集成来自 Active Directory 或通讯录的联系人
您可以将组织的 Active Directory/ADFS/LDAP 数据集成到 Diligent One 中,以便用户可以找到不使用 Diligent One 的人员并向其分配事项。
工作原理
将 Active Directory 联系人引入 Diligent One 是一个自动化过程,但其设置需要 结果管理员 与管理贵公司 Active Directory 的 IT 人员或数据管理员之间的协作。这可能是同一个人,但通常情况下,是由不同的人完成。
默认情况下,结果 包含引用集合。此集合包含一个名为联系人 的分析和一个名为 Contact book 的表。您设置一个机器人,以使用我们提供的脚本将数据从 Active Directory 拉到这个表中。设置好之后,这个机器人将定期把数据从 Active Directory 同步到 Diligent One。Diligent One 中的用户随后可以查找存储在联系人簿中的联系人并向其分配事项。
ACL Robotics 订阅要求
- 若要使用提供的 Active Directory 脚本,需要 ACL Robotics 企业版 以及本地部署的 机器人代理。
- 要使用您自己创建的脚本,可以使用任何版本的 ACL Robotics。如果您使用的是基于云的 机器人代理,则数据源必须位于云中。
您可以访问哪些数据
我们的 Active Directory 脚本拉入 ObjectSid、名称、电子邮件地址和一个可选字段。此可选字段可以提供部门或头衔等背景信息,以帮助 Diligent One 用户识别某人。
过滤要导入的记录
默认情况下,我们的 Active Directory 脚本会过滤掉不活动的 Active Directory 用户。在设置机器人时,可以使用 Object Category 参数进一步过滤器导入的记录。不支持使用 ACL脚本 或 SQL 的自定义过滤器。
通讯录和 Diligent One 用户账户不相关
您的联系人簿中的人员无法访问 Diligent One。联系人簿的主要目的是允许 Diligent One 用户从 Active Directory 中查找联系人。
如果 Diligent One 用户也在联系人簿中,则 Diligent One 在分配事项时会显示 Diligent One 用户,而不是其联系人簿中的对应项。这是基于电子邮件地址。
从 Active Directory 以外的系统获取联系人
目前,Diligent 仅提供完整的 Active Directory 解决方案。但是,您可以修改我们的 Active Directory 脚本,或编写自己的脚本,并使用相同的基本过程从其他系统、CRM 或您使用的其他通讯录中提取联系人。有关编写脚本的帮助,请参阅 Analytics 中的脚本。
权限
- 只有 结果管理员 才能查看和管理包含联系人簿的引用集合。
- 在公司中管理 Active Directory 的系统管理员、IT 专业人员或数据管理员需要一个 Diligent One 账户,该账户可以使用 Analytics、创建和管理机器人,并验证数据是否流入结果应用程序。
- 选项 1(更简单) 拥有专业版订阅的 Diligent One 系统管理员,并有权访问 Analytics。
- 选项 2(职责更分开)拥有专业版订阅的 Diligent One 用户 以及 结果管理员 和 机器人 用户 或 机器人管理员,并且有权访问 Analytics。
限制
您的联系人簿受 结果 中的表大小限制。
每个表最多包含:
- 100,000 条记录
- 500 列
说明
您一次最多可以导入 100 列。之后可以通过链接的调查问卷或使用主键从 Analytics 导出的数据来添加更多列。数据列和调查问卷列的总数不能超过 500。元数据列不受此限制。
- 每个字段名 256 个字符,包括空格字符(不适用于单个数据字段)
如果活动用户数超过了每个表 100,000 条记录的 结果 限制,请在设置机器人时使用 ObjectCategory 参数对数据子集进行过滤。
设置首次集成
设置此过程需要两个不同职责的人一起工作。
1.结果管理员 个步骤
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
- 在联系人表中查找表 ID。记录此 ID。您需要把它给下一个人。
说明
如果您有多个通讯录表,只需选择您想要作为联系人表的那个。
- 确保有一个 HighBond API 令牌供同步脚本使用。
如果 HighBond API 令牌不存在,请生成一个。由于令牌绑定到用户账户,而不是您的公司,因此我们建议使用来自通用账户的令牌,而不是您自己的账户。这样可以确保未来如果您离职或更改角色,同步过程不会中断。如果您没有通用账户的访问权限,请与组织中管理 Diligent One 的人员联系并请求他们的帮助。
- 请与公司中负责管理 Active Directory 的人员联系。此人可能是系统管理员或数据管理员。向他们提供以下信息:
- 请确保为您提供帮助的系统管理员具有 Diligent One 账户,已被添加到您需要联系人的 Diligent One 实例中,并且具有完成任务所需的权限。
2.数据管理员/系统管理员步骤
您的同事要求您将 Active Directory 联系人引入 Diligent One。如果您不熟悉 Diligent One,它是一个企业治理软件平台,可创建更强大的安全性、风险管理、合规性和保障。通过允许将 Active Directory 联系人加入 Diligent One,您公司的用户可以更容易地找到利益相关者并将任务和职责分配给他们。反过来,这些人将帮助您的组织管理风险并遵守法律规范。
要完成这些步骤,您将安装Active Directory 联系人机器人工具包,并创建一个任务以定期拉入 Active Directory 数据。然后,您将验证机器人是否正常工作。
说明
Diligent One 中的联系人数据是一份副本。它永远不会改变源数据。
- 如果您还不知道以下信息,请从要求您完成此任务的人处获取:
- 表 ID
- 他们想引入哪个选填字段(例如,标题或部门)
- Diligent One 访问权,包括您完成任务所需的权限
- HighBond API 令牌
- 执行以下步骤以安装 Active Directory 联系人机器人工具包。
从 平台主页 页面 (www.diligentoneplatform.com),选择 应用市场 以将其打开。
如果您已进入 Diligent One,可以使用左侧导航菜单切换到 应用市场。
- 在工具包目录中,选择工具包并选择安装。
此时将显示一个面板,其中包含该工具包的预览。
- 选择安装。
安装可能需要几分钟时间。
结果安装完成后,将显示一条成功消息。
说明
如果在安装过程中出现错误消息,请尝试重新安装。如果第二次安装仍然失败,请联系支持人员。
要查看已安装的内容,您必须导航到 Diligent One 中的特定部分并进行审查。例如,如果工具包包含一个框架和一个集合,则可以转到框架应用程序检查框架,然后转到结果应用程序检查集合。
- 切换到 机器人 应用程序并激活机器人脚本。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 机器人 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到机器人应用程序。
- 查找并打开 Active Directory 联系人集成机器人。
- 选择激活版本。
机器人 从生产模式切换到开发模式。
- 在脚本版本选项卡中,选择 v1。
- 在右侧的版本详情面板中,选择激活。
- 可选。在添加注释字段中,输入要和脚本激活一起显示的任何信息。
- 选择激活 v1。
结果脚本版本已激活并可在生产模式中使用。
- 创建机器人任务。
- 选择机器人应用程序右上角的生产,即可切换回生产模式。
- 在任务选项卡中,选择创建任务。
- 为任务指定一个描述性名称,如“同步 Active Directory 联系人”,然后选择保存。
- 选择全部激活以打开脚本。
- 选择向下箭头
访问脚本参数。 - 输入所需参数。
如有必要,输入可选参数,或保留为空以使用默认值。当您需要表 ID、HighBond API 令牌和同事提供的可选字段时进行这一步。
参数 定义 示例 以“域\用户名”格式输入 Active Directory 用户名。 用户的可分辨名称。此域和“密码”一起被用来向 Active Directory 服务器进行认证。 example/john_smith 输入密码以访问 Active Directory。 指定用户的可分辨名称的密码。此域和“用户”一起被用来向 Active Directory 服务器进行认证。
说明
如果您的 Active Directory 服务器允许匿名连接,则您无需提供密码即可连接。基于您的服务器的安全配置,匿名连接可能能够列出可用的表。但是,此类连接可能无法从列出的部分或所有表中选择数据。有关您的 Active Directory 安全配置的详细信息,请咨询您的公司的管理员。
aStrongPassword 输入 Active Directory 服务器的域名或 IP。 Active Directory 服务器的域名或 IP 地址。这不需要包括 LDAP:\\ 部分,而只需要包括服务器域名或 IP。 192.0.2.255 输入运行 Active Directory 服务器的端口。 运行 Active Directory 服务器的端口。此属性与“服务器”一起被用来指定 Active Directory 服务器。 389 输入可辨别名称的基本部分。 可辨别名称的基本部分,用于将结果限制到特定子树。
指定基本 DN 可以在为大型服务器返回条目时,通过限制需要检查的条目数大大提高性能。
DC=myConnection,DC=com 选择用来连接到服务器以及与服务器通信的 LDAP 版本。 用来连接到服务器以及与服务器通信的 LDAP 版本。对于 LDAP 版本 2 和 3,有效的选项是 2 和 3。 2 选择要使用的认证机制。 要在连接到 Active Directory 服务器时使用的认证机制:
- SIMPLE默认纯文本认证被用来登录服务器
- DIGESTMD5使用更安全的 DIGEST-MD5 认证
- NEGOTIATE将使用 NTLM/协商认证
SIMPLE 选择范围。 是否将搜索范围限制到:
- WholeSubtree整个子树(BaseDN 及其所有后裔)
- SingleLevel单级(BaseDN 及其直接后裔)
- BaseObject基本对象(仅 BaseDN)
提示
限制范围可大大提高搜索性能。
BaseObject 输入要排除的对象类别。 使用此值以导入具有特定对象类别的记录。例如,“Computer” 将只导入对象类别为 “Computer” 的联系人。可以使用管道分隔列表来匹配多个值。
提示
如果活动用户数超过了结果对每个表 100,000 条记录的限制,可以使用 ObjectCategory 参数对数据子集进行过滤。
Computer|Person 选择可选配置字段。 该可选字段帮助识别人员。此值应该由请求您帮助的结果管理员提供给您。默认情况下,我们的 Active Directory 脚本将此选项限制为标题、部门或经理。但是,如果需要更多选项,您可以修改此脚本或创建自己的脚本。 标题 输入在结果应用程序中联系人引用表的控制测试 ID 和数据中心代码。 Diligent One 实例的表 ID 和区域。此值应该由请求您帮助的结果管理员提供给您。 12345@eu 输入 Diligent One 访问令牌。 Diligent One 访问令牌,以便脚本可以使用 Diligent One 进行身份验证。此值应该由请求您帮助的结果管理员提供给您。 - 选择继续。
- 选择计划任务并输入频率。一般来说,晚上就足够了。
- 选择继续。
- 如果要在此任务无论出于何种原因而未运行时通知某人,则请选择失败时发送通知,然后选择应该接收这些电子邮件的人员。这可能是您,也可能是要求您协助完成此任务的结果管理员。
- 选择继续。
- 检查设置。如果需要进行任何更改,请选择其中一个编辑按钮。如果一切正常,请选择确认并创建任务。
测试数据导入
现在机器人已经准备就绪,对其进行测试以确保正常工作。
- 仍然在任务选项卡上,选择您创建的新任务。
- 在任务详细信息面板中,选择立即运行。
任务将在后台运行。您可以在左侧的最新结果下监视其状态。这应只需要一两分钟。
- 当任务指示成功时,它已成功运行。
- 错误和警告将写入 Export_Summary.log,您可以在任务运行详情面板中查看该日志。日志还提供建议以修复源数据。
- 即使任务成功,我们仍然建议查看日志。可能存在数据库数据格式错误和丢失的警告。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
如果您没有看到引用集合,说明您不具备 结果管理员 权限。您必须是 结果管理员 才能继续。Diligent One 系统管理员 可以分配这些权限。
- 请确认引用集合中的记录数是否与您希望从 Active Directory 导入的记录数相同。或者,选择您的通讯录以检查记录。
- 如果一切看起来正常,请告知 结果管理员。他们会执行一些步骤,最后一次请您帮忙。
3.结果管理员 个步骤
此时,您的系统管理员/数据管理员应该已经创建并测试了将自动集成 Active Directory 的机器人。现在您应该激活通讯录以便人们可以使用它。
激活联系人
在 Diligent One 用户可以利用 Active Directory 联系人之前,您需要将此表设置为通讯录。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
- 对于要用作通讯录的表,选择管理联系人。
管理联系人簿侧面板打开。如果此表有任何解释,则管理通讯录面板中有一个解释下拉列表。
选择表将设置联系人簿以使用该表中的所有记录。
选择解释将设置通讯录,以仅使用与在该解释上设置的过滤器匹配的记录。如果没有解释,请继续执行步骤 5。
- 选择名称和电子邮件列。
- 如果使用的是一个可选字段,也在此选择它,并输入它所代表内容的描述性名称(例如,“标题”或“部门”)。Diligent One 用户在系统中查找联系人时将看到此标签和值。
- 选择激活或保存。
在表上设置主键
为了在将来更新此表中的记录,必须设置主键。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
- 对于作为通讯录的表,选择
,然后选择设置。 - 选择主键字段下拉列表并选择主键。建议您现在将此表的主键设置为唯一用户 ID 列。如果您使用的是默认的 Active Directory 同步脚本,那么您应该使用的字段是 ObjectSID。
- 选择保存。
操作完成
您可能想提醒自己返回并检查机器人是否按计划运行其任务。如果日志显示 Active Directory 数据出现警告,那么这是清理数据并确保不会让用户感到疑惑的好机会。请参阅 以获得帮助。
如果组织的许可证数量有限,一旦确定您不再需要许可证,您可以联系许可证管理员,通知他们您的账户可以停用。
修复错误和警告
当机器人运行任务以填充通讯录时,它可能会根据 Active Directory 数据报告错误和警告。
- 错误可能导致任务失败。如果没有,它们可能留在未完成状态。
- 警告不会导致任务失败,但它们反映了可能会让用户感到困惑的数据问题。
无论哪种情况,最好尝试快速解决源数据中的问题。错误和警告将写入 Export_Summary.log,任务运行后您可以在任务运行详情面板中查看该日志。日志还提供建议以修复源数据。
保持联系人的最新状态
如果您将机器人设置为这样做,它将按照您选择的计划将对 Active Directory 的任何更改更新到 Diligent One 中的联系人簿表。您可以手动运行机器人,但无须如此。
查看所有联系人
设置好了通讯录,就可以查看其中的所有人。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
- 选择通讯录的标题。
更改用于联系人簿的表
可以有多个含有联系人的表,但任何时候只有一个表可以是活动的通讯录。通常,在向 Diligent One 用户提供新的联系人列表之前,您可能会使用一个单独的表来测试更改。为此,您需要取消激活当前的联系人表,然后激活一个新表。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
- 找到当前通讯录表,然后选择管理联系人。
管理联系人簿侧面板打开。 - 选择停用。
管理通讯录侧面板关闭。 - 找到要用作通讯录的表,然后选择管理联系人。
管理联系人簿侧面板打开。如果此表有任何解释,则管理通讯录面板中有一个解释下拉列表。解释是捆绑在一起的一组过滤器、可视化效果和统计信息,它们基于集合中的表。
选择表将设置通讯录以使用该表中的所有记录。
选择解释将设置通讯录,以仅使用与在该解释上设置的过滤器匹配的记录。如果没有解释,请继续执行步骤 7。
- 选择名称和电子邮件列。
- 如果使用的是一个可选字段,输入它所代表内容的描述性名称(例如,“标题”或“部门”)。Diligent One 用户在系统中查找联系人时将看到此标签和值。
- 选择激活或保存。
更新通讯录配置
您可以调整通讯录中字段的映射方式,并更改现有联系人簿的可选字段标签。
在 平台主页 页面 (www.diligentoneplatform.com) 中,选择 结果 应用程序以将其打开。
如果您已经进入 Diligent One,可以使用左侧导航菜单切换到结果应用程序。
- 打开特殊集合面板(如果已关闭)。
- 选择参考集合。
- 找到用作通讯录的表,然后选择管理联系人。管理联系人簿侧面板打开。
- 如果此表有任何解释,请选择要使用的解释。如果没有,请继续执行步骤 6。
- 选择名称和电子邮件列。如果要使用一个可选字段,也在此选择它,并输入它所代表内容的描述性名称(例如,“标题”或“部门”)。
- 选择保存。
删除或更新联系人会发生什么情况
只要删除通讯录,或编辑或删除该通讯录中的行,分配给该联系人的项仍将分配给该联系人,但该联系人将变为静态,不再更新。
例如,项目 中的一个操作被分配给了 john.smith@example.com。然后,John 被从联系人中移除。该操作仍分配给 john.smith@example.com,在有人重新分配该操作之前,将保持这样。