Sinhronizacija uporabnikov iz Active Directory (LDAP) in Microsoft Entra ID
Avtor probit
Zadnja posodobitev Pred približno 1 uro
Pregled
Funkcionalnost samodejno ustvari in vzdržuje uporabnike v PRO.4 na podlagi imenika vaše organizacije. Namesto ročnega vnašanja uporabnikov se ti prevzamejo iz izbrane skupine v imeniku, PRO.4 pa ob vsakem zagonu poskrbi, da so podatki usklajeni.
Ob zagonu sinhronizacija:
✅ ustvari nove PRO.4 uporabnike za člane izbrane imeniške gruppe
✅ posodobi obstoječe uporabnike (ime, priimek, e‑pošta, domensko uporabniško ime)
✅ po želji deaktivira uporabnike, ki jih v imeniški skupini ni več
✅ po želji ustvari tudi kadrovski zapis (delavca)
✅ po želji pošlje (samo Entra ID) pozdravno e‑sporočilo s povezavo za nastavitev gesla
Sinhronizacija se izvede v ozadju. Ob zaključku prejmete obvestilo s poročilom o tem, kaj je bilo narejeno.
Lokacija
Modul: Administracija > Uporabniki
Akcija: Sinhronizacija uporabnikov iz lokalnega AD (LDAP) ali Sinhronizacija uporabnikov iz Entra ID (Azure AD)
Kako deluje
PRO.4 se poveže na imenik in prebere člane nastavljene skupine
Vsak član se poveže z obstoječim PRO.4 uporabnikom prek enoličnega identifikatorja (
SYSUser.uid):Pri LDAP: Windows SID
Pri Entra ID: Azure object ID
ℹ️ Zakaj je to važno: Tudi če se osebi v imeniku spremenijo ime, priimek ali uporabniško ime, se prek
uidše vedno poveže z istim PRO.4 računom (ne nastane podvojen račun)Če ujemajočega uporabnika ni, se ustvari nov; če obstaja, se po potrebi posodobi
Če je vklopljena deaktivacija, se uporabniki, ki jih imenik ne vrne več, deaktivirajo
Rezultat se prikaže v obvestilu akcije
Prijava uporabnikov
🔒 LDAP: Uporabniki se prijavljajo z domenskim geslom (preverjanje na AD strežniku). Nastavitev gesla v PRO.4 ni potrebna.
🔒 Entra ID: Uporabniki se lahko prijave prek Microsoft računa (SSO) ali nastavijo lastno PRO.4 geslo po prejemu pozdravnega e‑sporočila.
Predpogoji
Splošne predpostavke
⚠️ Dostopnost: Funkcionalnost je na voljo le za dedicated cloud ali on-premise postavitve PRO.4 aplikacije. Ni dostopna za standard cloud (SaaS) storitve. V primeru zanimanja se obrnite na prodaja@pro-bit.si.
💰 Naročnina: AD sinhronizacija je plačljiva funkcionalnost. Dodatne informacije in cene so dostopne pri prodajnem timu: prodaja@pro-bit.si.
Del nastavitev je vezan na strežnik in jih nastavi Pro‑bit oz. skrbnik gostovanja. Teh nastavitev ne urejate v aplikaciji.
Za LDAP (lokalni AD)
Dosegljivost domenskih strežnikov s PRO.4 strežnika (seznam gostiteljev).
Vklop SSL (priporočeno) in vrata (privzeto 636 za SSL, 389 brez).
Način prijave: NTLM ali SIMPLE ter privzeta domena.
Servisni (bind) račun z bralnim dostopom do imenika.
Za Microsoft Entra ID (Azure AD)
V Azure Portalu je potrebna registracija aplikacije (App registration) s podatki:
Tenant ID, Client ID, Client Secret.
Aplikaciji je treba dodeliti aplikacijske pravice (application permissions) za Microsoft Graph in potrditi skrbniško soglasje (Grant admin consent):
za branje članov skupine:
GroupMember.Read.All(aliGroup.Read.AllaliDirectory.Read.All);za branje uporabnikov (vključno s statusom
accountEnabled):User.Read.All(aliDirectory.Read.All).
Pomembno: če manjka pravica za branje uporabnikov, sinhronizacija namenoma prekine z jasnim sporočilom, saj brez tega ni mogoče zanesljivo prepoznati onemogočenih računov.
Nastavitve v aplikaciji
Nastavitve se urejajo v modulu Nastavitve → Administracija (nastavitve modula admin) in veljajo za posamezno podjetje. Ureja jih lahko skrbnik.
Skupne nastavitve (LDAP in Entra imata svojo različico vsake)
Dodatno za LDAP
Dodatno za Entra ID
Korak 1: Ročni zagon sinhronizacije
V modulu Administracija odprite pregled Uporabniki
Nad preglednico kliknite gumb za sinhronizacijo:
Sinhronizacija uporabnikov iz lokalnega AD (LDAP) ali
Sinhronizacija uporabnikov iz Entra ID (Azure AD)
ℹ️ Akcija je vidna le administratorjem in samo, kadar je ustrezna sinhronizacija vklopljena (
LDAP_SYNC_ENABLEDoz.ENTRA_SYNC_ENABLED)V oknu akcije izberite mode:
☑️ Testni način = samo pregled, brez sprememb (priporočeno pri prvi uporabi)
☐ Brez testnega načina = dejanske spremembe
Kliknite Zaženi in počakajte obvestilo s poročilom
Korak 2: Načrtovan (samodejni) zagon
Sinhronizacija se lahko izvaja tudi po urniku brez ročnega zagona. Seznam prejemnikov obvestila se prebere iz nastavitve ..._SYNC_NOTIFY_USERS. Nastavitev urnika izvede skrbnik strežnika prek Celery Beat.
Korak 3: Razumevanje poročila sinhronizacije
Obvestilo ob zaključku prikaže rezultate po sekcijah:
Posebne napomene
🔄 Reaktivacija s ponastavitvijo skupin: Če je vklopljeno
SYNC_RESET_GROUPS_ON_REACTIVATION, reaktivirani uporabniki dobijo samo privzete skupine🧪 Testni način: Če je bila akcija zagnana v testnem načinu (dry-run), je to v poročilu jasno označeno
Kako funkcionira ujemanje in ažuriranje
Ujemanje uporabnikov
Uporabnik iz imenika se poveže z obstoječim PRO.4 uporabnikom prek enoličnega identifikatorja SYSUser.uid:
Pri LDAP: Windows SID
Pri Entra ID: Azure object ID
✅ Rezultat: Tudi če se osebi v imeniku spremenijo ime, priimek ali uporabniško ime, se prek uid vedno poveže z istim računom (ne nastane podvojen račun)
Kaj se zgodi ob sinhronizaciji
Deaktivacija uporabnikov (SYNC_DEACTIVATE_MISSING)
🔒 Trajno onemogočenje: Uporabnika trajno onemogočite z brisanjem iz imeniške skupine ali onemogočenjem računa v imeniku (onemogočeni računi se pri sinhronizaciji preskočijo)
Varnostni mehanizmi pri deaktivaciji
Deaktivacija je zaščitena na več načinov:
Kako se filtrirajo uporabniki pri uvozu
Omejitve in opozorila
Arhitektura
Pravice in konfiguracija
Posebne razmere
Pogosta vprašanja in odpravljanje težav
Kako se sinhronizacija ni zagnan / Akcija ni vidna
❓ Vprašanje: Gumb za sinhronizacijo ne vidim v modulu Administracija.
✅ Rešitev:
Preverite, da je ustrezni
..._SYNC_ENABLEDvklopljen v nastavitvah (LDAP_SYNC_ENABLEDaliENTRA_SYNC_ENABLED)Preverite, da ste administrator
Osvežite stran (F5)
Napaka: privzete skupine niso nastavljene
❓ Vprašanje: Poročilo prikaže „Privzete uporabniške skupine niso nastavljene” ali „skupina ne obstaja”.
✅ Rešitev:
Preverite
..._SYNC_DEFAULT_USER_GROUPSv nastavitvahPreverite, da so navedene skupine res prikazane v sistemu (Administracija > Skupne)
Preverite, da so skupine aktivne
Vsi uporabniki so “preskočeni v imeniku” (LDAP)
❓ Vprašanje: Poročilo kaže, da so vsi uporabniki označeni kot „preskočeni v imeniku” – nobeden se ni uvozil.
✅ Rešitev:
Preverite, da je vir res Microsoft Active Directory (OpenLDAP ne deluje brez prilagoditve)
Preverite LDAP filter (
LDAP_SYNC_SEARCH_FILTER) – ali je prav nastavljen?Preverite Base DN (
LDAP_SYNC_SEARCH_BASE) – ali je prav?Testirajte filter ročno z LDAP orodjem:
ldapsearch -x -H ldap://server -D “CN=svc_pro4,CN=Users,DC=corp,DC=local” \ -w password -b “DC=corp,DC=local” \ “(memberOf=CN=PRO4Users,OU=Groups,DC=corp,DC=local)” sAMAccountName objectSid
Entra: Aplikaciji manjkajo Graph API pravice
❓ Vprašanje: Sinhronizacija se ustavi s sporočilom „Aplikaciji manjkajo potrebne Graph API pravice”.
✅ Rešitev:
V Azure Portalu pojdite na App registration za PRO.4
Dodelite pravice
User.Read.AllinGroupMember.Read.All(v Microsoft Graph)Kliknite Grant admin consent (skrbniško soglasje)
Počakajte nekaj minut in poskusite znova
Entra: Napaka pri pridobivanju tokena
❓ Vprašanje: Sinhronizacija se ustavi z „pridobivanje tokena neuspešno”.
✅ Rešitev:
Preverite Tenant ID (je to res vaš Azure tenant?)
Preverite Client ID in Client Secret (morda je potekel – ga po potrebi obnovite)
Preverite, da je aplikacija res registrirana v Azure Portalu
Preverite dostop do strežnika (omrežna povezava do Azure)
LDAP: Nepravilno uporabniško ime ali geslo
❓ Vprašanje: Sinhronizacija se ustavi z „Nepravilno uporabniško ime ali geslo”.
✅ Rešitev:
Preverite
LDAP_SYNC_BIND_USERNAME– je to prava oblika? (UPNuser@corp.localaliDOMENA\user)Preverite
LDAP_SYNC_BIND_PASSWORD– ali je pravilno kopirano (brez presledkov)?Preverite, da servisni račun res obstaja v AD in ima bralni dostop do imenika
Testirajte ročno z LDAP orodjem (glej vprašanje zgoraj)
Deaktivacija se ni izvedla
❓ Vprašanje: Imenik je vrnil uporabnike, a deaktiviranih jih ni bilo, čeprav je SYNC_DEACTIVATE_MISSING=ON.
✅ Rešitev:
Preverite, da je imenik res vrnil uporabnike (glej Korak 3 poročilo)
Če je imenik vrnil 0 uporabnikov, je deaktivacija namenoma preskočena (varnostna mera)
Preverite, da so uporabniki res manjkajoči v imeniku (morda se ujemanje ne zgodi)
Preverite domenske imena (
DomainUsername) – ali se ujemajo z imenikom?
Obvestilo se konča z „Neuspešno” ali ostane „V teku”
❓ Vprašanje: Sinhronizacija se konča z „Neuspešno” ali obvestilo ostane „V teku”.
✅ Rešitev:
„Neuspešno” z besedilom napake: preberi sporočilo o napaki in sledite odgovorom na vprašanja zgoraj
Trajno „V teku”: to je trda prekinitev procesa. Preverite:
Ali je Celery worker še vedno zagnan?
Preverite dnevnike aplikacije
Se obrnite na podporo: podpora@pro-bit.si
Prvo zagon – kaj bi moral storiti?
✅ Best practice:
🧪 Vedno zaženite testni način (dry-run) prvi
📋 Preglejte poročilo – kaj bi se zgodilo?
✅ Ko vam je rezultat všeč, zaženite brez testnega načina (dejanske spremembe)
To se izognete nepričakovanim stvarem! 👍
Ključne besede
Sinhronizacija, Active Directory, LDAP, Entra ID, Azure AD, uporabniki, avtomatskI uvoz
Povezane teme
Kako dodati novega uporabnika?