Как связать аккаунт Google с имеющимся профилем Windows

Как администратор, настраивающий поставщик учетных данных Google для Windows (GCPW), вы можете упростить для пользователей первый вход в систему. GCPW может связать существующий профиль Windows пользователя с его аккаунтом Google. В этом случае пользователь сможет войти в профиль Windows, который он уже использует для работы, с помощью аккаунта Google. GCPW также синхронизирует пароль Google пользователя с паролем Windows.

Как выполняется связывание аккаунтов

GCPW связывает аккаунт Google пользователя с существующим локальным профилем или профилем AD Windows на основе настраиваемого атрибута, добавленного в каталог Google. Специальный атрибут указывает имя пользователя для локального профиля Windows или профиля AD.

Когда пользователь впервые входит на устройство после установки GCPW, этот инструмент проверяет информацию о пользователе в каталоге на наличие имен пользователей Windows. GCPW получает имя пользователя Windows из каталога и ищет на устройстве соответствующий профиль или имя пользователя AD. Примечание. Если устройство присоединено к AD и у пользователя ещё нет профиля Windows, поддерживаемого AD (поэтому для входа ему нужно нажать Другой пользователь), при первом входе устройство должно быть подключено к AD.

  • Если GCPW находит соответствующий профиль Windows или имя пользователя AD, то связывает аккаунт Google с профилем Windows и синхронизирует пароли.
  • Если в каталоге нет имени пользователя Windows или GCPW не находит совпадений, на устройстве создается новый профиль Windows, связанный с аккаунтом Google.
  • Если имя пользователя AD недействительно, GCPW может вернуть ошибку. Если для аккаунта Google не задан настраиваемый атрибут, GCPW создает профиль Windows или возвращает ошибку в зависимости от типа аккаунта, который пользователь выбрал для входа.

Чтобы узнать больше о том, как пользователи входят в систему, ознакомьтесь со статьей Как войти в Windows после установки GCPW.

Процесс регистрации на устройстве, присоединенном к домену AD

Процесс регистрации пользователя с локальным профилем Windows

Подготовка

Ознакомьтесь с информацией в разделе Подготовка к установке GCPW.

Шаг 1. Добавьте настраиваемый атрибут в аккаунты пользователей

Вы можете добавить настраиваемый атрибут в консоли администратора, с помощью виджета в документации для разработчиков, Directory API или Google Cloud Directory Sync (GCDS).

Как добавить в консоли администратора

  1. В консоли администратора Google нажмите на значок меню > Каталог > Пользователи.

    Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.

  2. Над списком Пользователи нажмите Ещё > Управление настраиваемыми атрибутами.
  3. В разделе Стандартные атрибуты вы увидите список атрибутов по умолчанию.
  4. В правом верхнем углу нажмите Добавить настраиваемый атрибут.
  5. В поле Категория введите Расширенные настройки безопасности для компьютеров. Название категории необходимо вводить с учетом регистра.
  6. В разделе Собственные поля введите следующие значения:
    1. Название. Для аккаунтов, подключенных к Active Directory (AD), введите Аккаунты AD. Для локальных аккаунтов выберите Локальные аккаунты Windows. Регистр символов в этих записях имеет значение. Вы можете добавить оба названия или только одно из них.
    2. Тип сведений – выберите Текст.
    3. Параметры доступа – выберите Доступно пользователю и администратору.
    4. Количество значений – выберите Несколько значений.
  7. Нажмите Добавить. Атрибут появится на странице Управление атрибутами пользователя.

Примечание. Если вы неправильно введете значение в поле Категория или Название, исправить настраиваемый атрибут будет нельзя. Удалите атрибут и создайте его заново.

Добавление с помощью панели "Попробовать этот API" в документации по Directory API

В документации по API представлен виджет для тестирования, с помощью которого можно отправить запрос и выполнить аутентификацию с аккаунтом Google суперадминистратора без необходимости написания кода.

Чтобы добавить настраиваемый атрибут с помощью виджета для тестирования API:

  1. Откройте раздел Schemas: insert.
  2. Справа на панели для тестирования введите следующие значения:
    1. customerId – введите my_customer.
    2. Request body (Текст запроса) – удалите пример содержимого и скопируйте следующий текст в это поле:
      
      {
        "displayName": "Enhanced Desktop Security",
        "fields": [
          {
            "displayName": "AD accounts",
            "fieldName": "AD_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          },
          {
            "displayName": "Local Windows accounts",
            "fieldName": "Local_Windows_accounts",
            "fieldType": "STRING",
            "multiValued": true,
            "readAccessType": "ADMINS_AND_SELF"
          }
        ],
        "schemaName": "Enhanced_desktop_security"
      }
  3. Нажмите Execute (Выполнить).
  4. При появлении запроса введите учетные данные аккаунта суперадминистратора.

Если запрос будет выполнен успешно, в нижней части панели появится код ответа 200. Вы также можете проверить, создан ли настраиваемый атрибут, открыв консоль администратора и выбрав Пользователи > Ещё > Управление настраиваемыми атрибутами.

Как добавить с помощью Directory API

Добавьте настраиваемый атрибут с помощью Directory API.

Синхронизация с GCDS

Добавьте значения в Active Directory и используйте Google Cloud Directory Sync (GDCS), чтобы синхронизировать значения с консолью администратора.

Шаг 2. Задайте настраиваемый атрибут в аккаунте каждого пользователя

Выполните следующие действия для каждого пользователя, аккаунт Google которого нужно связать с существующим профилем Windows. Подробнее о том, как создавать настраиваемые атрибуты для профилей пользователей…

Как задать значения для настраиваемого атрибута поочередно для каждого пользователя

  1. В консоли администратора Google нажмите на значок меню > Каталог > Пользователи.

    Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.

  2. В списке Пользователи выберите имя нужного пользователя. Если вам нужна помощь, узнайте, как найти аккаунт пользователя.
  3. Нажмите Информация о пользователе и найдите раздел Улучшенная безопасность на компьютере.
  4. Если у пользователя есть аккаунт Active Directory, введите его sAMAccountName в следующем формате: domain\username.

    Например, если ваш домен – example.com, а пользователь входит в Windows с именем пользователя jsmith, введите sAMAccountName example\jsmith.

    Примечания

    • Вы можете ввести только один аккаунт Active Directory для пользователя. Если вы введете несколько значений, GCPW будет использовать только первое.
    • Если вы также добавите запись для локального аккаунта (на следующем шаге), GCPW сначала будет искать аккаунт Active Directory.
  5. Если у пользователя есть локальный профиль Windows, введите информацию об аккаунте в текстовое поле в следующем формате: un:_Windows_username_. Имя пользователя Windows может содержать пробелы. Если у пользователя несколько локальных аккаунтов Windows, введите каждый из них в новом поле Локальные аккаунты Windows (новое поле добавляется, когда вы начинаете вводить аккаунт).

    Чтобы ограничить доступ пользователя к определенному устройству, введите un:_Windows_username_,sn:_device_serial_number_. Не ставьте пробел после запятой. Можно указать только один серийный номер устройства.

    Например, если пользователь входит в Windows с именем пользователя jsmith, введите un:jsmith. Чтобы разрешить пользователю входить в аккаунт только на устройстве с серийным номером 123456, введите un:jsmith,sn:123456.

  6. Нажмите Сохранить.

Чтобы обновить данные пользователей массово, добавьте значения атрибутов одним из следующих способов:

Следующий шаг: установите GCPW

Следуйте инструкциям в статье Как установить поставщик учетных данных Google для Windows.


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.