Как администратор, настраивающий поставщик учетных данных Google для Windows (GCPW), вы можете упростить для пользователей первый вход в систему. GCPW может связать существующий профиль Windows пользователя с его аккаунтом Google. В этом случае пользователь сможет войти в профиль Windows, который он уже использует для работы, с помощью аккаунта Google. GCPW также синхронизирует пароль Google пользователя с паролем Windows.
Как выполняется связывание аккаунтов
GCPW связывает аккаунт Google пользователя с существующим локальным профилем или профилем AD Windows на основе настраиваемого атрибута, добавленного в каталог Google. Специальный атрибут указывает имя пользователя для локального профиля Windows или профиля AD.
Когда пользователь впервые входит на устройство после установки GCPW, этот инструмент проверяет информацию о пользователе в каталоге на наличие имен пользователей Windows. GCPW получает имя пользователя Windows из каталога и ищет на устройстве соответствующий профиль или имя пользователя AD. Примечание. Если устройство присоединено к AD и у пользователя ещё нет профиля Windows, поддерживаемого AD (поэтому для входа ему нужно нажать Другой пользователь), при первом входе устройство должно быть подключено к AD.
- Если GCPW находит соответствующий профиль Windows или имя пользователя AD, то связывает аккаунт Google с профилем Windows и синхронизирует пароли.
- Если в каталоге нет имени пользователя Windows или GCPW не находит совпадений, на устройстве создается новый профиль Windows, связанный с аккаунтом Google.
- Если имя пользователя AD недействительно, GCPW может вернуть ошибку. Если для аккаунта Google не задан настраиваемый атрибут, GCPW создает профиль Windows или возвращает ошибку в зависимости от типа аккаунта, который пользователь выбрал для входа.
Чтобы узнать больше о том, как пользователи входят в систему, ознакомьтесь со статьей Как войти в Windows после установки GCPW.
Процесс регистрации на устройстве, присоединенном к домену AD
Процесс регистрации пользователя с локальным профилем Windows
Подготовка
Ознакомьтесь с информацией в разделе Подготовка к установке GCPW.
Шаг 1. Добавьте настраиваемый атрибут в аккаунты пользователей
Вы можете добавить настраиваемый атрибут в консоли администратора, с помощью виджета в документации для разработчиков, Directory API или Google Cloud Directory Sync (GCDS).
Как добавить в консоли администратора
-
В консоли администратора Google нажмите на значок меню
Каталог
Пользователи.
Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.
- Над списком Пользователи нажмите Ещё
Управление настраиваемыми атрибутами.
- В разделе Стандартные атрибуты вы увидите список атрибутов по умолчанию.
- В правом верхнем углу нажмите Добавить настраиваемый атрибут.
- В поле Категория введите Расширенные настройки безопасности для компьютеров. Название категории необходимо вводить с учетом регистра.
- В разделе Собственные поля введите следующие значения:
- Название. Для аккаунтов, подключенных к Active Directory (AD), введите Аккаунты AD. Для локальных аккаунтов выберите Локальные аккаунты Windows. Регистр символов в этих записях имеет значение. Вы можете добавить оба названия или только одно из них.
- Тип сведений – выберите Текст.
- Параметры доступа – выберите Доступно пользователю и администратору.
- Количество значений – выберите Несколько значений.
- Нажмите Добавить. Атрибут появится на странице Управление атрибутами пользователя.
Примечание. Если вы неправильно введете значение в поле Категория или Название, исправить настраиваемый атрибут будет нельзя. Удалите атрибут и создайте его заново.
Добавление с помощью панели "Попробовать этот API" в документации по Directory API
В документации по API представлен виджет для тестирования, с помощью которого можно отправить запрос и выполнить аутентификацию с аккаунтом Google суперадминистратора без необходимости написания кода.
Чтобы добавить настраиваемый атрибут с помощью виджета для тестирования API:
- Откройте раздел Schemas: insert.
- Справа на панели для тестирования введите следующие значения:
- customerId – введите
my_customer. - Request body (Текст запроса) – удалите пример содержимого и скопируйте следующий текст в это поле:
{ "displayName": "Enhanced Desktop Security", "fields": [ { "displayName": "AD accounts", "fieldName": "AD_accounts", "fieldType": "STRING", "multiValued": true, "readAccessType": "ADMINS_AND_SELF" }, { "displayName": "Local Windows accounts", "fieldName": "Local_Windows_accounts", "fieldType": "STRING", "multiValued": true, "readAccessType": "ADMINS_AND_SELF" } ], "schemaName": "Enhanced_desktop_security" }
- customerId – введите
- Нажмите Execute (Выполнить).
- При появлении запроса введите учетные данные аккаунта суперадминистратора.
Если запрос будет выполнен успешно, в нижней части панели появится код ответа 200. Вы также можете проверить, создан ли настраиваемый атрибут, открыв консоль администратора и выбрав Пользователи Ещё
Управление настраиваемыми атрибутами.
Как добавить с помощью Directory API
Добавьте настраиваемый атрибут с помощью Directory API.
Синхронизация с GCDS
Добавьте значения в Active Directory и используйте Google Cloud Directory Sync (GDCS), чтобы синхронизировать значения с консолью администратора.
Шаг 2. Задайте настраиваемый атрибут в аккаунте каждого пользователя
Выполните следующие действия для каждого пользователя, аккаунт Google которого нужно связать с существующим профилем Windows. Подробнее о том, как создавать настраиваемые атрибуты для профилей пользователей…
Как задать значения для настраиваемого атрибута поочередно для каждого пользователя
-
В консоли администратора Google нажмите на значок меню
Каталог
Пользователи.
Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.
- В списке Пользователи выберите имя нужного пользователя. Если вам нужна помощь, узнайте, как найти аккаунт пользователя.
- Нажмите Информация о пользователе и найдите раздел Улучшенная безопасность на компьютере.
Если у пользователя есть аккаунт Active Directory, введите его sAMAccountName в следующем формате: domain\username.
Например, если ваш домен – example.com, а пользователь входит в Windows с именем пользователя jsmith, введите sAMAccountName example\jsmith.
Примечания
- Вы можете ввести только один аккаунт Active Directory для пользователя. Если вы введете несколько значений, GCPW будет использовать только первое.
- Если вы также добавите запись для локального аккаунта (на следующем шаге), GCPW сначала будет искать аккаунт Active Directory.
Если у пользователя есть локальный профиль Windows, введите информацию об аккаунте в текстовое поле в следующем формате:
un:_Windows_username_. Имя пользователя Windows может содержать пробелы. Если у пользователя несколько локальных аккаунтов Windows, введите каждый из них в новом поле Локальные аккаунты Windows (новое поле добавляется, когда вы начинаете вводить аккаунт).Чтобы ограничить доступ пользователя к определенному устройству, введите
un:_Windows_username_,sn:_device_serial_number_. Не ставьте пробел после запятой. Можно указать только один серийный номер устройства.Например, если пользователь входит в Windows с именем пользователя jsmith, введите
un:jsmith. Чтобы разрешить пользователю входить в аккаунт только на устройстве с серийным номером 123456, введитеun:jsmith,sn:123456.Нажмите Сохранить.
Чтобы обновить данные пользователей массово, добавьте значения атрибутов одним из следующих способов:
- с помощью Directory API;
- Google Cloud Directory Sync (GDCS) для синхронизации значений из Active Directory.
Следующий шаг: установите GCPW
Следуйте инструкциям в статье Как установить поставщик учетных данных Google для Windows.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.