用户和组的同步

系统管理一个最主要的部分是配置用户和组的同步项。PaperCut NG用户和组的同步信息来自于Windows现行的目录(Windows域)。这个简单的管理系统避免了分开对用户和组数据库的管理。如果用户被添加到域或从组中移除,然后PaperCut NG将自动同步此信息而不受管理员干涉。例如:

同步选项

同步选项位于选项用户/组同步栏。有五种选项以供选择:

  • 同步信息 – 此选择是用户/组应该从(现行目录、Windows NT Domain、LDAP或定值的provider)中导入的。

  • 从组中导入用户 – 允许从用户子集中导入。

  • 删除所选择资源中不存在的用户 – 如果所选择的用户不存在,那么将删除PaperCut NG中的用户。

  • 当出现同步时更新用户的信息 - 如果用户所使用的PaperCut NG的信息与同步信息不匹配,那么就需要进行更新。

  • 导入新的用户并在晚间的时候对信息进行更新 - 当已选择时,每晚将自动出现同步。此选项将不再删除PaperCut NG的用户。

图表 10.1. 用户/组的同步选项

如果PaperCut NG服务器是现行目录域的一种,它将被推荐使用此选项。“Windows标准”的优点包括:

  • 允许组织单位使用现行目录。

  • 支持简单的用户管理网络组。

  • 允许从其他的可信赖的现行目录域中导入用户。

默认PaperCut NG将在晚间的时候自动同步用户和组的信息,然而同步过程也可以手动进行初始化。手动对同步初始化 :

  1. 浏览选项用户/组的同步栏。

  2. 按一下立即同步按钮。

  3. 同步过程将被启动并且状态窗口将被打开显示着同步过程的状态。

图表 10.2. 用户/组同步过程的进程

提示

默认,Active Directory用户的信息将导入所有的用户,其中包括那些被禁用的。使用高级的配置条款尽可能的更改此行为。做法如下:

  1. 浏览选项 栏。

  2. 在左边点击配置编辑器 (高级的)

  3. 找到user-source.config-arg属性。

  4. 更改 enabled-users-only的值。

  5. 点击更新 按钮进一步配置属性。

如果您因为一些规则或原因而被临时禁用帐户那么请当心更改后的选项。如果您也激活了 删除旧的同步用户选项,那么执行用户的同步将引起禁用的用户被删除。

重点

组成员在晚间自动同步的操作确保了基于组的如期操作(就像分配配额)。

然而,如果许多用户仍然还不添加到现行目录,那么用户将不被自动同步,因此建议您手动执行用户/组的同步操作。所有用户和组将在晚间被替换为自动同步运行适当的server-command 命令。更多有关使用server-command 的信息可以在附录A“工具(高级的 )”中找到。

用户的管理选项

自动创建用户选项定义了在使用PaperCut NG时,将创建新的用户。通过他们的组成员定义了新创建用户的设置应用(对于更多信息,请查看“新用户的创建规则”章节)。默认,被创建的新用户在第一次打印时被自动创建,使用internet,启动用户的客户端工具或登录到用户的网页工具。这使管理员更加容易操作;他们可以直接使用aperCut NG 。

在某些环境中它可能更有利于对新用户的更改。例如:当一个部门受监控时,则所有部门使用同一台打印机,但允许其他部门的用户进行打印,而其他的部门不被PaperCut NG监控。

以下有三种可利用的选项:

  1. 自动创建用户 - 这是被默认的。当第一次接触PaperCut NG 时,用户则会自动被创建。

  2. 未创建用户但允许其使用 - 使用PaperCut NG 时还不存在创建的用户,那么他们允许使用。使用的情况将不被记录。

  3. 未创建用户但拒绝其使用 - 使用PaperCut NG 时还不存在创建的用户,则他们的使用将被拒绝。使用的情况也不被记录。

为了更改其行为,可选择您期望的选项并点击应用。

对于同步使用Active Directory

PaperCut NG的Active Directory支持高级的特征,如:群组及 OU's。一些附加的选项提供了Active Directory的使用界面:

  • 导入被禁用的用户 - 如果设置,那么包括帐户中被禁用的所有用户,都将从域中被导入。在教育领域则推荐保留此选项,通常违规的学生帐户是被禁用的,并且从PaperCut NG移除帐户是不合要求的。

  • 激活对多域操作的支持 - 这是一 个高级的选项并且适合于一些大的站点对多域环境的运行。例如:在教育环境下,通常学生和教职工/老师的域是 分开的。此选项可以把两个域的用户生成一个组,或被开放。

    列出的域用分号隔开。此列表包括了域的名称,从此域中导入的当前域的名称。

    真正的域的关系是一个复杂的领域并且建议管理员使用测试按钮进行校验,按照所期望的设置其结果。用户帐户的总数是一个很好的测量。

对于用户的同步使用LDAP

LDAP(轻量级的目录应用程序协议)目录通常存储着组织里有关用户和组的信息。LDAP是最普遍应用的一种,它提供了单个的网上签约及包含了多平台的应用程序。当一个网络仅由Windows组成的电脑,然后就可以使用现行的目录域。但是当是一个混合的Windows、Apple和Linux机器时,LDAP可以单独提供用户、组的资源和验证信息。(执行LDAP协议现行的目录和Novell目录是值得注意的)。

PaperCut NG可以使用LDAP目录对用户验证并作为一种用户和组信息的来源。LDAP即可以激活安装时间,又可以在选项用户/组同步项下改变用户的资源。当授权LDAP协议时,许多配置的设置必须指定允许应用程序连接到LDAP服务器。请询问您的LDAP管理员使用各种选项的好处:

  • LDAP服务器类型 – 确定LDAP通常是获取用户和组信息的领域。

  • LDAP主机地址 – LDAP服务器的主机名或IP地址。

  • 使用SSL – 指示SSL加密连接是否应该连接到LDAP服务器被使用。LDAP服务器要求SSL支持并激活将要接受标准的LDAPS端口636的连接。

  • 基本的DN – 这是LDAP服务器基本的DN,相当于“后缀”配置设置的公开LDAP服务器。例如:主机域是通过LDAP服务器的“domain.com”那么基于的DN可能DC=domain,DC=com,DC=com。基本的GN格式可以与所依赖的配置有极大的不同。 例如:

        DC=myschool,DC=edu,DC=au
        DC=myorganization,DC=com
        OU=OrgUnit,DC=domain,DC=com
        DC=local
         
  • Admin DN - DN用户允许连接到询问的LDAP服务器。虽然这是典型的管理员用户的实例,但是它可以完全读取访问LDAP服务器。DN管理员用户在Windows AD域“domain.com”上,将是CN=Administrator,CN=Users,DC=domain,DC=com。DN的准确的格式依赖于LDAP服务器。一些例子如下:
    • Windows Active Directory: CN=Administrator,CN=Users,DC=domain,DC=com

    • Windows Active Directory (in organizational unit): CN=administrator,OU=OrgUnit,DC=domain,DC=com

    • Mac OpenDirectory: uid=admin,CN=users,DC=domain,DC=com

    • Unix Open LDAP: uid=root,DC=domain,DC=com, or uid=ldapadmin,DC=domain,DC=com

  • Admin口令 - 以上用户的口令。

PaperCut NG支持下列的服务器类型:

  • Novell eDirectory

  • Microsoft Active Directory

  • Unix/NIS

不管怎样,通过调整LDAP域,PaperCut NG搜索引擎容易支持其它的服务器类型。这在附录C“高级的LDAP配置”中有讨论。