Налаштування інтеграції Бітрікс24 з LDAP/Active Directory

Налаштування інтеграції Бітрікс24 з LDAP/Active Directory Уявіть: в компанії на 200 співробітників кадровик додає нову людину в [Active Directory](https://learn.microsoft.com/en-us/windows-server/identity/active-directory-domain-services), потім окремо створює їй обліковий запис у Бітрікс24, вруч
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування інтеграції Бітрікс24 з LDAP/Active Directory
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • Розробка сайту компанії B2B ADVANCE
    Розробка сайту компанії B2B ADVANCE
    1460
  • Розробка веб-сайту для компанії ФІКСПЕР
    Розробка веб-сайту для компанії ФІКСПЕР
    1019
  • Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    764
  • Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    882
  • Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    810
  • Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1166

Налаштування інтеграції Бітрікс24 з LDAP/Active Directory

Уявіть: в компанії на 200 співробітників кадровик додає нову людину в Active Directory, потім окремо створює їй обліковий запис у Бітрікс24, вручну додає в потрібний відділ і групи. При звільненні — те саме у зворотному порядку. Через пів року в Б24 висять 30 «мертвих» акаунтів, а новий менеджер другий тиждень працює без доступу до CRM — заявку на створення облікового запису загубили. Кожен такий ручний процес забирає час і загрожує помилками: забули створити обліковий запис — людина не працює, забули заблокувати — звільнений співробітник все ще має доступ до CRM і документів. Інтеграція з LDAP, яку ми налаштовуємо, вирішує цю проблему: одне джерело правди — Active Directory, Бітрікс24 синхронізується автоматично. Ми маємо 8-річний досвід налаштування LDAP-інтеграцій для коробкових Бітрікс24 і гарантуємо стабільну роботу.

Вимоги та обмеження

LDAP-інтеграція доступна лише для коробкової версії Бітрікс24 (on-premise). Хмарний Б24 не підтримує пряме підключення до LDAP — для хмари використовуються SSO-рішення (SAML, OAuth). Ми наполегливо рекомендуємо використовувати LDAPS (порт 636) замість незахищеного LDAP, оскільки LDAPS знижує ризик перехоплення облікових даних приблизно в 100 разів.

Необхідні параметри підключення:

Параметр Значення
Сервер LDAP IP або FQDN контролера домену
Порт 389 (LDAP) або 636 (LDAPS)
Base DN DC=company,DC=local
Bind DN Службовий обліковий запис з правами читання каталогу
Протокол LDAP v3
Шифрування LDAPS (порт 636) або STARTTLS

Порівняння протоколів:

Протокол Порт Шифрування Безпека
LDAP 389 Немає Низька
LDAPS 636 SSL/TLS Висока

Службовий обліковий запис не повинен бути доменним адміністратором. Достатньо прав на читання об'єктів у потрібних OU.

Як працює синхронізація з Active Directory?

В адмінці Бітрікс24: Налаштування → LDAP-сервери → Додати. Параметри підключення:

  • Сервер — адреса контролера домену. Для відмовостійкості можна вказати кілька через пробіл.
  • Base DN — кореневий контейнер для пошуку користувачів. Якщо користувачі в кількох OU — налаштовується кілька LDAP-підключень або використовується Base DN на рівень вище.
  • Фільтр користувачів — LDAP-фільтр для вибірки: (&(objectClass=user)(objectCategory=person)(!(userAccountControl:1.2.840.113556.1.4.803:=2))) — активні користувачі, виключаючи заблоковані облікові записи.
  • Маппінг полів — відповідність атрибутів LDAP полям Б24: sAMAccountName → логін, mail → email, displayName → ім'я, department → відділ, telephoneNumber → робочий телефон.

Всі маппінги гнучко налаштовуються під вашу схему AD. Ми також готуємо документацію по кожному полю.

Синхронізація груп і відділів

LDAP-групи маппяться на групи Бітрікс24. Користувач, доданий до групи Sales в AD, автоматично потрапляє до групи «Відділ продажів» в Б24. Маппінг задається в налаштуваннях LDAP-сервера: поле групи memberOf, прив'язка до груп Б24 — за назвою або ID.

Відділи синхронізуються за атрибутом department або за OU-структурою. Якщо в AD є OU OU=Marketing,OU=Users,DC=company,DC=local — користувачі з цього контейнера потрапляють у відділ «Маркетинг» в Б24.

Чому важлива автоматична деактивація?

Ключове завдання — вчасно блокувати доступ звільненого співробітника. При синхронізації LDAP-конектор перевіряє статус облікового запису в AD:

  • Обліковий запис заблоковано (флаг ACCOUNTDISABLE в userAccountControl) → користувач деактивується в Б24.
  • Обліковий запис видалено з AD → користувач деактивується в Б24 при наступній синхронізації.
  • Обліковий запис переміщено в OU звільнених → якщо OU не входить в Base DN, користувач також деактивується.

Синхронізація запускається за розкладом через cron-агент модуля LDAP. Рекомендований інтервал — кожні 15-30 хвилин. Для критичних випадків (звільнення з негайним блокуванням) — ручний запуск синхронізації або пряма деактивація в Б24.

Ми надаємо повне налаштування розкладу та сповіщень про помилки синхронізації.

Що входить у налаштування під ключ?

  • Підключення LDAP-сервера з шифруванням (LDAPS/STARTTLS)
  • Маппінг атрибутів AD на поля профілю Бітрікс24
  • Фільтри для вибірки потрібних користувачів та виключення службових облікових записів
  • Синхронізація груп AD з групами та відділами Б24
  • Автоматична деактивація при блокуванні/видаленні в AD
  • Налаштування cron-розкладу синхронізації
  • Документація з налаштувань та алгоритму синхронізації
  • Навчання адміністраторів (опціонально)
  • Технічна підтримка протягом 2 тижнів після запуску

Як ми гарантуємо стабільність?

Ми тестуємо інтеграцію в тестовому середовищі перед перенесенням у продакшн. Надаємо чек-лист перевірки: всі облікові записи синхронізовано, деактивація працює, групи маппяться коректно. У разі збою — оперативне відновлення. Наші інженери мають сертифікати 1С-Бітрікс і досвід роботи з великими доменними структурами (до 10 000 користувачів).

Оцінимо ваш проект і запропонуємо терміни налаштування від 2 до 5 днів залежно від складності. Зв'яжіться з нами для консультації.