// DevOps
Подключение Jitsi Meet к Active Directory: Полное руководство по настройке и отладке
Опубликовано 22.09.2026
Jitsi Meet — открытая платформа для видеоконференций. Её можно подключить к Active Directory (AD), чтобы сотрудники входили под корпоративными учётными записями: пользователей не нужно заводить отдельно, а отключение учётной записи в AD сразу закрывает доступ к конференциям.
В руководстве разобрано подключение Jitsi Meet в Docker к AD на Windows Server 2016 и порядок отладки, который помогает быстро найти причину ошибки. Установка Jitsi в Docker описана в статье «Как установить Jitsi Meet на свой сервер с помощью Docker», сравнение с облачными сервисами — в статье «Jitsi Meet против Google Meet». Если вместо AD используется Linux-каталог, см. статью о FreeIPA.
Важно: без шифрования пароли пользователей передаются по сети открытым текстом. Для проверки схемы это допустимо, но в рабочей системе нужен LDAPS (порт 636) с корректным сертификатом — настройка приведена ниже.
Подготовка Active Directory
Нужна отдельная служебная учётная запись (bind-аккаунт), от имени которой Prosody ищет пользователей в каталоге.
1. Создаём bind-аккаунт
В консоли Active Directory Users and Computers создайте пользователя, например:
- Name =
bind - SamAccountName =
binduser
- Name =
Задайте длинный случайный пароль и снимите флаг User must change password at next logon.
Через мастер делегирования (Delegate Control) выдайте права «Read all user information» на нужное подразделение (OU).
2. Получаем DN пользователя
На контроллере домена выполните в PowerShell:
Get-ADUser -Identity "binduser" -Properties DistinguishedNameПример вывода:
CN=bind,CN=Users,DC=example,DC=localЭто значение DistinguishedName понадобится при настройке Jitsi.
3. Временно ослабляем требования к подписи LDAP (только для проверки)
Если при подключении по ldap:// появляется ошибка Strong auth required, контроллер требует подписи LDAP. Для проверки схемы можно временно ослабить требование:
Set-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" -Name "LDAPServerIntegrity" -Value 1
Restart-Service NTDS -ForceЗначение 1 означает «подпись по согласованию» (Negotiate signing). После проверки верните значение 2 и переходите на LDAPS: оставлять ослабленную политику на контроллере домена нельзя.
Настройка Jitsi Meet в Docker
В каталоге docker-jitsi-meet добавьте параметры LDAP в файл .env (имена переменных — по env.example проекта):
ENABLE_AUTH=1
AUTH_TYPE=ldap
LDAP_URL=ldap://your-dc.example.com:389/
LDAP_BASE=DC=example,DC=local
LDAP_BINDDN=CN=bind,CN=Users,DC=example,DC=local
LDAP_BINDPW=YourBindPassword
LDAP_FILTER=(sAMAccountName=%u)
LDAP_AUTH_METHOD=bind
LDAP_VERSION=3
LDAP_USE_TLS=0
LDAP_TLS_CHECK_PEER=0
ENABLE_GUESTS=0Для входа по адресу вида user@domain.local замените фильтр:
LDAP_FILTER=(userPrincipalName=%u)Вариант для рабочей системы: LDAPS
LDAP_URL=ldaps://your-dc.example.com:636/
LDAP_USE_TLS=1
LDAP_TLS_CHECK_PEER=1
LDAP_TLS_CACERT_FILE=/etc/ssl/certs/ca-certificates.crtС LDAP_TLS_CHECK_PEER=1 сертификат контроллера проверяется, поэтому корневой сертификат вашего центра сертификации должен быть в хранилище, на которое указывает LDAP_TLS_CACERT_FILE (или LDAP_TLS_CACERT_DIR) внутри контейнера. Вместо LDAPS можно использовать STARTTLS: LDAP_START_TLS=1 с адресом ldap://.
Разрешение имени контроллера: extra_hosts
Контейнер prosody может не разрешать имя контроллера домена, если Docker использует публичные DNS-серверы. В этом случае пропишите адрес контроллера вручную через extra_hosts в docker-compose.yml.
Пример секции:
services:
prosody:
image: jitsi/prosody:latest
extra_hosts:
- "your-dc.example.com:192.168.1.10"Перезапустите контейнеры:
docker compose down
docker compose up -dПроверяем конфигурацию Prosody
Проверьте, что настройки попали в конфигурацию saslauthd внутри контейнера:
docker compose exec prosody bash
cat /etc/saslauthd.confПараметры должны совпадать с переменными из .env.
Тестирование и отладка
Прежде чем входить через браузер, проверьте LDAP и SASL из контейнера.
1. Устанавливаем инструменты
apt-get update
apt-get install -y ldap-utils 2. Проверяем bind-аккаунт
ldapsearch -x -H ldap://your-dc.example.com:389 \
-D "CN=bind,CN=Users,DC=example,DC=local" \
-w 'YourBindPassword' \
-b "DC=example,DC=local" "(sAMAccountName=user)"Если команда вернула запись пользователя, подключение и поиск работают.
3. Проверяем авторизацию пользователя
testsaslauthd -u user -p 'UserPassword' -s xmpp -r meet.jitsiОжидаемый результат:
0: OK "Success."Проверяем вход через веб-интерфейс
Откройте https://your-jitsi.com и войдите под учётной записью из AD. При успешной настройке пользователь может создавать конференции.
Отладка и диагностика ошибок
Проверяйте по порядку: сеть, служебная учётная запись, поиск пользователя, вход пользователя.
Проверяем сетевое соединение и доступность AD
| Проверка | Команда | Ожидаемый результат | Возможная причина ошибки |
|---|---|---|---|
| Пинг DC | ping your-dc.example.com | Ответ от DC | Проблема с DNS — добавить extra_hosts. |
| Bind от binduser | ldapsearch ... | Вывод объектов AD | Ошибка в DN или пароле. |
| Поиск пользователя | (sAMAccountName=user) | Найдена запись | Ошибка фильтра или OU. |
| Bind от пользователя | ldapsearch -x -H ... -D "user@example.local" -w 'Pass' | Success | Ограничения LDAPServerIntegrity. |
Просматриваем логи Prosody
docker compose logs prosody | grep -i "auth\|ldap\|failure"Для подробной диагностики запустите saslauthd в отладочном режиме:
killall saslauthd
saslauthd -d -a ldap -O /etc/saslauthd.conf -n 5И повторите проверку:
testsaslauthd -u user -p 'Password' -s xmpp -r meet.jitsiТипичные ошибки:
Unknown— неверный DN или фильтр.Invalid credentials— ошибка в пароле binduser.Bind failed— TLS-проблема или политика безопасности AD.
Проверяем состояние в Active Directory
На контроллере домена проверьте состояние учётной записи:
Get-ADUser user -Properties LockedOut, BadLogonCount, DistinguishedName
Unlock-ADAccount -Identity userНеудачные попытки входа отображаются в Event Viewer → Windows Logs → Security (события 4625).
Если таких событий нет, запрос от Jitsi до контроллера не доходит — проверяйте сеть и адрес в LDAP_URL.
Частые проблемы и их решения
| Ошибка | Причина | Решение |
|---|---|---|
authentication failed | Неверный пароль пользователя | Сбросить пароль в AD. |
Unknown | Неверный DN или фильтр | Проверить DN через Get-ADUser. |
Strong auth required | Строгая политика AD | Для теста установить LDAPServerIntegrity=1, для продакшена — использовать LDAPS. |
User not found | Ошибка фильтра | Для AD использовать (sAMAccountName=%u). |
| Ошибка TLS | Отсутствует сертификат | Настроить LDAPS и добавить доверенный сертификат. |
Заключение
Подключение Jitsi Meet к Active Directory переводит вход в конференции на корпоративные учётные записи. Главное — правильно указать DN служебной учётной записи и фильтр поиска и проверить их через ldapsearch и testsaslauthd до входа через браузер. После проверки обязательно включите LDAPS и верните строгие требования к подписи LDAP на контроллере домена.
// Reviews
Отзывы по теме
Опыт сотрудничества оставил максимально позитивное впечатление, в первую очередь профессионализмом и подходом к решению возникающих проблем.
Опыт сотрудничества оставил максимально позитивное впечатление, в первую очередь профессионализмом и подходом к решению возникающих проблем.
Jitsi meet: персональный zoom, настройка jitsi meet в docker и на VPS
11.11.2025 · ★ 5/5
Была задача наладить работу n8n, redis и базы данных. Заказывал раньше у другого исполнителя, постоянно все ломалось. Заказал у Михаила, на следующий же день все стало работать быстро, как часы!
Была задача наладить работу n8n, redis и базы данных. Заказывал раньше у другого исполнителя, постоянно все ломалось. Заказал у Михаила, на следующий же день все стало работать быстро, как часы!
N8n установка на ваш vps сервер. Настройка n8n, docker, ai, telegram
24.09.2025 · ★ 5/5
Спасибо за быструю и хорошую работу. Все сделали оперативно и так как нужно!
Спасибо за быструю и хорошую работу. Все сделали оперативно и так как нужно!
N8n установка на ваш vps сервер. Настройка n8n, docker, ai, telegram
06.09.2025 · ★ 5/5
Быстрое решение проблемы, всем рекомендую Михаила в качестве исполнителя! Пробовал собрать аналогичную конфигурацию самостоятельно и через советы нейросетей, в результате куча потраченных сил и средств (из-за простоя сервера). Так что мой совет в итоге - обращайтесь к профессионалам, это выйдет дешевле =) Спасибо Михаилу за профессионализм.
Быстрое решение проблемы, всем рекомендую Михаила в качестве исполнителя! Пробовал собрать аналогичную конфигурацию самостоятельно и через советы нейросетей, в результате куча потраченных сил и средств (из-за простоя …
N8n установка на ваш vps сервер. Настройка n8n, docker, ai, telegram
25.08.2025 · ★ 5/5
Михаил выполнил настройку очередного VPS. Быстро, профессионально обходя определенные ограничение хостинг провайдеров.
Михаил выполнил настройку очередного VPS. Быстро, профессионально обходя определенные ограничение хостинг провайдеров.
N8n установка на ваш vps сервер. Настройка n8n, docker, ai, telegram
12.08.2025 · ★ 5/5
Отличная работа, спасибо! Михаил профессионал своего дела, рекомендую!
Отличная работа, спасибо! Михаил профессионал своего дела, рекомендую!
N8n установка на ваш vps сервер. Настройка n8n, docker, ai, telegram
03.07.2025 · ★ 5/5
// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related