Федеративный доступ
Назначение
Федеративный доступ позволяет устанавливать доверительные отношения между организациями, использующими разные инсталляции IVA Mail.
После настройки федерации пользователи могут:
-
получать информацию о доступности пользователей внешней организации (Free/Busy);
-
получать доступ к общим почтовым и календарным папкам внешней организации.
Ограничения
Федеративный доступ предназначен только для взаимодействия между независимыми серверами IVA Mail.
Нельзя использовать федеративный доступ:
-
между доменами одного сервера;
-
между серверами, входящими в кластер IVA Mail.
Для таких серверов доверительное отношение существует автоматически.
Архитектура работы
Для взаимодействия между организациями создается точка доступа, описывающая внешний сервер.
При обращении к ресурсам внешней организации сервер IVA Mail:
-
Подключается к удалённому серверу.
-
Выполняет аутентификацию от имени специального аккаунта-агента.
-
Получает информацию о доступности пользователей или предоставляет доступ к общим папкам.
Для подключения используется протокол IMAP с расширением STARTTLS через порт 143.
Создание точки доступа
Для создания точки доступа:
-
Перейдите в раздел Настройки → Сеть → Федеративный доступ.
-
Укажите имя точки доступа в поле Имя новой точки доступа.
-
Нажмите Создать точку доступа.
После создания откроется страница настройки точки доступа.
Параметры точки доступа
| Параметр | Описание |
|---|---|
Комментарий |
Произвольное описание удалённого сервера или организации. |
Обслуживаемые домены |
Список доменов и псевдонимов доменов, обслуживаемых удалённым сервером. Указанные домены используются при обращении к ресурсам удалённой организации. |
IP-адрес внешнего сервера |
IP-адрес удаленного сервера IVA Mail. Через данный адрес будет устанавливаться соединение с доверенным сервером. |
Имя агента |
Имя служебного аккаунта, используемого для доступа к ресурсам удалённого сервера. |
Пароль агента |
Пароль служебного аккаунта. Пароль используется для аутентификации при подключении к удалённому серверу. |
Аккаунт агента
Для работы федеративного доступа на удалённом сервере должен существовать специальный аккаунт-агент.
Аккаунт агента должен:
-
существовать на удалённом сервере;
-
иметь административные права, позволяющие открывать папки других аккаунтов;
-
использоваться только для межсерверного взаимодействия.
Для повышения безопасности рекомендуется ограничить доступ аккаунтов агента с помощью белого списка IP-адресов, разрешив подключения только от доверенного сервера в настройках аккаунта (подробнее см. в разделе Аккаунты).
Доступ к общим папкам
Для предоставления доступа к общим папкам внешним пользователям необходимо настроить права доступа (ACL) на соответствующих папках.
После настройки пользователь может открыть папку удалённого сервера, указав её полное имя в формате:
~user@domain/mailbox
где:
-
user — владелец папки;
-
domain — домен, указанный в списке обслуживаемых доменов точки доступа;
-
mailbox — имя папки.
Пользователю доступны:
-
просмотр списка папок;
-
чтение сообщений;
-
запись сообщений.
Недоступны:
-
создание папок;
-
удаление папок;
-
переименование папок;
-
изменение прав доступа.
Доступность пользователей (Free/Busy)
После настройки федеративного доступа пользователи смогут получать информацию о занятости пользователей удалённой организации при планировании событий календаря.
В текущей реализации IVA Mail для получения информации Free/Busy дополнительные права доступа на удалённом аккаунте не требуются.
Рекомендации
| Для предотвращения случайных блокировок рекомендуется добавить IP-адреса доверенных серверов в список "Неблокируемые IP-адреса" (подробнее см. в разделе Блокировки). |