將 Google 帳戶與現有 Windows 設定檔建立關聯

管理員設定 Google 憑證提供者 Windows 版 (GCPW) 時,可以為使用者提供更簡單的首次登入體驗。您可以讓 GCPW 將使用者的現有 Windows 設定檔與 Google 帳戶建立關聯。採用這種做法後,使用者就能透過 Google 帳戶登入他們已用於工作的 Windows 設定檔。GCPW 也會將使用者的 Google 密碼與 Windows 密碼同步處理。

帳戶關聯建立機制

GCPW 會根據您在 Google 目錄中新增的自訂屬性,將使用者的 Google 帳戶與現有的本機或 AD Windows 設定檔建立關聯。自訂屬性會指定使用者本機或 AD Windows 設定檔的使用者名稱。

安裝 GCPW 後,使用者首次登入裝置時,GCPW 會在目錄中檢查使用者的資訊,找出 Windows 使用者名稱。GCPW 會從目錄取得使用者的 Windows 使用者名稱,並在裝置上尋找相符的設定檔或 AD 使用者名稱。注意:如果是已加入 AD 的裝置,如果使用者在裝置上沒有 AD 支援的 Windows 設定檔 (因此必須點選「其他使用者」登入),裝置必須連線至 AD,使用者才能首次登入。

  • 如果 GCPW 找到相符的 Windows 設定檔或 AD 使用者名稱,就會將 Google 帳戶與 Windows 設定檔建立關聯,並同步處理密碼。
  • 如果目錄中沒有使用者的任何 Windows 使用者名稱,或 GCPW 找不到相符項目,系統就會在裝置上建立新的 Windows 設定檔,並與 Google 帳戶建立關聯。
  • 如果是已加入 AD 網域的裝置,如果 AD 使用者名稱無效,GCPW 可能會傳回錯誤。如果 Google 帳戶未設定自訂屬性,GCPW 會建立 Windows 設定檔或傳回錯誤,視使用者點選登入的帳戶類型而定。

如要進一步瞭解使用者登入體驗,請參閱「安裝 GCPW 後登入 Windows」。

已加入 AD 網域的裝置註冊流程

使用者擁有本機 Windows 設定檔時的註冊流程

事前準備

請務必詳閱「準備安裝 GCPW」一文中的資訊。

步驟 1:為使用者帳戶新增自訂屬性

您可以在管理控制台、開發人員說明文件中的小工具、Directory API 或 Google Cloud Directory Sync (GCDS) 中新增自訂屬性。

在管理控制台中新增

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「目錄」按鈕 接下來「使用者」。

    必須具備適當的使用者管理權限,否則看不到執行步驟所需的完整控制選項。

  2. 依序按一下「使用者」清單頂端的「更多」圖示 接下來「管理自訂屬性」。
  3. 在「標準屬性」之下查看使用者個人資料的標準屬性。
  4. 按一下右上角的 [新增自訂屬性]。
  5. 在「類別」中輸入「進階電腦安全性服務」。這個類別名稱需區分大小寫。
  6. 在「自訂欄位」部分輸入以下值:
    1. 名稱:如果是已加入 Active Directory (AD) 的帳戶,請輸入「AD 帳戶」。如果是本機帳戶,請輸入「本機 Windows 帳戶」。這些項目會區分大小寫。你可以將這兩個名稱分別新增為獨立項目。
    2. 資訊類型:選取「文字」。
    3. 顯示設定:選取「使用者和管理員皆可檢視」。
    4. 值數量 - 選取 [多重值]。
  7. 按一下 [新增],「管理使用者屬性」頁面隨即會加入該屬性。

注意:如果輸入的「類別」或「名稱」值有誤,您無法編輯自訂屬性來修正。如要進行修正,請先刪除屬性再重新輸入。

使用 Directory API 說明文件中的「Try this API」面板新增

只要使用 API 說明文件中的測試小工具,就可以直接從超級管理員的 Google 帳戶傳送要求並進行驗證,過程中不必寫任何程式。

如何使用 API 測試小工具新增自訂屬性:

  1. 開啟 Schemas: insert 參考文件。
  2. 在右側的「Try this API (試用這個 API)」面板中輸入以下的值:
    1. customerId:輸入 my_customer。
    2. Request body (要求主體) - 刪除預留位置內容,並將下列文字複製到該欄位中:
      
      {
        "displayName": "Enhanced Desktop Security",
        "fields": [
          {
            "displayName": "AD accounts",
            "fieldName": "AD_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          },
          {
            "displayName": "Local Windows accounts",
            "fieldName": "Local_Windows_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          }
        ],
        "schemaName": "Enhanced_desktop_security"
      }
  3. 按一下 [執行]。
  4. 依提示輸入超級管理員帳戶的帳戶憑證。

如果要求成功,面板底部會顯示傳回 200 回應碼。如要確認自訂屬性是否已建立,請開啟管理控制台,然後依序前往「使用者」接下來「更多」接下來「管理自訂屬性」。

使用 Directory API 新增

透過 Directory API 新增自訂屬性。

使用 GCDS 同步

將值新增至 Active Directory,然後使用 Google Cloud Directory Sync (GDCS) 將值同步至管理控制台。

步驟 2:在每個使用者的帳戶中設定自訂屬性

請為要讓 GCPW 將 Google 帳戶與現有 Windows 設定檔建立關聯的每位使用者,完成下列步驟。如要進一步瞭解如何編輯屬性,請參閱「為使用者個人資料建立自訂屬性」。

每次為一位使用者設定自訂屬性的值:

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「目錄」按鈕 接下來「使用者」。

    必須具備適當的使用者管理權限,否則看不到執行步驟所需的完整控制選項。

  2. 在「使用者」清單中找出所需使用者,然後按一下此人的名稱。如需相關協助,請參閱「尋找使用者帳戶」一文。
  3. 按一下「使用者資訊」,然後找到「加強型電腦安全性」部分。
  4. 如果使用者有 Active Directory 帳戶,請以「網域\使用者名稱」格式輸入 sAMAccountName。

    舉例來說,如果您的網域是 example.com,且使用者以使用者名稱 jsmith 登入 Windows,請輸入 sAMAccountName example\jsmith。

    注意:

    • 您只能為使用者輸入一個 Active Directory 帳戶。如果輸入多個項目,GCPW 只會使用第一個項目。
    • 如果您也為本機帳戶新增項目 (在下一個步驟中),GCPW 會先搜尋 Active Directory 帳戶。
  5. 如果使用者有本機 Windows 設定檔,請在文字欄位中輸入帳戶資訊,格式如下:un:_Windows_username_。Windows 使用者名稱可包含空格。如果使用者有多個本機 Windows 帳戶,請在新的「Local Windows accounts」(本機 Windows 帳戶) 欄位中輸入每個帳戶 (開始輸入每個帳戶時,系統會新增欄位)。

    如要限制使用者只能存取特定裝置,請輸入 un:_Windows_username_,sn:_device_serial_number_。請勿在逗號後方加上空格。且僅能輸入一組裝置序號)。

    舉例來說,如果使用者以使用者名稱 jsmith 登入 Windows,請輸入 un:jsmith。如要限制使用者只能在序號為 123456 的特定裝置上登入,請輸入 un:jsmith,sn:123456。

  6. 按一下「儲存」。

如要大量更新使用者,可以透過下列其中一種方法新增屬性值:

下一步:安裝 GCPW

請按照「安裝 Google 憑證提供者 Windows 版」中的說明操作。


Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。