Powiązywanie kont Google z istniejącymi profilami systemu Windows

Jako administrator konfigurujący Dostawcę danych uwierzytelniających Google do systemów Windows (GCPW) możesz zapewnić użytkownikom prostsze pierwsze logowanie. Możesz skonfigurować GCPW tak, aby istniejący profil systemu Windows użytkownika był powiązany z jego kontem Google. Dzięki temu użytkownik może zalogować się na profil Windows, którego używa już w pracy, za pomocą konta Google. GCPW synchronizuje też hasło użytkownika do Google z hasłem do systemu Windows.

Jak działa powiązywanie kont

GCPW powiązuje konto Google użytkownika z istniejącym profilem lokalnym lub profilem systemu Windows w AD na podstawie atrybutu niestandardowego dodanego w katalogu Google. Atrybut niestandardowy określa nazwę użytkownika w lokalnym profilu Windows lub profilu Windows w usłudze AD.

Gdy użytkownik zaloguje się na urządzeniu po raz pierwszy po zainstalowaniu GCPW, GCPW sprawdzi informacje o użytkowniku w katalogu pod kątem nazw użytkowników Windows. GCPW pobiera nazwę użytkownika Windows z katalogu i wyszukuje pasujący profil lub nazwę użytkownika AD na urządzeniu. Uwaga: w przypadku urządzeń przyłączonych do AD, jeśli użytkownik nie ma jeszcze na urządzeniu profilu Windows obsługiwanego przez AD (musi więc kliknąć Inny użytkownik, aby się zalogować), urządzenie musi być połączone z AD podczas pierwszego logowania użytkownika.

  • Jeśli GCPW znajdzie pasujący profil systemu Windows lub nazwę użytkownika AD, przypisze konto Google do profilu systemu Windows i zsynchronizuje hasła.
  • Jeśli katalog nie zawiera żadnych nazw użytkowników systemu Windows lub GCPW nie znajdzie dopasowania, na urządzeniu zostanie utworzony nowy profil systemu Windows i powiązany z kontem Google.
  • W przypadku urządzeń połączonych z domeną AD, jeśli nazwa użytkownika AD jest nieprawidłowa, GCPW może zwrócić błąd. Jeśli atrybut niestandardowy nie jest ustawiony na koncie Google, GCPW tworzy profil systemu Windows lub zwraca błąd w zależności od typu konta, którego użytkownik użył do zalogowania się.

Więcej informacji o logowaniu użytkownika znajdziesz w artykule Logowanie się w systemie Windows po zainstalowaniu GCPW.

Proces rejestracji na urządzeniu dołączonym do domeny AD

Jak wygląda proces rejestrowania, gdy użytkownik ma profil lokalny systemu Windows

Zanim zaczniesz

Zapoznaj się z informacjami w artykule Przygotowanie do instalacji GCPW.

Krok 1. Dodawanie atrybutu niestandardowego do kont użytkowników

Atrybut niestandardowy możesz dodać w konsoli administracyjnej, za pomocą widżetu w dokumentacji dla programistów, przy użyciu interfejsu Directory API lub w Google Cloud Directory Sync (GCDS).

Dodawanie w konsoli administracyjnej

  1. W konsoli administracyjnej Google otwórz Menu  a potem  Katalog a potem Użytkownicy.

    Wymagane jest tu odpowiednie uprawnienie Zarządzanie użytkownikami. Bez odpowiedniego uprawnienia nie zobaczysz wszystkich opcji wymaganych do wykonania tych czynności.

  2. U góry listy Użytkownicy kliknij Więcej a potem Zarządzaj atrybutami niestandardowymi.
  3. W sekcji Atrybuty standardowe przejrzyj atrybuty domyślnie dostępne w profilu użytkownika.
  4. W prawym górnym rogu kliknij Dodaj atrybut niestandardowy.
  5. W polu Kategoria wpisz Rozszerzona ochrona komputera. Rozróżniana jest wielkość liter.
  6. W sekcji Pola niestandardowe wpisz te wartości:
    1. Nazwa – w przypadku kont przyłączonych do Active Directory (AD) wpisz Konta AD. W przypadku kont lokalnych wpisz Lokalne konta Windows. W tych wpisach jest rozróżniana wielkość liter. Możesz dodać jedną z tych nazw lub obie jako osobne pozycje.
    2. Typ informacji – wybierz Tekst.
    3. Widoczność – wybierz Widoczne dla użytkownika i administratora.
    4. Liczba wartości – wybierz Wiele wartości.
  7. Kliknij Dodaj. Strona Zarządzaj atrybutami użytkownika będzie zawierać teraz ten atrybut.

Uwaga: jeśli wpiszesz nieprawidłową wartość w polach Kategoria lub Nazwa, nie możesz edytować atrybutu niestandardowego, aby je poprawić. W takiej sytuacji usuń atrybut i zacznij od nowa.

Dodawanie za pomocą panelu Wypróbuj ten interfejs API w dokumentacji Directory API

Dokumentacja interfejsu API zawiera testowy widżet, który umożliwia wysłanie żądania i uwierzytelnienie konta Google superadministratora bez konieczności kodowania.

Aby dodać atrybut niestandardowy za pomocą testowego widżetu interfejsu API:

  1. Przejdź do działu Schemas: insert (Schematy: wstawianie) w sekcji Directory API (Interfejs Directory API) Google Workspace Admin SDK.
  2. Po prawej stronie, w panelu Try this API (Wypróbuj ten interfejs API), wprowadź następujące wartości:
    1. customerId – wpisz my_customer.
    2. Request body (Treść żądania) – usuń widoczną w polu treść i wklej następujący tekst:
      
      {
        "displayName": "Enhanced Desktop Security",
        "fields": [
          {
            "displayName": "AD accounts",
            "fieldName": "AD_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          },
          {
            "displayName": "Local Windows accounts",
            "fieldName": "Local_Windows_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          }
        ],
        "schemaName": "Enhanced_desktop_security"
      }
  3. Kliknij Execute (Wykonaj).
  4. Gdy pojawi się prośba, wpisz dane logowania do konta superadministratora.

Jeśli żądanie zostanie zrealizowane, u dołu panelu zostanie zwrócony kod odpowiedzi 200. Możesz też sprawdzić, czy atrybut niestandardowy został utworzony. W tym celu otwórz konsolę administracyjną i kliknij Użytkownicy a potem Więcej a potem Zarządzaj atrybutami niestandardowymi.

Dodawanie za pomocą interfejsu Directory API

Dodaj atrybut niestandardowy za pomocą interfejsu Directory API.

Synchronizowanie z GCDS

Dodaj wartości do Active Directory i użyj Google Cloud Directory Sync (GDCS), aby zsynchronizować wartości z konsolą administracyjną.

Krok 2. Ustaw atrybut niestandardowy na koncie każdego użytkownika

Wykonaj te czynności w przypadku każdego użytkownika, którego konto Google ma być powiązane przez GCPW z istniejącym profilem systemu Windows. Więcej informacji o edytowaniu atrybutów znajdziesz w artykule Tworzenie niestandardowych atrybutów profili użytkowników.

Aby skonfigurować wartości w atrybutach niestandardowych oddzielnie dla każdego konta użytkownika:

  1. W konsoli administracyjnej Google otwórz Menu  a potem  Katalog a potem Użytkownicy.

    Wymagane jest tu odpowiednie uprawnienie Zarządzanie użytkownikami. Bez odpowiedniego uprawnienia nie zobaczysz wszystkich opcji wymaganych do wykonania tych czynności.

  2. Na liście Użytkownicy znajdź interesującego Cię użytkownika i kliknij jego nazwę. Jeśli potrzebujesz pomocy, zobacz artykuł Znajdowanie konta użytkownika.
  3. Kliknij Informacje o użytkowniku i znajdź sekcję Zaawansowane zabezpieczenia na komputerze.
  4. Jeśli użytkownik ma konto Active Directory, wpisz jego sAMAccountName w tym formacie: domena\nazwa_użytkownika

    Jeśli na przykład Twoja domena to example.com, a użytkownik loguje się w systemie Windows za pomocą nazwy użytkownika jnowak, wpisz sAMAccountName example\jnowak.

    Uwaga:

    • Możesz podać tylko jedno konto Active Directory dla danego użytkownika. Jeśli wpiszesz więcej niż 1 wartość, GCPW użyje tylko pierwszego wpisu.
    • Jeśli dodasz też wpis dla konta lokalnego (w następnym kroku), GCPW najpierw wyszuka konto Active Directory.
  5. Jeśli użytkownik ma lokalny profil Windows, wpisz informacje o jego koncie w polu tekstowym w tym formacie: un:_Windows_username_. Nazwa użytkownika systemu Windows może zawierać spacje. Jeśli użytkownik ma kilka lokalnych kont Windows, wpisz każde konto w nowym polu Lokalne konta Windows (nowe pole jest dodawane, gdy zaczniesz wpisywać każde konto).

    Aby ograniczyć dostęp użytkownika do konkretnego urządzenia, wpisz un:_Windows_username_,sn:_device_serial_number_. Nie wstawiaj spacji po przecinku. Możesz wpisać tylko jeden numer seryjny urządzenia.

    Jeśli na przykład użytkownik loguje się w systemie Windows za pomocą nazwy użytkownika jnowak, wpisz un:jsmith. Aby ograniczyć możliwość logowania się użytkownika do konkretnego urządzenia o numerze seryjnym 123456, wpisz un:jsmith,sn:123456.

  6. Kliknij Zapisz.

Aby zbiorczo zaktualizować użytkowników, możesz dodać wartości atrybutów za pomocą jednej z tych metod:

Następny krok: instalowanie GCPW

Postępuj zgodnie z instrukcjami w artykule Instalowanie Dostawcy danych uwierzytelniających Google do systemów Windows.


Google, Google Workspace oraz powiązane znaki i logotypy są znakami towarowymi firmy Google LLC. Wszystkie inne nazwy firm i produktów są znakami towarowymi należącymi do ich właścicieli.