> For the complete documentation index, see [llms.txt](https://helpcenter.xopero.com/xopero-one-en/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://helpcenter.xopero.com/xopero-one-en/pl/logowanie-i-uwierzytelnianie/integracja-z-active-directory.md).

# Integracja z Active Directory

**Integracja usługi Active Directory (AD) z Xopero ONE umożliwia automatyczne tworzenie kont użytkowników podczas logowania, mapowanie grup na role oraz awaryjne uwierzytelnianie administratorów.**

***

## Informacje ogólne

Integracja **Active Directory** (**AD**) z **Xopero ONE** (wspierająca protokoły LDAP oraz LDAPS) pozwala na scentralizowanie i zautomatyzowanie zarządzania uprawnieniami w systemie kopii zapasowych.

Funkcja automatycznego provisioningu eliminuje potrzebę ręcznego zakładania kont — profil użytkownika w **Xopero ONE** powstaje w tle, podczas pierwszego logowania. Wszelkie informacje oraz przypisane role są na bieżąco synchronizowane i aktualizowane na podstawie struktury grup w **AD**. Administratorzy zyskują precyzyjną kontrolę nad środowiskiem **Xopero ONE** dzięki możliwości filtrowania dostępu dla wybranych grup oraz definiowania domyślnego języka interfejsu.

Ponadto, administratorzy zachowują niezależny, awaryjny dostęp do systemu. Po każdej udanej autoryzacji system zapisuje w bazie LDAP dane o użytkowniku i grupach pobrane z **AD**, a w module haseł zabezpiecza aktualne hasło. W przypadku niedostępności serwera **AD**, system spróbuje pobrać te dane z lokalnej bazy danych. Jeżeli wprowadzone hasło okaże się poprawne (po porównaniu go z rekordem w module haseł), użytkownik zaloguje się tak, jakby uwierzytelniał się bezpośrednio przez **AD**.

***

## Dodawanie usługi Active Directory do Xopero ONE

Poniższe kroki opisują sposób konfiguracji ustawień usługi **Active Directory** (**AD**) w **Xopero ONE Management Service**.

{% stepper %}
{% step %}
Przejdź do **⚙️ Ustawienia** > **Zewnętrzni Dostawcy Tożsamości**, a następnie kliknij **Dodaj nowego dostawcę** i wybierz **Active Directory**.

<figure><img src="/files/PrGprzEP09ZkphqypAxh" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Podaj wymagane parametry.

<figure><img src="/files/GTc6SrnrxNeEgEj4sYpt" alt=""><figcaption></figcaption></figure>

* **Nazwa:** niestandardowa nazwa dostawcy tożsamości (IdP).
* **Adres serwera:** adres serwera **Active Directory**, IP lub FQDN.
* **Port serwera:** 389 (LDAP) lub 636 (LDAPS).
* **Punkt startowy:** punkt startowy w strukturze drzewa **Active Directory** (np. `ou=local-dev,DC=ad,DC=local,DC=dev,DC=organization,DC=com`).
* **Nazwa konta:** nazwa konta usługi w formacie UPN (**nazwa\_użytkownika\@domena**) lub DL (**domena\nazwa\_użytkownika**).
* **Certyfikat serwera LDAP:** jeśli wymaga tego infrastruktura sieciowa, prześlij certyfikat zabezpieczeń serwera (w formacie PEM, DER lub CRT), aby zweryfikować jego tożsamość.

{% hint style="danger" %}
Połączenie powiedzie się, jeśli certyfikat wskazany w ustawieniach lub znaleziony w katalogu certificates (o nazwie odpowiadającej serwerowi) jest ważny i zgodny z certyfikatem serwera. W przeciwnym razie uruchamiana jest domyślna metoda weryfikacji, co oznacza, że **certyfikaty typu self-signed zostaną odrzucone, a połączenie się nie uda**.
{% endhint %}

* **Częstotliwość synchronizacji katalogu:** określa, jak często baza danych użytkowników jest odświeżana i synchronizowana z usługą **Active Directory**.
* **Dodaj lub wybierz hasło z Managera Haseł:** hasło konta usługi.
  {% endstep %}

{% step %}
Wybierz preferowany język, domyślną rolę przypisywaną użytkownikom oraz domyślne uprawnienia użytkowników.

<figure><img src="/files/HgScg7CPQK9ob3EcY1r1" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Aby zdefiniować role dla określonych grup użytkowników, kliknij **Mapowanie grup**. [Mapowanie grup](#mapowanie-grup) można skonfigurować w dowolnym momencie, zarówno podczas początkowej integracji, jak i w trakcie późniejszej modyfikacji ustawień.

{% hint style="warning" %}
Jeśli nie skonfigurowano mapowania grup, wszyscy użytkownicy w obrębie wskazanej domeny **Active Directory** dziedziczą globalną rolę domyślną oraz uprawnienia zdefiniowane dla kont w systemie **Xopero ONE**.
{% endhint %}
{% endstep %}

{% step %}
Przed kontynuowaniem możesz przetestować połączenie za pomocą ikony znaku zapytania znajdującej się w dolnym rogu panelu konfiguracji.

<figure><img src="/files/IQ6bEXK7D5sxjKos6WmY" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Sprawdź poprawność wprowadzonych danych i kliknij przycisk **Zapisz**. Po pomyślnej integracji **Active Directory** z usługą **Xopero ONE**, konto **Xopero ONE** jest tworzone dla każdego użytkownika przy jego pierwszym logowaniu, z uprawnieniami opartymi na skonfigurowanym mapowaniu grup lub zdefiniowanej wcześniej roli domyślnej.

{% hint style="success" %}
Użytkownicy mogą logować się do usługi zarządzania **Xopero ONE** za pomocą UPN (**użytkownik\@domena**) lub DL (**domena\użytkownik**).
{% endhint %}
{% endstep %}
{% endstepper %}

***

## Mapowanie grup

Poniższe kroki opisują, jak skonfigurować ustawienia mapowania grup w usłudze zarządzania **Xopero ONE**.

{% stepper %}
{% step %}
Przejdź do **⚙️ Ustawienia** > **Zewnętrzni Dostawcy Tożsamości**, a następnie kliknij **Dodaj nowego dostawcę** i wybierz **Active Directory** lub przejdź do edycji istniejącego dostawcy. W panelu konfiguracji **Active Directory** przewiń widok w dół i kliknij przycisk **Mapowanie grup**.

<figure><img src="/files/VqWMaC4vWtnmTi2rp0HJ" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
W kolejnym panelu bocznym kliknij **+ Dodaj nowe mapowanie grupy** (lub przejdź do edycji istniejącej reguły) i skonfiguruj wymagane parametry.

<figure><img src="/files/8ovLGfI5RNNOWWVQMI0W" alt=""><figcaption></figcaption></figure>

* **Typ claima:** kontekst dla wartości claima, w tym przypadku <kbd><http://schemas.microsoft.com/ws/2008/06/identity/claims/role></kbd>
* **Wartość claima:** nazwa grupy usługi **Active Directory** (**AD**) (na przykład **Domain Admins**).
* **Rola:** poziom uprawnień, który zostanie przypisany wszystkim użytkownikom należącym do określonej grupy **AD**.
* **Uprawnienia:** dodatkowe uprawnienia, które zostaną przyznane określonej grupie **AD** poza podstawową rolą (opcjonalne).
  {% endstep %}

{% step %}
Przejrzyj parametry konfiguracji i kliknij **Zapisz**. Po zapisaniu ustawień wszyscy użytkownicy należący do określonej grupy **Active Directory** automatycznie odziedziczą przypisane do niej role oraz uprawnienia w systemie **Xopero ONE**.

{% hint style="success" %}
Mapowanie dostępu działa dynamicznie — ma zastosowanie zarówno podczas początkowego tworzenia kont użytkowników, jak i w formie natychmiastowej aktualizacji istniejących kont **Xopero ONE**.
{% endhint %}
{% endstep %}
{% endstepper %}

***

## Przydatne linki i materiały

{% embed url="<https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/technical-reference/the-role-of-claims>" %}
