータルまたはWebDAV URL、ネットワークアクセス、HTTPS、認証情報、およびサーバールーティングを確認してください。

LibreOffice Writerで既定の文書テンプレートを変更する方法

LibreOffice Writerで既定の文書テンプレートを変更する方法

カスタムのLibreOffice Writerテンプレートをデフォルトとして設定し、更新またはリセットして、新しいドキュメントが設定したスタイルとページレイアウトを使用していることを確認してください。

ONLYOFFICEからPDFをエクスポートする際に発生する「ダウンロード失敗」エラーを修正する

ONLYOFFICEからPDFをエクスポートする際に発生する「ダウンロード失敗」エラーを修正する

ONLYOFFICEのPDFエクスポートの失敗をトラブルシューティングするには、変換、ブラウザのダウンロード、サーバーの問題を切り分け、保存されたPDFが開いてレイアウトが保持されることを確認してください。

LinuxからONLYOFFICE Document Serverを完全にアンインストールする方法

LinuxからONLYOFFICE Document Serverを完全にアンインストールする方法

ONLYOFFICE Document ServerをLinuxから安全に削除します。パッケージ、Docker、Snap、Kubernetesの手順に従い、データを保持し、残存サービスを確認してください。

ONLYOFFICEでLDAP/Active Directory同期を設定する方法

ONLYOFFICEでLDAP/Active Directory同期を設定する方法

ONLYOFFICE Workspaceで、安全な接続設定、ユーザーおよびグループフィルタ、属性マッピング、管理者権限、スケジュール同期、および実用的な検証チェックを使用して、LDAPまたはActive Directory同期を構成します。

HAProxyロードバランサーの背後でONLYOFFICEドキュメントサーバーを実行する方法

HAProxyロードバランサーの背後でONLYOFFICEドキュメントサーバーを実行する方法

ONLYOFFICE Document ServerをHAProxyの背後に配置し、TLS終端、転送ヘッダー、ヘルスチェック、WebSocketセーフタイムアウト、およびドキュメント認識ルーティングを使用して、マルチノード展開を実現します。