Налаштування інтеграції Бітрікс24 з LDAP/Active Directory
Уявіть: в компанії на 200 співробітників кадровик додає нову людину в Active Directory, потім окремо створює їй обліковий запис у Бітрікс24, вручну додає в потрібний відділ і групи. При звільненні — те саме у зворотному порядку. Через пів року в Б24 висять 30 «мертвих» акаунтів, а новий менеджер другий тиждень працює без доступу до CRM — заявку на створення облікового запису загубили. Кожен такий ручний процес забирає час і загрожує помилками: забули створити обліковий запис — людина не працює, забули заблокувати — звільнений співробітник все ще має доступ до CRM і документів. Інтеграція з LDAP, яку ми налаштовуємо, вирішує цю проблему: одне джерело правди — Active Directory, Бітрікс24 синхронізується автоматично. Ми маємо 8-річний досвід налаштування LDAP-інтеграцій для коробкових Бітрікс24 і гарантуємо стабільну роботу.
Вимоги та обмеження
LDAP-інтеграція доступна лише для коробкової версії Бітрікс24 (on-premise). Хмарний Б24 не підтримує пряме підключення до LDAP — для хмари використовуються SSO-рішення (SAML, OAuth). Ми наполегливо рекомендуємо використовувати LDAPS (порт 636) замість незахищеного LDAP, оскільки LDAPS знижує ризик перехоплення облікових даних приблизно в 100 разів.
Необхідні параметри підключення:
| Параметр | Значення |
|---|---|
| Сервер LDAP | IP або FQDN контролера домену |
| Порт | 389 (LDAP) або 636 (LDAPS) |
| Base DN | DC=company,DC=local |
| Bind DN | Службовий обліковий запис з правами читання каталогу |
| Протокол | LDAP v3 |
| Шифрування | LDAPS (порт 636) або STARTTLS |
Порівняння протоколів:
| Протокол | Порт | Шифрування | Безпека |
|---|---|---|---|
| LDAP | 389 | Немає | Низька |
| LDAPS | 636 | SSL/TLS | Висока |
Службовий обліковий запис не повинен бути доменним адміністратором. Достатньо прав на читання об'єктів у потрібних OU.
Як працює синхронізація з Active Directory?
В адмінці Бітрікс24: Налаштування → LDAP-сервери → Додати. Параметри підключення:
- Сервер — адреса контролера домену. Для відмовостійкості можна вказати кілька через пробіл.
- Base DN — кореневий контейнер для пошуку користувачів. Якщо користувачі в кількох OU — налаштовується кілька LDAP-підключень або використовується Base DN на рівень вище.
- Фільтр користувачів — LDAP-фільтр для вибірки:
(&(objectClass=user)(objectCategory=person)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))— активні користувачі, виключаючи заблоковані облікові записи. - Маппінг полів — відповідність атрибутів LDAP полям Б24:
sAMAccountName→ логін,mail→ email,displayName→ ім'я,department→ відділ,telephoneNumber→ робочий телефон.
Всі маппінги гнучко налаштовуються під вашу схему AD. Ми також готуємо документацію по кожному полю.
Синхронізація груп і відділів
LDAP-групи маппяться на групи Бітрікс24. Користувач, доданий до групи Sales в AD, автоматично потрапляє до групи «Відділ продажів» в Б24. Маппінг задається в налаштуваннях LDAP-сервера: поле групи memberOf, прив'язка до груп Б24 — за назвою або ID.
Відділи синхронізуються за атрибутом department або за OU-структурою. Якщо в AD є OU OU=Marketing,OU=Users,DC=company,DC=local — користувачі з цього контейнера потрапляють у відділ «Маркетинг» в Б24.
Чому важлива автоматична деактивація?
Ключове завдання — вчасно блокувати доступ звільненого співробітника. При синхронізації LDAP-конектор перевіряє статус облікового запису в AD:
- Обліковий запис заблоковано (флаг
ACCOUNTDISABLEвuserAccountControl) → користувач деактивується в Б24. - Обліковий запис видалено з AD → користувач деактивується в Б24 при наступній синхронізації.
- Обліковий запис переміщено в OU звільнених → якщо OU не входить в Base DN, користувач також деактивується.
Синхронізація запускається за розкладом через cron-агент модуля LDAP. Рекомендований інтервал — кожні 15-30 хвилин. Для критичних випадків (звільнення з негайним блокуванням) — ручний запуск синхронізації або пряма деактивація в Б24.
Ми надаємо повне налаштування розкладу та сповіщень про помилки синхронізації.
Що входить у налаштування під ключ?
- Підключення LDAP-сервера з шифруванням (LDAPS/STARTTLS)
- Маппінг атрибутів AD на поля профілю Бітрікс24
- Фільтри для вибірки потрібних користувачів та виключення службових облікових записів
- Синхронізація груп AD з групами та відділами Б24
- Автоматична деактивація при блокуванні/видаленні в AD
- Налаштування cron-розкладу синхронізації
- Документація з налаштувань та алгоритму синхронізації
- Навчання адміністраторів (опціонально)
- Технічна підтримка протягом 2 тижнів після запуску
Як ми гарантуємо стабільність?
Ми тестуємо інтеграцію в тестовому середовищі перед перенесенням у продакшн. Надаємо чек-лист перевірки: всі облікові записи синхронізовано, деактивація працює, групи маппяться коректно. У разі збою — оперативне відновлення. Наші інженери мають сертифікати 1С-Бітрікс і досвід роботи з великими доменними структурами (до 10 000 користувачів).
Оцінимо ваш проект і запропонуємо терміни налаштування від 2 до 5 днів залежно від складності. Зв'яжіться з нами для консультації.







