作为设置 Windows 版 Google 凭据提供程序 (GCPW) 的管理员,您可以为用户提供更简单的首次登录体验。您可以让 GCPW 将用户的现有 Windows 配置文件与其 Google 账号相关联。采用此方法后,用户可以使用其 Google 账号登录他们已用于工作的 Windows 个人资料。GCPW 还会将用户的 Google 密码与其 Windows 密码同步。
账号关联的运作方式
GCPW 会根据您在 Google Directory 中添加的自定义属性,将用户的 Google 账号与现有的本地或 AD Windows 配置文件相关联。自定义属性用于指定用户在本地或 AD Windows 个人资料中的用户名。
在您安装 GCPW 后,当用户首次登录设备时,GCPW 会在目录中检查用户的 Windows 用户名信息。GCPW 会从目录中获取用户的 Windows 用户名,并在设备上查找匹配的配置文件或 AD 用户名。注意:对于已加入 AD 的设备,如果用户在设备上还没有 AD 支持的 Windows 配置文件(因此他们必须点击其他用户才能登录),则设备必须连接到 AD 才能让用户首次登录。
- 如果 GCPW 找到匹配的 Windows 配置文件或 AD 用户名,则会将 Google 账号与 Windows 配置文件相关联,并同步密码。
- 如果目录中不包含用户的任何 Windows 用户名,或者 GCPW 未找到匹配项,则会在设备上创建一个新的 Windows 配置文件并将其与 Google 账号相关联。
- 对于已加入 AD 网域的设备,如果 AD 用户名无效,GCPW 可能会返回错误。如果未为 Google 账号设置自定义属性,GCPW 会创建 Windows 配置文件或返回错误,具体取决于用户点击登录的账号类型。
如需详细了解用户登录体验,请参阅 GCPW 安装完毕后登录 Windows。
已加入 AD 网域的设备上的注册流程
用户拥有本地 Windows 配置文件时的注册流程
准备工作
请务必查看准备安装 GCPW 中的信息。
第 1 步:为用户账号添加自定义属性
您可以在管理控制台中、通过开发者文档中的 widget、使用 Directory API 或使用 Google Cloud Directory Sync (GCDS) 添加自定义属性。
在管理控制台中添加
-
在 Google 管理控制台中,依次点击“菜单”图标
目录
用户。
需要拥有适当的“用户管理”权限。如果您没有正确的权限,则无法看到完成这些步骤所需的所有控件。
- 在用户列表的顶部,依次点击更多图标
管理自定义属性。
- 对于标准属性,请查看用户个人资料中的标准属性。
- 点击右上角的添加自定义属性。
- 在类别部分,输入增强的桌面设备安全性。此类别名称区分大小写。
- 对于自定义字段,请输入以下值:
- 名称 - 对于已加入 Active Directory (AD) 的账号,请输入 AD 账号。对于本地账号,请输入本地 Windows 账号。这些条目区分大小写。您可以将这两个名称添加为单独的条目,也可以只添加其中一个。
- 信息类型 - 选择文本。
- 公开范围 - 选择用户和管理员可以看到。
- 值数量 - 选择多个值。
- 点击添加。该属性会出现在管理用户属性页面。
注意:如果您输入的类别或名称值有误,则无法通过修改自定义属性来更正这些值。您需要删除属性并重新添加。
在 Directory API 文档中添加了“试用此 API”面板
该 API 帮助文档中有一个测试微件,可让您通过超级用户 Google 账号发送请求并进行身份验证,而无需进行任何编码。
要通过 API 测试微件添加自定义属性,请执行以下操作:
- 打开 Schemas: insert 参考文件。
- 在右侧的“Try this API”(试用此 API)面板中,输入以下值:
- customerId - 输入
my_customer。 - Request body(请求正文)- 删除占位符内容,并将以下文本复制到字段中:
{ "displayName": "Enhanced Desktop Security", "fields": [ { "displayName": "AD accounts", "fieldName": "AD_accounts", "fieldType": "STRING", "multiValued": true, "readAccessType": "ADMINS_AND_SELF" }, { "displayName": "Local Windows accounts", "fieldName": "Local_Windows_accounts", "fieldType": "STRING", "multiValued": true, "readAccessType": "ADMINS_AND_SELF" } ], "schemaName": "Enhanced_desktop_security" }
- customerId - 输入
- 点击 Execute(执行)。
- 系统提示时,输入超级用户账号的账号凭据。
如果请求成功,面板底部会返回响应码“200”。您还可以打开管理控制台,然后依次前往用户 更多
管理自定义属性,确认自定义属性已创建。
使用 Directory API 添加
使用 Directory API 添加自定义属性。
与 GCDS 同步
将这些值添加到 Active Directory,然后使用 Google Cloud Directory Sync (GDCS) 将这些值同步到管理控制台。
第 2 步:在每个用户的账号中设置自定义属性
针对您希望 GCPW 将其 Google 账号与现有 Windows 配置文件相关联的每位用户,完成以下步骤。如需详细了解如何修改属性,请参阅为用户个人资料创建自定义属性。
要为用户设置自定义属性的值,请执行以下操作(一次只能为一位用户设置):
-
在 Google 管理控制台中,依次点击“菜单”图标
目录
用户。
需要拥有适当的“用户管理”权限。如果您没有正确的权限,则无法看到完成这些步骤所需的所有控件。
- 在用户列表中,找到相应用户并点击其姓名。如果您需要帮助,请参阅查找用户账号。
- 点击用户信息,然后找到增强型桌面安全部分。
如果用户拥有 Active Directory 账号,请按以下格式输入其 sAMAccountName:domain\username
例如,如果您的网域是 example.com,并且用户使用用户名 jsmith 登录 Windows,请输入 sAMAccountName example\jsmith。
注意:
- 您只能为每位用户输入一个 Active Directory 账号。如果您输入多个,GCPW 仅使用第一个条目。
- 如果您还添加了本地账号的条目(在下一步中),GCPW 会先搜索 Active Directory 账号。
如果用户拥有本地 Windows 个人资料,请在文本字段中输入其账号信息,格式如下:
un:_Windows_username_。Windows 用户名可以包含空格。如果用户有多个本地 Windows 账号,请在新的本地 Windows 账号字段中输入每个账号(当您开始输入每个账号时,系统会添加一个新字段)。如需限制用户对特定设备的访问权限,请输入
un:_Windows_username_,sn:_device_serial_number_。请勿在英文逗号后添加空格。且您仅能输入一组设备序列号。例如,如果用户使用用户名 jsmith 登录 Windows,请输入
un:jsmith。如需限制用户只能在序列号为 123456 的特定设备上登录,请输入un:jsmith,sn:123456。点击保存。
如需批量更新用户,您可以使用以下方法之一添加属性值:
- Directory API
- Google Cloud Directory Sync (GDCS),用于同步 Active Directory 中的值
下一步:安装 GCPW
按照安装 Windows 版 Google 凭据提供程序中的说明操作。
Google、Google Workspace 以及相关标志和徽标是 Google LLC 的商标。其他所有公司名和产品名是其各自相关公司的商标。