AD同期ツールの管理

AD同期ツールは、Windows、Linux、またはmacOSシステムで実行して、Active Directory(AD)またはLDAPサーバーとZoomアカウントの間でユーザーとグループを同期できるコマンドラインツールです。このツールを使用すると、LDAP / ADシステムでユーザーとグループの変更があった場合に、Zoomアカウントのユーザーとグループを自動的に管理できます。

ツールはコンソールで実行され、GUIまたはウェブインターフェースは含まれません。設定はプロパティファイルを使用して構成され、ログファイルを確認して詳細の変更を表示したり、エラーをトラブルシューティングしたりできます。

AD同期ツールを使用すると、LDAP / AD サーバーの変更に基づいてユーザーを作成、更新、無効化、削除し、Zoomユーザーのメールを更新(新しいメールドメインは関連ドメインである必要があります)し、パスワードが変更、削除、無効になった場合にユーザーをサインアウトできます。このツールを使用すると、Zoomグループの作成、更新、削除に加えて、グループメンバーの追加や削除も可能になります。

AD同期ツールは、以下の属性をサポートします。

ユーザー:

グループ:

AD同期ツールを使用するための要件

目次

AD同期ツール向けのサーバー間OAuthアプリを作成する方法

ユーザー編集権限を確認する

このアプリを作成するには、ユーザーは「User:Edit」権限が必要です。

  1. Zoomウェブポータルに、管理者またはロール管理の編集権限を持つユーザーとしてサインインします。
  2. ナビゲーションメニューで、[ユーザー管理]、[ロール] の順にクリックします。
  3. [すべて] タブで、確認するロールタイプの名前をクリックします(例: 管理者)。
  4. [ユーザーと権限の管理] で、このロールに [ユーザー] に対する [編集] 権限があることを確認します。

詳しくは、ロール管理をご覧ください。

アプリを作成する

Zoom App Marketplaceでツールのサーバー間OAuthアプリを作成する必要があります。User:Edit権限を持つユーザーのみがこのタスクを完了できます。

  1. Zoom App Marketplaceにサインインします。
  2. 右上隅の [開発] をクリックしてから、[サーバー間アプリを構築] をクリックします。
  3. アプリ名を入力して [作成] をクリックします。
  4. [アプリ認証情報] タブで、アカウントID、クライアントID、クライアントシークレットを表示します。これらの認証情報を使用して、Zoomで認証します。
  5. [情報] タブに、簡単な説明、会社名、開発者の連絡先情報(アクティベーションに必要な名前とメールアドレス)など、アプリに関する情報を追加します。
  6. [スコープ] タブで [スコープを追加] をクリックし、以下のスコープを追加します。
    1. [ユーザー]、[ユーザー情報の表示とユーザーの管理] の順にクリックし、[ユーザーのトークンを削除] のスコープを選択します。
    2. [SCIM2]、[Zoom SCIM2 APIを呼び出す] の順にクリックしてから、[Zoom SCIM2 APIを呼び出す] のスコープを選択します。
    3. [完了] をクリックします。
    4. [続行] をクリックします。
  7. [アクティベーション] タブでアプリを有効にします。

AD同期ツールのクイックスタート

  1. JDKバージョン17以降をインストールし、以下のコマンドを実行して Java が正しくインストールされていることを確認します。
    java -version
  2. 次のロケーションからzoomadsynctool.zipファイルを取得します。 https://cdn.zoom.us/prod/tools/zoomadsynctool.zip
  3. zoomadsynctool.zipファイルを解凍します。
  4. config.propertiesファイルをバックアップおよび更新します。これは構成セクションで説明されています。
  5. ツール構成ファイルの機密情報を保護する秘密コードを用意します。この秘密コードはツールを実行するたびに必要になります。
  6. 以下のコマンドを実行して、ツールの初期化設定を完了します。
    bin/adtool.cmd setup
  7. 次のコマンドを実行して、config.propertiesファイルの正確性と同期の結果を検証します。
    bin/adtool.cmd preview
  8. config.propertiesファイルとLDAP / ADのユーザー / グループを修正し、プレビューコマンドを再度実行して期待通りの結果になるかどうかを検証します。
  9. 構成が正しく、プレビューコマンドが期待する結果を出した場合、次のコマンドを実行して同期操作を開始します。
    bin/adtool.cmd sync
    : ユーザーがActive Directoryに存在しない場合、同期を実行するか、コマンドを開始するとZoomアカウントから既存のユーザーが削除されるか非アクティブ化されます。Zoomアカウント構成を参照してください。
    zoom.allow.delete.missing.user
    : 大量のデータを同期する場合、このコマンドの実行には時間がかかります。実行中に追加の操作を実行することは避けてください。
  10. (オプション) 次のコマンドを実行して、LDAP / ADシステムの変更を継続的に監視および同期します。
    bin/adtool.cmd start
    : AD同期ツールをデーモンサービスとして起動します。40分ごこにインクリメンタル同期が継続して実行されます。パスワード変更イベントも監視されます。
  11. コマンド実行が失敗した場合は、ログファイルを確認してください。

AD同期ツールの設定方法

config.propertiesファイルには、ツールが同期を実行する方法を決定するパラメータのセットが含まれています。次の2種類の同期を実行できます。

ファイルの以下のセクションの値を更新する必要があります。

: このファイルに認証情報を追加しないでください。

Zoom設定(更新された値が必要)

同期オプション(更新された値が必要)

LDAP / AD設定(更新された値が必要)

このツールは複数の LDAP / AD サーバー接続をサポートします。値「n」はLDAP サーバーのインデックスを特定します。nの値は「0」から始まります。

属性マッピング(更新された値が必要)

:

ログ設定

同期コマンド

setup

Zoom認証とLDAP認証の認証情報を設定します。一部の認証情報を変更する場合は、
セットアップコマンドを実行して更新できます。このコマンドを実行すると、ZoomアカウントID、
クライアントID、クライアントシークレット、ADユーザー名およびパスワードを入力するよう求められます。

セットアップフロー:

  1. シークレットコードを入力します。
  2. シークレットコードを確認します。
  3. ZoomアカウントID(サーバー間OAuthアプリからコピー)を入力します。
  4. ZoomクライアントID(サーバー間OAuthアプリからコピー)を入力します。
  5. Zoomクライアントシークレット(サーバー間OAuthアプリからコピー)を入力します。
  6. LDAPサーバーのユーザーDN(distinguishedName)を入力します。
  7. LDAPサーバーのユーザーパスワードを入力します。
    : シークレットコード、クライアントシークレット、パスワードは編集時には表示されません。

start

AD同期ツールをサービスとして起動します。最初に完全同期が実行され、ツールをシャットダウンするまで40分ごとにインクリメンタル同期を実行するジョブが開始します。さらに、ツールはパスワード変更イベントを監視します。このコマンドを使用すると、システムにタスクスケジューラやCRONを作成する必要がなくなります。

preview

Zoomアカウントを変更せずに同期結果をプレビューできます。ツールのオプションが期待どおりに機能することを確認するのに役立ちます。

reset

このツールの設定をリセットします。ローカル設定とツールのキャッシュデータをすべて消去します。何らかの理由でこのツールの実行に失敗した場合は、リセットコマンドを実行すると機能するようになります。

sync

LDAPからZoomに1回の完全同期またはインクリメンタル同期を実行します。完全同期を実行する前にプレビューを実行し、結果を事前確認することをおすすめします。完全同期が実行された後、インクリメンタル同期が実行されます。完全同期を実行するには、「--all」オプションを追加して同期コマンドを実行します。

monitor

ユーザーのパスワード変更イベントを監視し、LDAP / AD のパスワードが変更された場合には、該当するZoomユーザーをすべてのデバイスから強制的にサインアウトします。このツールは、LDAP / ADユーザーのパスワードが変更されたイベントを監視しますが、LDAP / ADユーザーのパスワード自体を取得することはできません。

test

設定が機能しているかどうかをテストします。認証情報を使用して、LDAP / ADサーバーとZoomの接続と認証をテストします。

AD同期ツールのコマンド実行例

コマンド実行スクリプトのパターンは、bin/{script file} {command}です。

ツールのヘルプ / バージョン情報の例

ツールのヘルプ情報を表示する。

bin/{script file} -h
bin/{script file} --help

ツールのバージョン情報を表示する。

bin/{script file} -v
bin/{script file} --version

セットアップコマンドのヘルプ情報を表示する。

bin/{script file} setup -h
bin/{script file} setup --help

ツールの設定例

デフォルトモードでツールを設定する。

bin/{script file} setup

サービスモードでツールを設定する。

bin/{script file} setup --service

ツールをリセットする。

bin/{script file} reset

ツール実行の例

ツールをデフォルトモードで実行する。

bin/{script file} start
bin/{script file} sync
bin/{script file} preview
bin/{script file} monitor
bin/{script file} test

サービスモードでツールを実行する。

bin/{script file} {command} --service

サービスとしてのツールを実行する方法(Windows)

前提条件:

以下のコマンドを実行して、サービスモードを設定します(:「bin/adtool.cmd setup」を実行するとサービスモードは削除されます)。

bin/adtool.cmd setup --service

システム起動後に自動的に起動させる方法(Windows)

  1. [スタート] メニューで [Windows管理ツール] に移動してから、[タスクスケジューラ] をクリックします。
  2. [操作] メニューで [タスクを作成] をクリックします。
  3. [一般] タブで以下の手順に従います。
    1. 「ADSyncToolTask」のように、タスク名を入力します。
    2. [セキュリティオプション] で [ユーザーがログインしているかどうかにかかわらず実行] オプションと [最上位の特権で実行] チェックボックスを選択します。
  4. [トリガー] タブをクリックして以下の手順に従います。
    1. [新規] をクリックします。
    2. [タスクを開始] ドロップダウンで [スタートアップ時] を選択します。
    3. [OK] をクリックします。
  5. [操作] タブをクリックして以下の手順に従います。
    1. [新規] をクリックします。
    2. [操作] ドロップダウンメニューで、[プログラムを開始] を選択します。
    3. [参照] をクリックして、binディレクトリのstart.batファイルを選択し、[開く] をクリックします。
    4. [OK] をクリックします。
  6. [条件] タブをクリックして以下の手順に従います。
    1. [電源] で [コンピュータをAC電源で使用している場合のみタスクを開始] の横にあるチェックボックスのチェックを外します。
    2. [OK] をクリックします。
  7. [設定] タブをクリックして以下の手順に従います。
    1. [タスクのオンデマンド実行を許可] チェックボックスはオンにしたままで、他のすべてのチェックボックスのチェックを外します。
    2. [OK] をクリックします。
      このツールは次回のシステム再起動で自動的に開始します。

AD同期ツールのログファイル

ログファイルを使用して同期されたレコードの詳細を確認し、失敗した同期のデバッグに役立てます。ログファイルは1種類につき1日最大1件生成できます。Zoom AD同期ツールを同じ日に複数回実行すると、その実行からの情報はその日の早期に生成されたファイルに追加されます。

異常データファイル

異常データファイルを使用して、完全同期中の異常なユーザー / グループデータの詳細を表示します。

AD同期ツールのセキュリティ

ADFSのSSL / TLS接続を有効にする

ポート636経由でLDAPSを使用し、SSLを使用してActive Directoryサーバーに接続している場合、SSL証明書を取得してインストールする必要があります。でなければ次のエラーが発生する可能性があります。

「SSL / TLSがまだアクティブな接続でない場合、サーバーが整合性チェックをオンにするにはバインドが必要です...」

または

「sun.security.provider.certpath.SunCertPathBuilderException: リクエストされたターゲットへの有効な証明書パスが見つかりません。」

SSL証明書の取得とインストール

SSL証明書をインポートし、TLS経由でAD同期ツールを接続するには:

  1. Windows Management Server Managerを開きます。
  2. [ツール] で、[認証局] を開きます。
  3. [発行された証明書] で、目的の証明書を右クリックします。
  4. [プロパティ] をクリックします。
  5. [詳細] タブをクリックします。
  6. [ファイルにコピー] をクリックし、エクスポートに [Base-64 encoded x.509 (.cer)] を選択します。
  7. [次へ] をクリックして証明書をエクスポートします。
  8. エクスポートした証明書をローカルデバイスストレージにコピーします(例: D:\ca.cert)。
  9. コマンドコンソールを開き、次のディレクトリ変更コマンドを実行して、Java JDK binの場所にアクセスします。
    cd C:\Program Files\Java\jdk-17\bin
    : このフォルダは上記と同じパスに含まれていない場合があり、実際のフォルダパスが異なる場合はコマンドを変更する必要があります。
  10. 以下のコマンドを実行して証明書を新しい保存場所にコピーします。
    keytool.exe -importcert -keystore ..\jre\lib\security\cacerts -storepass changeit -file D:\ca.cer -alias myca
    : コマンドの構造は、次の内容に基づいています。
  11. 完了すると、証明書はインポートされインストールされます。LDAP/AD URLをldaps://[address]:636に更新します。