De Active Directory-connector van Dropbox
Vanaf 13 april 2022 vereist de Active Directory-connector dat aanroepen TLS 1.2 of hoger gebruiken. Na die datum worden aanroepen met TLS 1.0 en 1.1 niet meer ondersteund.
Werk je TLS-configuratie zo snel mogelijk bij om serviceonderbrekingen te voorkomen.
Opmerking: Wijzigingen in beheerde gebruikers in de Dropbox-beheerconsole worden overschreven door de AD-connector (Active Directory). Wijzigingen in en toevoegingen aan niet-beheerde gebruikers in de Dropbox-beheerconsole worden echter niet overgenomen in AD.
Stap 1: bekijk de best practices voor de AD-connector
Vereist
- Alle gebruikers die je vanuit Active Directory wilt synchroniseren, moeten actieve gebruikers zijn binnen één AD-domein
- PowerShell 4.0 of hoger
- Windows Server 2008 (of nieuwer)
- Externe-serverbeheerprogramma's
Aanbevolen
- Maak één groep met de naam Dropbox en met alle leden die je wilt inrichten. Je kunt zowel gebruikers als groepen toevoegen aan de Dropbox-groep.
- Installeer de AD-connector op een server met alleen-lezen toegang (de AD-connector synchroniseert alleen wijzigingen die afkomstig zijn van AD).
- Upgraden vanaf een vorige versie van de AD-connector: een eenvoudige installatie wordt gewoonlijk correct bijgewerkt bij het upgraden van versie 2.0.1 naar versie 2.0.2. Maar als je upgradet tussen hoofdversies (van 1.0 naar 2.0), moet je de huidige versie verwijderen voordat je kunt upgraden naar de nieuwe versie.
- Voor de huidige release van de AD-connector raden we aan niet meer dan 10.000 gebruikers te synchroniseren vanuit Active Directory. Neem contact op met je Dropbox Customer Success Team als je de AD-connector voor meer dan 10.000 gebruikers wilt gebruiken.
Stap 2: download het Microsoft-installatieprogramma voor de AD-connector (MSI)
Stap 3: installeer de AD-connector
- Zoek en start het installatieprogramma Dropbox-AD-Connector.msi.
- Klik op Volgende om verder te gaan met de installatiewizard.
- Klik op het selectievakje om de voorwaarden te accepteren en klik vervolgens op Volgende.
- Klik op Volgende om te installeren in het standaardpad.
- Klik op Installeren en kies vervolgens Ja als daarom wordt gevraagd door Gebruikersaccountbeheer.
- Aan de slag is standaard ingeschakeld. Schakel deze optie uit als je deze handleiding al hebt geopend.
- Selecteer Voltooien om de installatie te voltooien.
Stap 4: voltooi de configuratie van de AD Connector
Instellen
- Zoek de snelkoppeling Configure AD Connector op je desktop en open deze.
- Klik op Get OAuth2 Token om te koppelen met je Dropbox-account.
- Meld je indien nodig aan bij Dropbox als beheerder
- Keur indien nodig de appmachtigingen van de AD-connector goed.
- Kopieer het token.
- Plak het gekopieerde token in het veld OAuth 2 DfB Token.
- Schakel het selectievakje Simulation Mode in als je de setup wilt testen.
- Opmerking: in de simulatiemodus worden er geen wijzigingen aangebracht in je Dropbox-team.
Active Directory-gebruikers synchroniseren
- Selecteer de Active Directory-groep die je wilt synchroniseren met je Dropbox-team.
- We raden aan een Active Directory-groep met de naam Dropbox te maken.
- Controleer of Email Attribute is ingesteld op Email Address.
- Schakel Bestaande gebruikers beheren in om wijzigingen van gebruikers die handmatig zijn gemaakt in de beheerconsole van Dropbox, te synchroniseren.
Active Directory-groepen synchroniseren
- Bepaal of je groepen wilt synchroniseren met je Dropbox-team (groepen synchroniseren is optioneel).
- Wanneer je groepen wilt synchroniseren, geef je aan of je dezelfde groep wilt gebruiken als je hebt gekozen voor het synchroniseren van gebruikers.
- Selecteer de naam van de groep als je een andere groep wilt gebruiken om groepen te synchroniseren.
Logboek
- Als je een ander pad voor het logboekbestand wilt opgeven, klik je op Change.
- Opmerking: tenzij je een ander bestandspad opgeeft, wordt het logboek opgeslagen op de standaardlocatie: C:\ProgramData\Dropbox\AD Connector\db_ad_connector.log
E-mailmeldingen
- Klik op Instellingen als je e‑mailmeldingen over synchronisatiefouten wilt ontvangen.
- Opmerking: Gebruik poort 587 of poort 25 (niet versleuteld). Poort 465 wordt momenteel niet ondersteund.
- Gebruik na elk gedeelte Test Connection om te controleren of de configuratie klopt.
- Klik op OK als je klaar bent met het configureren van de e-mailopties.
Voltooien
- Klik op Save om alle configuratie-instellingen op te slaan.
Stap 5: test de AD-connector en controleer of deze correct werkt
- Zoek de snelkoppeling Run AD Connector op het bureaublad.
- Klik met de rechtermuisknop op de tool Run AD Connector en kies Als administrator uitvoeren.
- Bekijk de resultaten om te controleren of de verwachte gebruikers worden vermeld.
- Als dat het geval is, open je de tool Config AD Connector opnieuw en schakel je Simulation Mode uit.
- Gebruik de tool Run AD Connector om nieuwe leden te synchroniseren met je Dropbox-team.
Stap 6: ga naar de geplande taak en schakel die in
- Blader naar Program Files\Dropbox\AD Connector\Helpers.
- Klik met de rechtermuisknop op het bestand AD-Connector-CreateTask.bat en kies Als administrator uitvoeren.
- Open de toepassing Taakplanner voor Windows Server.
- Open de map Dropbox Tasks.
- Klik met de rechtermuisknop op de taak Dropbox AD Connector en kies Inschakelen.
- Opmerking: als je deze taak niet kunt vinden, klik je met de rechtermuisknop op de Bibliotheek voor Taakplanner en kies je Vernieuwen.
- Klik met de rechtermuisknop op de taak en kies Uitvoeren.
- Zoek en controleer het synchronisatielogboek van de AD-connector om te controleren of de test goed is verlopen.
- Controleer de pagina Leden in de beheerconsole om te verifiëren of er uitnodigingen zijn verzonden naar teamleden.
Opmerkingen over het maken van geplande taken:
- Standaard wordt deze taak eenmaal per dag om 2:00 uur (plaatselijke tijd) uitgevoerd.
- Je kunt deze taak vaker uitvoeren, maar we raden je aan dit niet vaker dan eens per drie uur te doen.
Geavanceerde installatie en probleemoplossing (optioneel)
Groepen en de Active Directory-connector van Dropbox
Groepen in Active Directory worden gesynchroniseerd met Dropbox, maar Dropbox-groepen worden niet gesynchroniseerd met Active Directory. Wijzigingen vanuit Dropbox worden niet teruggesynchroniseerd naar Active Directory. Als je een groep uit Dropbox verwijdert, wordt die groep niet verwijderd uit Active Directory.
Je verwijdert een groep als volgt uit zowel Dropbox als Active Directory:
- Verwijder alle leden uit de synchronisatiegroep in Active Directory
- De synchronisatiegroep verwijderen uit de configuratie.
Belangrijk:
- Als je meerdere groepen met dezelfde naam in Active Directory en Dropbox hebt, mislukt de synchronisatie van groepen. Er wordt ook een fout geregistreerd in het logboek.
- Je kunt geen groepen nesten in andere groepen in Dropbox. Groepen hebben allemaal hetzelfde niveau in Dropbox. Groepen bevatten geen andere groepen.
Wat gebeurt er als je één groep selecteert om zowel je gebruikers als je groepen te synchroniseren?
Wanneer een groep gebruikers bevat die geen deel uitmaken van de synchronisatiegroep, wordt die groep niet gesynchroniseerd met Dropbox.
Hoe synchroniseren groepen met Dropbox als ik een andere Active Directory-groep gebruik om gebruikersaccounts te synchroniseren?
Alle gebruikers in de synchronisatiegroep voor gebruikers worden gesynchroniseerd. Groepen in de synchronisatiegroep voor gebruikers worden genegeerd. Gebruikers in de synchronisatiegroep voor groepen worden genegeerd, tenzij ze ook lid zijn van de synchronisatiegroep voor gebruikers. Groepen in de synchronisatiegroep voor gebruikers worden genegeerd, tenzij ze ook lid zijn van de synchronisatiegroep voor groepen.
Accountoverdrachten en de Active Directory-connector van Dropbox
De AD-connector ondersteunt geen automatische overdracht van een account aan een ander teamlid. Verwijderde accounts (en bijbehorende bestanden) worden opgeslagen in de beheerconsole. Deze accounts kunnen wel worden overgedragen of eventueel definitief worden verwijderd.
Meer informatie over het overzetten van de bestanden van een verwijderde gebruiker.
Extern verwijderen en de Active Directory-connector van Dropbox
Wanneer je gebruikers schorst of verwijdert met de AD-connector, worden alle apparaten automatisch extern verwijderd. Gebruik de Beheerconsole als je een gebruiker of apparaat wilt verwijderen zonder al het materiaal extern te verwijderen.
Wat moet ik doen als de synchronisatie van de Active Directory-connector mislukt?
Iedere keer als de AD-connector wordt uitgevoerd, wordt een afsluitcode toegevoegd aan het einde van het logboekbestand. Daarmee wordt de reden voor het mislukken aangegeven en/of welk deel van het proces is mislukt Deze tabel bevat voorbeelden van redenen waarom iets kan mislukken.
Er wordt een 0 geregistreerd als de AD-connector zonder problemen is uitgevoerd.
Code |
Reden voor mislukking |
Oplossing voor deze fout |
Kan geen beveiligd SSL/TLS-kanaal maken |
De server of de client ondersteunt TLS 1.2 niet |
|
-1 |
Powershell-versie niet ondersteund |
|
-10 |
Kan het configuratiebestand niet lezen |
|
-11 |
Script moet worden uitgevoerd met beheerdersmachtigingen |
|
-12 |
Kan Active Directory-module niet uitvoeren |
|
-13 |
Dropbox-API is niet geïnitialiseerd |
|
-14 |
Teamgegevens niet opgehaald uit Dropbox-API |
|
-15 |
Geen gebruikers gevonden in geconfigureerde Active Directory-groep |
|
-16 |
Gegevens van teamleden niet opgehaald uit Dropbox-API |
|
-17 |
Mislukt tijdens synchroniseren |
|
Wat zijn de fasen van het uitvoeringsproces van de AD-connector?
Fase 1: beheerde gebruikers identificeren
Alleen beheerde gebruikers worden bijgewerkt door de AD-connector. Beheerde gebruikers worden geïdentificeerd wanneer aan de volgende criteria wordt voldaan:
- De AD-connector voert eerst de gebruikersinrichting uit. Dit gebeurt wanneer:
- Het e-mailadres van een gebruiker wordt toegevoegd aan de geconfigureerde Active Directory-groep.
- Dit e-mailadres niet aanwezig is in Dropbox.
- De gebruiker is een bestaande gebruiker in je Dropbox-team Dat wil zeggen dat de e-mailadressen van het team en de geconfigureerde Active Directory-groep overeenkomen.
Opmerkingen:
- Deze controle vindt alleen plaats als Bestaande gebruikers beheren is ingeschakeld in de configuratie van de AD-connector.
- Als niet wordt voldaan aan een van deze twee voorwaarden, wordt de gebruiker beschouwd als onbeheerd. Onbeheerde gebruikers worden niet bijgewerkt door de AD-connector. Voor de meeste beheerders is Manage existing users (Bestaande gebruikers beheren) de beste optie.
Fase 2: de gebruikersgegevens bijwerken (alleen voor beheerde gebruikers).
- Voornaam van gebruiker
- Achternaam van gebruiker
- E-mailadres van gebruiker
De AD-connector zorgt ervoor dat de externe ID van de gebruiker overeenkomt in Dropbox en AD voor beheerde gebruikers uit fase 1.
Uitzondering: De AD-connector werkt geen gegevens bij voor gebruikers die in Dropbox de status 'Uitgenodigd' hebben. Wanneer de AD-connector later wordt uitgevoerd, wordt opnieuw geprobeerd deze gebruikers bij te werken.
Fase 3: de gebruikersstatus bijwerken (alleen voor beheerde gebruikers)
Als je een beheerde gebruiker uitschakelt, wordt de gebruiker niet verwijderd uit je Dropbox-team. Dit gebeurt ook niet wanneer je een gebruiker verwijdert uit de AD-synchronisatiegroep. In plaats daarvan worden deze gebruikers in je Dropbox-team geschorst.
Voor beheerde gebruikers die in de eerste fase zijn geïdentificeerd: de AD-connector kopieert de gebruikersstatus in Active Directory naar de gebruikersstatus in Dropbox (actief, uitgeschakeld of verwijderd).