Как установить поставщик учетных данных Google для Windows

Как администратор, вы можете настроить поставщик учетных данных Google для Windows (GCPW), чтобы пользователи могли выполнять вход на устройствах Windows 10 или 11 с помощью учебного или рабочего аккаунта Google. Установку GCPW на корпоративных устройствах должны выполнять вы или другие ИТ-специалисты организации. На личных устройствах вы можете доверить установку GCPW самим пользователям, если у них есть права администратора.

Требования

Лицензии

  • GCPW (отдельное решение) Эта функция доступна в версиях Frontline Starter, Frontline Standard, Frontline Plus, Business Starter, Business Standard, Business Plus, Enterprise Standard, Enterprise Plus, Education Fundamentals, Education Standard, Education Plus, лицензия Endpoint Education, Essentials, Enterprise Essentials, Enterprise Essentials Plus, G Suite Basic, G Suite Business, Cloud Identity Free и Cloud Identity Premium. Сравнение версий
  • GCPW с управлением устройствами Windows. Эта функция доступна в версиях Frontline Starter, Frontline Standard, Frontline Plus, Business Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, лицензия Endpoint Education, Enterprise Essentials, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Системные требования

  • Windows 10 или Windows 11 Pro, Pro для рабочих станций, Корпоративная или для образовательных учреждений (только 32- и 64-разрядные версии). Устройства на базе процессоров ARM не поддерживаются.
  • Браузер Chrome 81 или более поздней стабильной версии, установленный с правами администратора.
  • Достаточно места на диске для установки ChromeOS (100 МБ) и GCPW (3 МБ).
  • Для запуска установщика на устройстве вам понадобятся права администратора. Также можно развернуть установщик на устройствах с помощью инструментов развертывания ПО.
  • GCPW несовместим со сторонними поставщиками управления мобильными устройствами.

Подготовка к развертыванию

  1. Подготовьтесь к установке GCPW, если вы этого ещё не сделали, и установите на устройствах браузер Chrome.
  2. Если вы собираетесь использовать версию Chrome Enterprise Core, настройте ее, прежде чем устанавливать GCPW. Подробнее о том, как настроить Chrome Enterprise Core…

Шаг 1. Скачайте GCPW

Ниже приведены инструкции по установке GCPW вручную. Для распространения и установки GCPW вы также можете использовать инструмент распространения приложений или скрипт Microsoft PowerShell. Пример скрипта приведен здесь.

  1. В консоли администратора Google нажмите на значок меню > Устройства > Мобильные устройства и конечные точки > Настройки > Windows.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Нажмите Настройка поставщика учетных данных Google для Windows (GCPW) > Скачать GCPW.
  3. Скачайте установочный файл 64- или 32-разрядной версии GCPW и передайте его на устройства.

Шаг 2. Настройте разрешенные домены GCPW и дополнительные параметры

Используйте подходящий вам способ настройки:

  • Применить настройки ко всем устройствам Windows в организации удобнее в консоли администратора.
  • Если нужно задать разные параметры для разных устройств, оставьте настройки в консоли администратора в состоянии Не настроено и измените нужные разделы реестра на каждом устройстве.

Примечание. Настройки в консоли администратора имеют приоритет над теми, что указаны в реестре.

Чтобы использовать GCPW, нужно указать разрешенные домены. Чтобы указать такие домены в консоли администратора, необходимо добавить на устройство токен регистрации. Это можно сделать несколькими способами:

  • Если вы скачали GCPW в консоли администратора, файл установки автоматически добавит токен. Дальнейших действий с вашей стороны не потребуется.
  • Если вы ранее настроили Chrome Enterprise Core с помощью токена регистрации, он также позволяет управлять настройками GCPW в консоли администратора.
  • Если вы скачали GCPW на странице https://tools.google.com/dlpage/gcpw/, ваш файл установки не содержит токена. Без него вы не сможете изменить разрешенные домены в консоли администратора, но можете управлять настройками в разделе Устройства > Мобильные устройства и конечные точки > Настройки > Настройки Windows > Настройки GCPW. При необходимости добавьте токен GCPW на устройства.

Как изменить настройки в консоли администратора

Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.

  1. В консоли администратора Google нажмите на значок меню > Устройства > Мобильные устройства и конечные точки > Настройки > Windows.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Нажмите Настройка поставщика учетных данных Google для Windows (GCPW) > Разрешенные домены.
  3. Укажите домены, которым разрешен вход с использованием GCPW. Если не добавить ни одного домена, пользователи не смогут выполнить вход с помощью GCPW.
  4. Нажмите Сохранить. Разрешенные домены будут синхронизированы с вашими устройствами в течение часа.

    "Разрешенные домены" – это единственная обязательная настройка. Если нужно задать другие параметры GCPW, выполните указанные ниже шаги.

  5. В строке навигации вверху страницы нажмите Настройки Windows.
  6. Выберите Настройки GCPW.
  7. Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
  8. При необходимости выберите и измените приведенные ниже параметры.
    Параметр Описание и настройка
    Автообновление GCPW

    Чтобы новые версии GCPW автоматически устанавливались на устройствах с Windows, установите флажок Обновлять клиент GCPW автоматически (он установлен по умолчанию).

    Чтобы разрешить обновления только до определенной версии, установите флажок Ограничить обновления определенной версией и укажите последнюю разрешенную версию. Этот вариант может быть полезен, если вы хотите протестировать последнюю версию перед тем, как развернуть ее для всех пользователей.

    Примечание. Вам нужно будет обновлять эту настройку по мере того, как вы будете утверждать версии, чтобы пользователи могли получать новые функции и обновления безопасности. Если указать более раннюю версию, чем установленная на устройстве, откат GCPW к этой версии не выполняется.

    Чтобы отключить автоматические обновления GCPW (не рекомендуется), снимите флажок Обновлять клиент GCPW автоматически.

    Управление несколькими аккаунтами

    Чтобы разрешить на одном устройстве вход в несколько аккаунтов Google Workspace с помощью GCPW, выберите Включено. Если вы используете службу управления устройствами Windows, то, даже когда вход на устройство с помощью GCPW разрешен нескольким аккаунтам, только один из них будет зарегистрирован в этой службе.

    Чтобы на устройстве можно было войти только в один аккаунт Google Workspace с помощью GCPW, выберите Отключено.

    При значении Не настроено ограничений на количество аккаунтов Google Workspace нет, если только на устройстве для параметра реестра enable_multi_user_login не установлено значение 0.

    Регистрация в службе управления устройствами

    Если в вашей организации используется управление устройствами Windows, вы можете настроить автоматическую регистрацию устройств при первом входе пользователя с помощью GCPW.

    Если флажок Автоматически регистрировать в службе управления устройствами не установлен и ваша организация использует службу управления устройствами Windows, вам необходимо вручную регистрировать устройства, если только вы не зададите для ключа реестра enable_dm_enrollment значение 1 на устройстве.

    Офлайн-режим

    Чтобы ограничить время, в течение которого пользователи могут выполнить вход на своих устройствах с помощью GCPW в офлайн-режиме, измените значение на Включено и укажите количество дней.

    Когда указанное время пройдет, пользователь не сможет выполнить вход на устройстве без подключения к Интернету.

    Если задано значение Не настроено, пользователь может входить в аккаунт в офлайн-режиме неограниченное время, если на устройстве не задан параметр реестра validity_period_in_days.

  9. Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.

    Чтобы вернуться к наследуемому значению, нажмите Наследовать.

Синхронизация настроек GCPW с устройствами выполняется каждый час, поэтому пройдет максимум час, прежде чем настройки начнут действовать, а пользователи смогут выполнять вход с помощью GCPW.

Как настроить GCPW с помощью реестра устройства

Если вы не настраиваете GCPW с помощью консоли администратора или хотите задать значения параметров, которые в ней не определены, измените реестр каждого устройства.

Ниже приведены инструкции по настройке реестра вручную, но вы или пользователь с правами администратора также можете сделать это с помощью скрипта PowerShell.

Примечание. Настройки GCPW, заданные в консоли администратора, имеют приоритет над теми, что указаны в реестре устройства.

  1. Настройте обязательный раздел реестра, разрешающий пользователям в указанных доменах выполнять вход с помощью GCPW, а также другие разделы в зависимости от потребностей вашей организации.
    Параметр Поведение по умолчанию и настройка вручную

    Обязательно: укажите домены, которым разрешен вход с использованием GCPW.

    Примечание. Пользователи не могут выполнять вход с помощью GCPW, если этот раздел реестра не настроен.

    По умолчанию: вход с использованием GCPW запрещен для всех доменов.

    Настройка

    1. В меню "Пуск" выберите Выполнить.
    2. В окне "Выполнить" введите команду regedit.
    3. В редакторе реестра перейдите к разделу HKEY_LOCAL_MACHINE\Software\Google, нажмите на элемент Google правой кнопкой мыши и выберите Создать > Раздел, чтобы создать папку.
    4. Присвойте папке название GCPW.
    5. Нажмите на папку GCPW правой кнопкой мыши и выберите Создать > Строковый параметр.
    6. В качестве названия параметра введите domains_allowed_to_login.
    7. Нажмите на название дважды и в поле Значение введите разделенный запятыми список разрешенных доменных имен. Например: example.com, example.org, example.net.
    8. Нажмите ОК.
    Отключите автоматическую регистрацию в службе управления устройствами Windows.

    По умолчанию: 1 (автоматическая регистрация устройств).

    Настройка

    1. В редакторе реестра нажмите на папку GCPW правой кнопкой мыши и выберите Создать > Параметр DWORD.
    2. В качестве названия параметра введите enable_dm_enrollment.
    3. Нажмите на название дважды и в поле Значение введите 0. Если нужно сбросить параметр и разрешить автоматическую регистрацию, измените значение на 1.
    4. Нажмите ОК.
    Укажите количество дней, после которого пользователь, работающий с устройством офлайн, должен выполнить онлайн-вход.

    По умолчанию: нет значения (онлайн-вход не обязателен).

    Настройка

    1. В редакторе реестра нажмите на папку GCPW правой кнопкой мыши и выберите Создать > Параметр DWORD.
    2. В качестве названия параметра введите validity_period_in_days.
    3. Нажмите на название дважды и в окне Значение введите количество дней между онлайн-входами с помощью GCPW.

      Например, если ввести значение 5, пользователю необходимо будет выполнить онлайн-вход, если устройство работает в офлайн-режиме в течение 5 дней. Если ввести значение 0, онлайн-вход нужно будет выполнить сразу после отключения устройства от интернета.

    4. Нажмите ОК.
    Разрешите вход на устройство с помощью учетных данных Google только одному пользователю.

    По умолчанию: вход на устройство с помощью учетных данных Google могут выполнять несколько пользователей. Если вы используете службу управления устройствами Windows, то, даже когда вход на устройство с помощью GCPW разрешен нескольким аккаунтам, только один из них будет зарегистрирован в этой службе.

    Настройка

    1. В редакторе реестра нажмите на папку GCPW правой кнопкой мыши и выберите Создать > Параметр DWORD.
    2. В качестве названия параметра введите enable_multi_user_login.
    3. Нажмите на название дважды и в поле Значение введите 0. Чтобы сбросить настройку и разрешить автоматический вход на устройство для нескольких аккаунтов, измените значение на 1.
    4. Нажмите ОК.
    Разрешите пользователям выполнять первый вход с помощью GCPW, используя имеющийся локальный профиль Windows (без необходимости нажимать Добавить рабочую учетную запись).

    По умолчанию: при входе с помощью GCPW не используется имеющийся локальный профиль. При первом входе пользователям нужно нажать Добавить рабочую учетную запись.

    Настройка

    1. В редакторе реестра нажмите на папку GCPW правой кнопкой мыши и выберите Создать > Раздел.
    2. Присвойте разделу название Пользователи.
    3. Нажмите на папку Пользователи правой кнопкой мыши и выберите Создать > Раздел.
    4. Укажите в качестве названия раздела идентификатор безопасности для учетной записи Windows пользователя. Информация о том, как найти идентификатор безопасности пользователя, приведена в документации Microsoft.
    5. Нажмите на созданную папку правой кнопкой мыши и выберите Создать > Строковый параметр.
    6. В качестве названия параметра введите email.
    7. Нажмите на название дважды и в поле Значение введите рабочий аккаунт, который вы хотите связать с локальной учетной записью Windows пользователя. Это должен быть полный адрес электронной почты пользователя, например user@your-company.com.
    8. Нажмите ОК.
    Настройте инструмент GCPW так, чтобы он устанавливал в качестве нового названия учетной записи Windows только ту часть адреса электронной почты, которая соответствует имени пользователя.

    По умолчанию: если GCPW создает профиль Windows для пользователя при первом входе (потому что вы не связали аккаунты Google с имеющимися профилями Windows или профиль Windows отсутствует), название учетной записи создается на основе адреса электронной почты пользователя в формате imyapolzovatelya_domen.

    Настройка

    1. В редакторе реестра нажмите на папку GCPW правой кнопкой мыши и выберите Создать > Параметр DWORD.
    2. В качестве названия параметра введите use_shorter_account_name.
    3. Нажмите на название дважды и в поле Значение введите 1.
    4. Нажмите ОК.
  2. Перезапустите устройство.

Шаг 3. Установите GCPW

Установить GCPW можно несколькими способами:

  • Вручную, как описано в этом разделе.
  • С помощью скрипта PowerShell. Пример скрипта PowerShell приведен здесь.
  • С помощью стороннего инструмента распространения приложений или как часть образа системы для ПК.

Чтобы установить GCPW вручную:

  1. Запустите установщик на устройстве. Дважды нажмите на скачанный файл или запустите его с помощью командной строки:

    1. Откройте командную строку.
    2. Чтобы установить 64-разрядную версию клиента, запустите файл gcpwstandaloneenterprise64.exe от имени администратора. Чтобы установить 32-разрядную версию клиента, запустите файл gcpwstandaloneenterprise.exe от имени администратора. Чтобы запустить установщик в автоматическом режиме, добавьте аргументы /silent /install.

    Установщик создаст четыре файла:

    • C:\Program Files\Google\CredentialProvider<i>номер версии\Gaia.dll
    • C:\Program Files\Google\CredentialProvider<i>version number\gcp_setup.exe
    • C:\Program Files\Google\CredentialProvider<i>version number\gcp_eventlog_provider.dll
    • C:\Program Files\Google\CredentialProvider<i>номер версии\extension\gcpw_extension.exe
  2. Чтобы помочь Google улучшить GCPW, включите на устройстве автоматические отчеты об ошибках в работе этого инструмента.

Шаг 4. Начните управлять устройствами с GCPW

Сообщение для пользователей

Управление администраторами

  • После первого входа пользователя в аккаунт на устройстве вы сможете просматривать сведения о нем в консоли администратора.
  • Мы настоятельно рекомендуем сбрасывать пароли пользователей в консоли администратора. Если вы отправите запрос на сброс пароля с помощью Microsoft Active Directory или другого инструмента, пользователю потребуется сначала изменить пароль Windows, а затем установить такой же пароль для аккаунта Google. Пользователи, у которых нет разрешений на смену пароля, например учащиеся, потеряют доступ к аккаунтам.

Как настроить GCPW с помощью скрипта PowerShell

Вы можете использовать скрипт PowerShell, чтобы скачать и установить GCPW, а затем при необходимости настроить разделы реестра. Рекомендуем для настройки GCPW использовать консоль администратора.

Примечание. Google не оказывает поддержку по вопросам использования примеров скриптов. Чтобы использовать пример скрипта, у вас должен быть опыт работы со скриптами PowerShell.

Пример скрипта

Этот скрипт скачивает GCPW (без токена для организации) с общедоступного сайта и устанавливает его, а затем настраивает раздел реестра, который разрешает вход на устройство только для аккаунтов из определенных доменов. Чтобы использовать этот скрипт, скопируйте его в текстовый редактор и введите разрешенные домены в строке 11. Если вы хотите настраивать GCPW с помощью консоли администратора, получите токен в консоли и добавьте его в раздел реестра с помощью скрипта.

<# This script downloads Google Credential Provider for Windows from
https://tools.google.com/dlpage/gcpw/, then installs and configures it.
Windows administrator access is required to use the script. #>

<# Set the following key to the domains you want to allow users to sign in from.

For example:
$domainsAllowedToLogin = "solarmora.com,altostrat.com"
#>

$domainsAllowedToLogin = ""

Add-Type -AssemblyName System.Drawing
Add-Type -AssemblyName PresentationFramework

<# Check if one or more domains are set #>
if ($domainsAllowedToLogin.Equals('')) {
    $msgResult = [System.Windows.MessageBox]::Show('The list of domains cannot be empty! Please edit this script.', 'GCPW', 'OK', 'Error')
    exit 5
}

function Is-Admin() {
    $admin = [bool](([System.Security.Principal.WindowsIdentity]::GetCurrent()).groups -match 'S-1-5-32-544')
    return $admin
}

<# Check if the current user is an admin and exit if they aren't. #>
if (-not (Is-Admin)) {
    $result = [System.Windows.MessageBox]::Show('Please run as administrator!', 'GCPW', 'OK', 'Error')
    exit 5
}

<# Choose the GCPW file to download. 32-bit and 64-bit versions have different names #>
$gcpwFileName = 'gcpwstandaloneenterprise.msi'
if ([Environment]::Is64BitOperatingSystem) {
    $gcpwFileName = 'gcpwstandaloneenterprise64.msi'
}

<# Download the GCPW installer. #>
$gcpwUrlPrefix = 'https://dl.google.com/credentialprovider/'
$gcpwUri = $gcpwUrlPrefix + $gcpwFileName
Write-Host 'Downloading GCPW from' $gcpwUri
Invoke-WebRequest -Uri $gcpwUri -OutFile $gcpwFileName

<# Run the GCPW installer and wait for the installation to finish #>
$arguments = "/i `"$gcpwFileName`""
$installProcess = (Start-Process msiexec.exe -ArgumentList $arguments -PassThru -Wait)

<# Check if installation was successful #>
if ($installProcess.ExitCode -ne 0) {
    $result = [System.Windows.MessageBox]::Show('Installation failed!', 'GCPW', 'OK', 'Error')
    exit $installProcess.ExitCode
}
else {
    $result = [System.Windows.MessageBox]::Show('Installation completed successfully!', 'GCPW', 'OK', 'Info')
}

<# Set the required registry key with the allowed domains #>
$registryPath = 'HKEY_LOCAL_MACHINE\Software\Google\GCPW'
$name = 'domains_allowed_to_login'
[microsoft.win32.registry]::SetValue($registryPath, $name, $domainsAllowedToLogin)

$domains = Get-ItemPropertyValue HKLM:\Software\Google\GCPW -Name $name

if ($domains -eq $domainsAllowedToLogin) {
    $msgResult = [System.Windows.MessageBox]::Show('Configuration completed successfully!', 'GCPW', 'OK', 'Info')
}
else {
    $msgResult = [System.Windows.MessageBox]::Show('Could not write to registry. Configuration was not completed.', 'GCPW', 'OK', 'Error')

}

Как удалить поставщик учетных данных Google для Windows


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.