• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Integración con Active Directory

10 February, 2014 - Escrito en: zimbra

El tutorial de hoy es bastante demandado por todos nuestros lectores, Oscar Mas nos da hoy una clase maestra y un paso-a-paso de como configurar la Integración de Zimbra con Active Directory.

Muchos clientes, nos preguntan sobre la integración de Active Directory con la plataforma de Zimbra. La verdad es que integrar un sistema de Zimbra con Active Directory, según donde este ubicado el Active Directory y las políticas aplicadas, puede llegar a ser un problema, me explicaré; la integración de Zimbra con Active Directory simplemente es de autenticación, eso quiere decir que lo único que nuestro servidor de Zimbra preguntará a nuestro Active Directory, es el password del usuario.

Imaginemos que el servidor de Zimbra está en la nube y el Active Directory esta ubicado en la empresa. La autenticación de Zimbra, se hace por Internet ya que están ubicados en posiciones geográficas diferentes. Eso quiere decir, que si existiera algún tipo de corte, o nuestro servidor de Zimbra no pudiera conectarse con nuestro Active Directory, nadie podría hacer login y ver sus correos. En cambio, el correo seguiría entrando en nuestro servidor de Zimbra y lo iría ubicando en los buzones de los usuarios del dominio en concreto. Lo que sucede es que Zimbra no hace cache de los passwords de nuestro Active Directory, ya que sería un fallo de seguridad, pero a su vez es un inconveniente. Vamos a ver una ilustración acerca de cómo quedaría en un entorno Multi Server con la autenticación externa desde un Active Directory.

zimbra-ad-portada_little

Cuando integramos nuestro dominio del servidor de Zimbra con Active Directory, no es posible tener cuentas mixtas. O sea, cuentas de nuestro Active Directory y cuentas que usen el LDAP interno, que lleva Zimbra incorporado. Todas las cuentas de correo electrónico del dominio, se ha de enlazar con una cuenta existente del Active Directory.

También es importante saber las políticas restrictivas que tiene el dominio. Ya que si por ejemplo, usan una política en que los usuarios solamente pueden hacer login en determinados equipos de la red, se nos va a complicar la integración de nuestro  Active Directory con Zimbra:

zimbra-ad01

Nosotros vamos a integrar un dominio de correo electrónico que se llama dominio.es y nuestro Active Directory el cual se llama totalmente diferente: ilba.cat. Para que nos situemos, la IP de nuestro Active Directory es la 192.168.100.10  y la IP de nuestro servidor de Zimbra es la 192.168.100.20.

Antes de empezar, verificar que el puerto 3268 de nuestro DC está levantado, este servicio pertenece al catalogo global y es el puerto que nos servirá para autenticar los usuarios con nuestro Active Directory, cabe destacar que esta implementación no usamos el canal seguro de SSL, los passwords irán por la red sin ecriptar. También es importante que no haya el Firewall de Windows habilitado o crear una regla que nos permita el acceso a dicho puerto. Y ya solamente nos queda verificar que el puerto está escuchando,  la comunicación es unidireccional, de nuestro Zimbra al servidor de Active Directory
zimbra-ad02
Antes de empezar revisaremos en que OU ( Unidad Organizativa ) tenemos creado al usuario que usaremos para la autenticación. En nuestro caso será: Oscar Mas como se observa en la imagen.
zimbra-ad03
Una vez verificada la conexión, nos vamos a la administración de Zimbra y creamos el dominio normalmente, sin ningún tipo de parámetro y una vez acabado, iremos transformando la autenticación en dos pasos:

Integración del dominio de correo

Esta parte es donde le indicamos el Catalogo Global y la cuenta de administración que usaremos. Primero hacemos click derecho en el dominio y “Configurar autenticación”:

zimbra-ad04
Le indicaremos al Wizard que nos autenticaremos con un “Directorio activo externo”

zimbra-ad05
Indicamos el dominio del Active Directory, en nuestro caso ilba.cat y la IP de nuestro servidor de Active Directory:

zimbra-ad06

zimbra-ad07
Añadimos al administrador del dominio o una cuenta que le hayamos delegado la autenticación y verificamos la conectividad:

zimbra-ad08

Integración de los usuarios con nuestro Active Directory

A partir de ahora, nuestro dominio (dominio.es), ya se puede autenticar con nuestro Active Directory, solamente nos queda saber el Distinguished Name de cada usuario, para facilitar la autenticación. Para estar seguros y no cometer ningún error, usaremos el ADSI Edit:

zimbra-ad09En el cual podremos observar el Distinguished Name:

zimbra-ad10

Una vez sabido el Distinguished Name, ya nos podemos ir al usuario de nuestro servidor de Zimbra y enlazar nuestro usuario de correo con nuestro Active Directory, para que haga la autenticación con la cuenta deseada:

zimbra-ad11

En la autenticación externa pondremos el resultado del ADSI Edit: CN=Oscar Mas,CN=Users,DC=ilba,DC=cat

zimbra-ad12

Si editamos el dominio, estará de la siguiente manera:

zimbra-ad13

A partir de este momento ya podemos hacer login con nuestra cuenta de correo. Si queremos observar los logs, los veremos en:

[root@zimbra ~]# tail -f /opt/zimbra/log/audit.log
2014-02-09 20:17:57,043 INFO  [qtp1062592280-340:http://127.0.0.1:80/service/soap/AuthRequest] [[email protected];oip=192.168.100.11;ua=zclient/8.0.6_GA_5922;] security - cmd=Auth; [email protected]; protocol=soap;

Falta integrar la GAL con nuestro Active Directory, pero eso lo dejo para otro post 😉

Hay que ser cuidadoso al integrar un servidor de Zimbra con Active Directory. Yo personalmente cuando levando un servidor de Zimbra, lo hago con un dominio ficticio que nuca usaré ( ilba.zcs ), simplemente se usa para tener la cuenta del admin del sistema de Zimbra. Pero si el dominio con el que hemos levantado el servidor de Zimbra, es el mismo con el que vamos a integrar con Active Directory, existe la posibilidad que se corte la comunicación con nuestro servidor de Windows, el cual usamos para autenticar. En este caso tenemos un problema y serio, ya que el admin del sistema de Zimbra, no  podrá logarse en la consola por falta del servidor de autenticación, ya que también lo hemos integrado. Para solventar esta incidencia tenemos el FallBack Authentication.  Pero no lo aconsejo, es mejor levantar el servidor de Zimbra siempre con un dominio ficticio.

Ventajas de usar este método

Zimbra permite tener cada dominio autenticando de un lugar distinto, por lo tanto podríamos tener un entorno local, con Zimbra y AD en la misma red, o Data Center, para dominio.es y para cliente.com autenticar mediante la autenticación local de Zimbra, os dejo una ilustración para que se entienda:

zimbra-ad-portada2_little

Esperamos que os sirva de ayuda, como siempre un saludo.

Filed Under: zimbra Tagged With: zimbra active directory, zimbra ad, zimbra windows

Reader Interactions

Comments

  1. Carlos Casas says

    10 July, 2014 at 22:45

    Excelente post! muy bien explicado.

    Tengo tres dudas:

    1. dices que “no es posible tener cuentas mixtas. O sea, cuentas de nuestro Active Directory y cuentas que usen el LDAP interno”. Pero si se pusiera un servidor en la mitad, con un servicio tipo LSC (http://lsc-project.org/), que se alimente de las dos fuentes (AD y LDAP de Zimbra), se podría decir que se pueden crear cuentas de correo que no necesariamente deben ser cuentas del AD, cierto? Estoy en este momento investigando al respecto pero no tengo entorno de pruebas, y sería genial hacer algo asi.

    2. Esculcando en la configuración de Zimbra, encuentro la opcion igual a la de tu penultima imagen. eso significa que podria ser opcional la autenticacion por AD, es decir, si no pongo los parametros DN?

    3. Las cuentas creadas en Zimbra antes de conectarse a AD que no sean miembros del dominio siguen funcionales?

    Reply
  2. Fredy Ruiz says

    7 August, 2014 at 18:47

    Saludos

    Has puesto en produccion lo siguiente?:

    Poder cambiar la clave del usuario(del AD) por la interfaz del zimbra, sin tener que recurrir al AD directamente?

    Reply
    • Jorge de la Cruz says

      7 August, 2014 at 20:29

      Buenas tardes Fredy,
      Solamente se puede mediante un Script que cambia en el AD, que se puede ejecutar por PHP, Powershell, etc. Incluso muy elaborado podría llegar a embeberse en el Interfaz propio de Zimbra, pero nunca lo ví de esta última forma.

      Un saludo

      Reply
  3. jorge says

    3 July, 2015 at 19:08

    Saludos Oscar, Me llamo la atencion que indicas que la integración zimbra – directorio se limita a solo la clave.

    Con los metodos e AutoProv (EAGER – LAZY) no logramos aparte del aprovisionamiento inicial la sincronizacion constante con el directorio?

    Reply
    • LinuxCuba says

      8 March, 2016 at 21:41

      Esto es correcto, y así lo tengo configurado yo, integración con AD, y autoprovision EAGER, para el aprovisionamiento de las cuentas, es decir al crear una cuenta en el AD y agregarle el parámetro mail, consigo que se cree en el zimbra, así las cuentas de AD que no tienen el parámetro mail no se crean en zimbra. Lo de llenar el DN nunca me ha hecho falta y todo funciona sin problema, igualmente la cuenta de admin que no existe en el AD también funciona, siento el dominio de zimbra el mismo del AD, uso Zimbra 8.6, y el AD es un servidor Samba 4. Salu2.
      PD: Me gustaría saber como es eso de la FallBack Authentication. y si salio por fin el otro articulo de como integrar el GAL con el AD.

      Reply
      • Yoinier Hernandez Nieves says

        15 December, 2016 at 21:30

        Yo tengo configurado ambos, y solo me funciona la importación inicial, luego creo usuarios pero no me los hace, solo hace lo siguiente en el log.

        2016-12-15 16:53:41,189 INFO [AutoProvision] [] autoprov – Auto provisioning accounts on domain conalza.co.cu
        2016-12-15 16:53:41,208 INFO [AutoProvision] [] autoprov – 0 external LDAP entries returned as search result
        2016-12-15 16:53:41,208 INFO [AutoProvision] [] autoprov – Auto Provisioning has finished for now, setting last polled timestamp: 20161215215341.191Z
        2016-12-15 16:53:41,212 INFO [AutoProvision] [] autoprov – Sleeping for 60000 milliseconds.

        No me crea mas cuentas.

        Estoy usando unidades organizativas en cascadas, por ejemplo, cree una unidad organizativa EMPRESA, dentro DEPARTAMENTOS{TECNICA, COMERCIAL} y dentro otra llamada USUARIOS.

        El script del autoprov

        md domain.com zimbraAutoProvMode EAGER
        md domain.com zimbraAutoProvAuthMech LDAP
        md domain.com zimbraAutoProvLdapURL “ldap://xxx.xxx.xxx.xxx:389”
        md domain.com zimbraAutoProvLdapAdminBindDn “CN=Administrador,CN=Users,DC=domain,DC=local”
        md domain.com zimbraAutoProvLdapAdminBindPassword s3cr37
        md domain.com zimbraAutoProvLdapSearchBase “ou=EMPRESA,dc=domain,dc=local”
        md domain.com zimbraAutoProvLdapSearchFilter “(cn=%u)”
        md domain.com zimbraAutoProvLdapBindDn “[email protected]”
        md domain.com zimbraAutoProvAccountNameMap “samAccountName”
        md domain.com +zimbraAutoProvAttrMap description=description
        md domain.com +zimbraAutoProvAttrMap displayName=displayName
        md domain.com +zimbraAutoProvAttrMap givenName=givenName
        md domain.com +zimbraAutoProvAttrMap cn=cn
        md domain.com +zimbraAutoProvAttrMap sn=sn
        md domain.com zimbraAutoProvNotificationFromAddress [email protected]
        md domain.com zimbraAutoProvNotificationSubject “Nueva cuenta creada”
        md domain.com zimbraAutoProvNotificationBody “Su cuenta ha sido creada automaticamente. Su correo es ${ACCOUNT_ADDRESS}.”
        md domain.com zimbraAutoProvBatchSize 40
        ms mx2.domain.com +zimbraAutoProvScheduledDomains “domain.com”
        ms mx2.domain.com zimbraAutoProvPollingInterval “1m”
        exit

        Gracias

        Yoinier

        Reply
  4. Jonnathan says

    13 January, 2016 at 18:41

    Excelente información muy detallada, sera posible que publiquen información detallada sobre integración de Zimbra contra un LDAP externo, seria de muchísima ayuda.
    Gracias.

    Reply
  5. calex28 says

    5 March, 2016 at 22:36

    Saludos, se me presento el siguiente escenario, un zimbra con 1000 cuentas aproximadamente,
    un active directory con muchos mas usuarios, me piden que integre el zimbra al active directory.
    Cuales pudieran ser las consecuencias de esa integración?
    Los nombres de las cuentas del zimbra deben ser los mismos que el de los usuarios del AD?
    Gracias!!!

    Reply
    • LinuxCuba says

      8 March, 2016 at 21:43

      Mira me comentario anterior, usando autoprovision más integración de zimbra + AD, logras que las cuentas del AD se creen en el zimbra y sean las mismas. Salu2.

      Reply
    • Jon says

      13 March, 2017 at 15:07

      lograste resolverlo?
      tengo un escenario similar y no se por donde partir… tengo un zimbra con 500 cuentas y un AD con los mismos 500 mas otros 200.
      Puedo cambiar en mi dominio activo el método de autenticación sin miedo a perder nada?, o lo estoy haciendo mal… y debo reimplementar desde cero para no tener problemas?

      Gracias!

      Reply
  6. Juan Reyes says

    7 May, 2016 at 19:02

    Al tener integrado el ZIMBRA con el ACTIVE DIRECTORY de Windows, se podrá también compartir los grupos creados en el ACTIVE DIRECTORY al ZIMBRA para facilitar las opciones de correo dentro de una empresa???

    Reply
  7. Carolina Celeita says

    2 September, 2017 at 17:50

    Hola, quisiera pedirte ayuda, mira que yo tengo configurado actualmente el zimbra con autenticación externa a mi Directorio Activo, pero requiero que ahora mi dominio se autentique de forma local; realice la configuracion contratia, en el dominio de pasarlo a autenticacion local y reinicie servicios, servidor, pero cuando voy a cambiar la contraseña de alguno de mis buzones me dice que “Permiso Denegado” sigue autenticandose con el directorio activo, debo realizar algun procedimiento adicional?

    Reply
    • Jorge de la Cruz says

      3 September, 2017 at 8:42

      Saludos Carolina,
      Umh, puedes probar a cambiar la pass como admin, y luego que el usuario se loguee con la nueva pass e intente poner la suya ya.

      un saludo

      Reply
  8. Mario Pinto says

    3 October, 2018 at 21:38

    Jorge buenas tardes, tengo la siguiente pregunta, realice todos los pasos y bien, pero el usuario se puede loguear con la contraseña ldap y tambien con la contraseña que tenia antes en ldap de zimbra debo desactivar el interno?, muchas gracias.

    Reply
  9. Fede Valido says

    28 August, 2019 at 8:01

    Hola Jorge, buenos días.
    Tenemos diferentes dominios de correo diferentes en la misma empresa y cada uno tiene su active directory con esos dominios. Piden integrar todos esos dominios en uno sólo que ya existe y que se haga con subdominios. Como se podría plantear?.

    Reply
  10. Andrés says

    20 November, 2019 at 17:15

    Buen día Joge, gracias por tus post, disculpa sabes si hay algún impedimento o algún cambio para la integración entre Zimbra Collaboration y el AD de WIndows Server 2019?

    Reply
  11. Ruben says

    23 March, 2022 at 13:51

    Buenas Jorge, logre la integracion perfectamente pero presento un problema a la hora de que los usuarios intentan cambiar su contraseña por webmail este continua dando error via web.Hay alguna solucion

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

February 2014
M T W T F S S
 12
3456789
10111213141516
17181920212223
2425262728  
« Jan   Mar »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz