Disclaimer · Active Directory en LDAP

De gegevens staanin eigen huis.De handtekening ook.

De naam, de functietitel, de afdeling en het doorkiesnummer staan in Active Directory. Om ze in elke handtekening te krijgen, verlangen de meeste aanbieders synchronisatie naar de cloud. Conbool niet: een agent op een gewone server in het domein leest de directory en meldt de personen naar buiten toe. Geen Entra ID en geen inkomende openstelling.

Waarom de handtekening op de directory stukloopt

Vier punten waarop het in de praktijk vastloopt.

Geen Entra ID, en toch een voorwaarde

Wie postbussen in eigen huis draait of de directory bewust niet aan de cloud van Microsoft koppelt, vindt in vrijwel elk productblad dezelfde zin: de gegevens van personen komen uit Entra ID. Daarmee wordt synchronisatie naar de cloud een voorwaarde voor een handtekening.

Een weg van buiten naar de directory

Het alternatief is toegang van buiten tot de domeincontroller, via een opening in de firewall of een naar buiten gebrachte LDAP-toegang. Dat is de weg die niemand wil en waarvoor bij een controle telkens de onderbouwing ontbreekt.

Transportregels kennen geen velden

Een regel in Exchange hangt een vaste tekst aan. Zij vult geen functietitel, geen afdeling en geen doorkiesnummer in, zij belandt onder geciteerde antwoorden, en met meerdere talen en uitzonderingen wordt het geheel onoverzichtelijk.

Er wordt twee keer bijgehouden

Waar de handtekening haar eigen lijst met personen bijhoudt, lopen die twee uiteen. Een overstap naar een andere afdeling staat in de directory, in de handtekening staat de oude, en de ontvanger merkt het als eerste.

Hoe de weg in plaats daarvan loopt

Drie stappen, en daarna houdt de directory de handtekening bij.

1. Een agent op een gewone server

De agent voor de directory draait als dienst op een gewone server in het domein, niet op de domeincontroller. Hij meldt zich aan met het account waaronder hij draait, en er wordt nergens een wachtwoord bewaard.

2. Naar buiten melden, nooit naar binnen

De agent belt Conbool, en Conbool belt de agent nooit. Naar buiten staat er niets open: geen opening in de firewall naar binnen, geen naar buiten gebrachte domeincontroller en geen toegang van buiten tot de directory.

3. De handtekening op de gateway

Uitgaande post loopt via de gateway, en daar ontstaat de handtekening op de server met de velden van de persoon. Op elk apparaat gelijk, zonder installatie op de werkplek en zonder wijziging aan de MX.

Wat deze weg kenmerkt

Zes punten die in het dagelijks werk tellen.

Veertien velden per persoon

De weergavenaam, de voornaam, de achternaam, de functietitel, de afdeling, het telefoonnummer, het mobiele nummer, de kamer, de straat, de plaats, de provincie, de postcode, het land en het faxnummer, met de tweede adressen en de stand van het account erbij. Welk kenmerk welk veld vult, is per veld aan te passen.

Zonder het recht op wachtwoordgegevens

Er wordt gelezen met gewone leesrechten. Voor het bijhouden van wijzigingen komen daar twee rechten op het domein bij. Het recht waarmee wachtwoordgegevens uit de directory te lezen zouden zijn, hoort daar uitdrukkelijk niet bij en wordt niet gevraagd.

Tweede adressen tellen als dezelfde persoon

Extra adressen komen als alias mee. Dat bepaalt of een bericht dat onder het tweede adres is verstuurd zijn handtekening krijgt, en het voorkomt dat één mens twee keer als gebruiker wordt geteld.

Groepen met hun nesting

Groepen uit de directory dienen als doelgroep voor sjablonen en beleid. Geneste groepen worden volledig uitgewerkt, zodat een groep met drie vermeldingen zeven personen kan opleveren.

Een proefronde vóór elke schrijfhandeling

Na elke wijziging aan de afbakening draait de agent eerst droog en laat zien hoeveel personen erbij zouden komen, zouden wijzigen of zouden vervallen. Zou meer dan tien procent vervallen, dan stopt hij de ronde en schrijft hij niets.

Ook voor LDAP en voor de eigen serverruimte

Dezelfde agent leest OpenLDAP en verwante directories. En wie de verwerking in eigen huis moet houden, draait Conbool als installatie in het eigen rekencentrum; dan blijft de hele keten onder eigen beheer.

Twee wegen naar dezelfde velden

Synchronisatie naar de cloud of een agent die naar buiten meldt.

 
Met Conbool
De gebruikelijke weg via de cloud
Entra ID nodig
nee
ja, met synchronisatie erbij
Inkomende openstelling naar de directory
geen
geen, maar wel de synchronisatie
Velden uit de eigen directory in de handtekening
ja, rechtstreeks
pas na de synchronisatie
Andere directories met LDAP
ja
zelden
Draaien in het eigen rekencentrum
mogelijk
nee

Uitspraken over de gebruikelijke werkwijze volgen de openbaar gedocumenteerde voorwaarden van gangbare handtekeningdiensten die persoonsgegevens uit Entra ID halen.

Veelgestelde vragen

Is Entra ID nodig voor handtekeningen uit Active Directory?
Nee. De agent leest de eigen Active Directory en meldt de personen naar buiten toe aan Conbool. Synchronisatie met de cloud van Microsoft is daarvoor niet nodig. Wie Entra ID gebruikt, kan die er daarnaast aan koppelen; beide naast elkaar mag.
Welke rechten heeft de agent in de directory nodig?
Leesrechten op de gebruikersobjecten in de gebieden die de afbakening noemt. Voor het bijhouden van wijzigingen komen op het domein twee rechten voor het ophalen van wijzigingen erbij. Het ruimere recht waarmee wachtwoordgegevens te lezen zouden zijn, wordt niet gevraagd. Ontbreken die twee rechten, dan draait de agent zonder het bijhouden van wijzigingen door en vergelijkt hij telkens het geheel.
Moet er een poort in de firewall open?
Naar binnen niets. De agent bouwt de verbinding zelf op, naar buiten over HTTPS. Met de domeincontroller praat hij over LDAP met TLS op poort 636, en dat blijft in het interne netwerk.
Waar draait de agent?
Als dienst op een gewone server in het domein, niet op de domeincontroller. Bij het inrichten vraagt hij om een sleutel om aan te melden, en de rest zoekt de assistent zelf uit. Meerdere agenten per organisatie mogen, bijvoorbeeld voor twee domeinen of twee vestigingen.
Wat gebeurt er als de afbakening verkeerd staat?
Na elke wijziging draait de agent een proefronde en schrijft hij niets tot u vrijgeeft. Daarnaast stopt hij elke ronde waarin meer dan tien procent van de personen zou vervallen. Een te krap gezet gebied verwijdert daarmee niet de halve verzameling.
Werkt dit ook met OpenLDAP?
Ja. Dezelfde agent leest OpenLDAP en verwante directories. De inloggegevens staan daarbij naast de agent op de machine en niet bij Conbool, want wie de weg naar binnen vermijdt, moet de sleutel daarvoor niet naar buiten geven.
Moet de MX-record worden omgezet?
Nee. De MX stuurt de inkomende weg, en de handtekening ontstaat op de uitgaande. Een verbinding voor uitgaande post in Exchange leidt die post via Conbool, en de inkomende weg blijft ongewijzigd.

Verwante oplossingen

Bekijken op uw eigen directory

Wij richten de agent in een testomgeving in en tonen de eerste proefronde met echte personen, voordat er iets wordt weggeschreven.