Google-Konten mit vorhandenen Windows-Profilen verknüpfen

Als Administrator, der den Google-Anmeldeinformationsanbieter für Windows (Google Credential Provider for Windows, GCPW) einrichtet, können Sie Nutzern die erste Anmeldung erleichtern. Sie können GCPW so konfigurieren, dass das vorhandene Windows-Profil eines Nutzers mit seinem Google-Konto verknüpft wird. Bei dieser Methode kann sich der Nutzer mit seinem Google-Konto im Windows-Profil anmelden, das er bereits für die Arbeit verwendet. GCPW synchronisiert auch das Google-Passwort des Nutzers mit seinem Windows-Passwort.

So funktioniert die Kontoverknüpfung

GCPW verknüpft das Google-Konto eines Nutzers mit einem vorhandenen lokalen Windows-Profil oder AD-Windows-Profil basierend auf einem benutzerdefinierten Attribut, das Sie im Google-Verzeichnis hinzufügen. Mit dem benutzerdefinierten Attribut wird der Nutzername des Nutzers für sein lokales oder AD-Windows-Profil angegeben.

Wenn sich der Nutzer nach der Installation von GCPW zum ersten Mal auf dem Gerät anmeldet, prüft GCPW die Informationen des Nutzers im Verzeichnis auf Windows-Nutzernamen. GCPW ruft den Windows-Nutzernamen des Nutzers aus dem Verzeichnis ab und sucht auf dem Gerät nach dem entsprechenden Profil oder AD-Nutzernamen. Hinweis:Wenn der Nutzer auf Geräten, die in AD eingebunden sind, noch kein Windows-Profil hat, das durch AD gesichert ist (er muss also auf Anderer Nutzer klicken, um sich anzumelden), muss das Gerät für die erste Anmeldung des Nutzers mit AD verbunden sein.

  • Wenn GCPW ein passendes Windows-Profil oder einen passenden AD-Nutzernamen findet, wird das Google-Konto mit dem Windows-Profil verknüpft und die Passwörter werden synchronisiert.
  • Wenn das Verzeichnis keine Windows-Nutzernamen für den Nutzer enthält oder GCPW keine Übereinstimmung findet, wird auf dem Gerät ein neues Windows-Profil erstellt und dem Google-Konto zugeordnet.
  • Wenn der AD-Nutzername für Geräte, die mit einer AD-Domain verbunden sind, ungültig ist, gibt GCPW möglicherweise einen Fehler zurück. Wenn das benutzerdefinierte Attribut für das Google-Konto nicht festgelegt ist, erstellt GCPW ein Windows-Profil oder gibt einen Fehler zurück. Das hängt davon ab, mit welchem Kontotyp sich der Nutzer angemeldet hat.

Weitere Informationen zur Nutzeranmeldung finden Sie unter Nach der GCPW-Installation in Windows anmelden.

Registrierungsablauf auf einem Gerät, das mit einer AD-Domain verbunden ist

Ablauf der Anmeldung für Nutzer mit lokalem Windows-Profil

Hinweis

Lesen Sie die Informationen unter Installation von GCPW vorbereiten.

Schritt 1: Benutzerdefiniertes Attribut zu Nutzerkonten hinzufügen

Sie können das benutzerdefinierte Attribut in der Admin-Konsole, mit einem Widget in der Entwicklerdokumentation, mit der Directory API oder mit Google Cloud Directory Sync (GCDS) hinzufügen.

In der Admin-Konsole hinzufügen

  1. Öffnen Sie in der Admin-Konsole im Menü  und dann  Verzeichnis und dann Nutzer.

    Hierfür ist die Berechtigung Nutzerverwaltung erforderlich. Andernfalls sehen Sie möglicherweise nicht alle Steuerelemente, die für diese Schritte nötig sind.

  2. Klicken Sie oben in der Liste Nutzer auf Mehr und dann Benutzerdefinierte Attribute verwalten.
  3. Prüfen Sie unter Standardattribute die Angaben für das Nutzerprofil.
  4. Klicken Sie rechts oben auf Benutzerdefiniertes Attribut hinzufügen.
  5. Geben Sie unter Kategorie den Wert Erhöhte Computersicherheit ein. Bei dieser Option wird zwischen Groß- und Kleinschreibung unterschieden.
  6. Geben Sie unter Benutzerdefinierte Felder die folgenden Werte ein:
    1. Name: Geben Sie für Konten, die mit Active Directory (AD) verknüpft sind, AD-Konten ein. Geben Sie für lokale Konten Lokale Windows-Konten ein. Bei diesen Einträgen wird zwischen Groß- und Kleinschreibung unterschieden. Sie können einen oder beide Namen als separate Einträge hinzufügen.
    2. Infotyp: Wählen Sie Text aus.
    3. Sichtbarkeit: Wählen Sie Für Nutzer und Administrator sichtbar aus.
    4. Anzahl der Werte: Wählen Sie die Option Mehrfachwert aus.
  7. Klicken Sie auf Hinzufügen. Die Seite Nutzerattribute verwalten enthält nun das Attribut.

Hinweis:Wenn Sie den Wert für Kategorie oder Name falsch eingeben, können Sie das benutzerdefinierte Attribut nicht bearbeiten, um die Fehler zu korrigieren. Löschen Sie das Attribut und beginnen Sie noch einmal.

Über das Feld „Diese API testen“ in der Directory API-Dokumentation hinzufügen

Die API-Dokumentation enthält ein Test-Widget, mit dem Sie eine Anfrage senden und sich mit Ihrem Super Admin-Google-Konto authentifizieren können. Dafür sind keine Programmierkenntnisse erforderlich.

So fügen Sie ein benutzerdefiniertes Attribut mit dem API-Test-Widget hinzu:

  1. Öffnen Sie die Referenz Schemas: insert.
  2. Geben Sie rechts im Bereich „API testen“ die folgenden Werte ein:
    1. customerId: Geben Sie my_customer ein.
    2. Anfragetext: Löschen Sie den Platzhalter und kopieren Sie den folgenden Text in das Feld:
      
      {
        "displayName": "Enhanced Desktop Security",
        "fields": [
          {
            "displayName": "AD accounts",
            "fieldName": "AD_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          },
          {
            "displayName": "Local Windows accounts",
            "fieldName": "Local_Windows_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          }
        ],
        "schemaName": "Enhanced_desktop_security"
      }
  3. Klicken Sie auf Ausführen.
  4. Wenn Sie dazu aufgefordert werden, geben Sie die Anmeldedaten für ein Super Admin-Konto ein.

Wenn Ihre Anfrage erfolgreich ist, wird unten im Steuerfeld die Antwort „200“ zurückgegeben. Sie können auch prüfen, ob das benutzerdefinierte Attribut erstellt wurde. Öffnen Sie dazu die Admin-Konsole und rufen Sie Nutzer und dann Mehr und dann Benutzerdefinierte Attribute verwalten auf.

Mit der Directory API hinzufügen

Fügen Sie das benutzerdefinierte Attribut mit der Directory API hinzu.

Mit GCDS synchronisieren

Fügen Sie die Werte Active Directory hinzu und verwenden Sie Google Cloud Directory Sync (GDCS), um die Werte mit der Admin-Konsole zu synchronisieren.

Schritt 2: Benutzerdefiniertes Attribut im Konto jedes Nutzers festlegen

Führen Sie die folgenden Schritte für jeden Nutzer aus, dessen Google-Konto von GCPW mit einem vorhandenen Windows-Profil verknüpft werden soll. Weitere Informationen zum Bearbeiten von Attributen finden Sie unter Benutzerdefinierte Attribute für Nutzerprofile erstellen.

So legen Sie Werte für das benutzerdefinierte Attribut eines Nutzers einzeln fest:

  1. Öffnen Sie in der Admin-Konsole im Menü  und dann  Verzeichnis und dann Nutzer.

    Hierfür ist die Berechtigung Nutzerverwaltung erforderlich. Andernfalls sehen Sie möglicherweise nicht alle Steuerelemente, die für diese Schritte nötig sind.

  2. Suchen Sie in der Liste Nutzer nach dem Nutzer und klicken Sie auf seinen Namen. Weitere Informationen finden Sie im Hilfeartikel Nutzerkonten finden.
  3. Klicken Sie auf Nutzerinformationen und suchen Sie den Bereich Erweiterte Sicherheit für den Desktop.
  4. Wenn der Nutzer ein Active Directory-Konto hat, geben Sie seinen sAMAccountName im folgenden Format ein: domain\username

    Wenn Ihre Domain beispielsweise beispiel.de lautet und sich der Nutzer mit dem Nutzernamen jschmidt in Windows anmeldet, geben Sie den sAMAccountName beispiel\jsmith ein.

    Hinweis:

    • Sie können nur ein Active Directory-Konto pro Nutzer eingeben. Wenn Sie mehrere eingeben, wird in GCPW nur der erste Eintrag verwendet.
    • Wenn Sie im nächsten Schritt auch einen Eintrag für ein lokales Konto hinzufügen, sucht GCPW zuerst nach dem Active Directory-Konto.
  5. Wenn der Nutzer ein lokales Windows-Profil hat, geben Sie seine Kontoinformationen im Textfeld im folgenden Format ein: un:_Windows_username_. Der Windows-Nutzername kann Leerzeichen enthalten. Wenn ein Nutzer mehrere lokale Windows-Konten hat, geben Sie jedes Konto in ein neues Feld Lokale Windows-Konten ein. Ein neues Feld wird hinzugefügt, wenn Sie mit der Eingabe jedes Kontos beginnen.

    Wenn Sie den Zugriff des Nutzers auf ein bestimmtes Gerät beschränken möchten, geben Sie un:_Windows_username_,sn:_device_serial_number_ ein. Setzen Sie nach dem Komma kein Leerzeichen. Sie dürfen nur eine Seriennummer angeben.

    Wenn sich der Nutzer beispielsweise mit dem Nutzernamen jschmidt in Windows anmeldet, geben Sie un:jsmith ein. Wenn Sie die Anmeldung des Nutzers auf ein bestimmtes Gerät mit der Seriennummer 123456 beschränken möchten, geben Sie un:jsmith,sn:123456 ein.

  6. Klicken Sie auf Speichern.

Wenn Sie Nutzer im Bulk aktualisieren möchten, können Sie Attributwerte mit einer der folgenden Methoden hinzufügen:

Nächster Schritt: GCPW installieren

Folgen Sie der Anleitung unter Google-Anmeldeinformationsanbieter für Windows installieren.


Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.