在裝置上安裝 Google 憑證提供者 Windows 版 (GCPW) 前,請先完成下列步驟:
- 決定 Google 和 Windows 之間如何同步處理密碼。
- 授權支援團隊存取裝置。
- 決定如何處理現有的 Windows 設定檔。
提示:GCPW 支援兩步驟驗證 (2SV),包括 USB 安全金鑰。 詳情請參閱「使用兩步驟驗證功能保障企業資料安全」一文。
完成這些初步設定步驟後,即可在 Windows 裝置上安裝 GCPW。
步驟 1:決定密碼管理策略
當您在 Windows 10 或 11 裝置上安裝 GCPW,而使用者透過 Google 帳戶密碼登入後,GCPW 就會自動將使用者登入 Windows 設定檔和 Chrome 瀏覽器。如要讓自動登入程序順利運作,使用者的 Google 帳戶密碼和 Windows 密碼必須保持同步。
您可以採用下列兩種方式讓密碼保持同步:透過 Google (建議做法) 或同步處理工具,將密碼更新資料從 Active Directory、Microsoft Entra ID 或其他第三方工具推送至 Google。
無論採用哪一種方式,使用者都只能管理 Google 密碼,由於 GCPW 會封鎖這項功能,因此使用者無法在裝置上透過按下 Ctrl+Alt+Delete 鍵來重設密碼。
如果部分使用者無法管理自己的密碼 (例如學生),您必須在管理控制台中重設及更新使用者的密碼。
透過 Google 管理控制台管理密碼
將本機 Windows 設定檔與 Google 帳戶建立關聯時,建議您採用這個方法
如果您使用 Google 管理控制台管理密碼,且使用者在 Google 帳戶中變更密碼,則無須採取任何行動。GCPW 會自動將 Google 帳戶密碼與 Windows 密碼同步。使用者在裝置連上網際網路時,以新密碼登入裝置,系統就會開始同步處理。
注意:
- 如果使用者有與 Microsoft 帳戶 (例如 @outlook.com 和 hotmail.com) 相關聯的 Windows 設定檔,GCPW 就無法在 Microsoft 帳戶和 Google 帳戶之間同步密碼。使用者變更 Microsoft 帳戶密碼時,必須手動變更 Google 帳戶密碼。否則將收到密碼同步處理錯誤。
- 如果使用者有 AD 支援的 Windows 設定檔,但裝置無法連線至 AD 伺服器,可能就無法透過這種方法同步密碼。建議您改用下列方法。
使用 Active Directory、Entra ID 或第三方工具管理密碼
將 AD 支援的 Windows 設定檔與 Google 帳戶建立關聯時,建議您採用這個方法
如果您透過 Active Directory、Entra ID 或其他工具管理 Windows 裝置的密碼,就必須使用 G Suite Password Sync (GSPS) 或其他工具來同步處理 Google 帳戶密碼和 Windows 密碼。
注意:透過這個方法,使用者仍需在個人 Google 帳戶中管理密碼。建議您透過 Google 管理控制台,而非 AD 或其他工具,要求使用者重設密碼。您仍可使用 AD 或其他工具,但使用者必須重設 Microsoft 密碼,然後將 Google 密碼重設為相同的密碼。
如果部分使用者無法自行變更密碼,您必須在管理控制台中重設他們的密碼。如果您在 AD 或其他工具中重設密碼,使用者將無法變更 Google 帳戶密碼,因此無法解決「密碼錯誤」錯誤。
步驟 2:設置相容的密碼複雜度規定
設定使用者 Google 帳戶的密碼複雜度規定,使其與 Active Directory 或 Windows 密碼規定相同或更嚴格。如果 Google 密碼規定較寬鬆,使用者可以將密碼變更為不符合 Windows 密碼規定的密碼。他們必須再次變更 Google 密碼,使其符合 Windows 密碼規定,才能存取 Windows 帳戶。
步驟 3:決定管理 GCPW 設定的方式
設定 GCPW 時,您必須先設定允許登入的網域,使用者才能透過 GCPW 登入。您也可以關閉 Windows 裝置管理服務的自動註冊功能、管理自動更新,以及要求使用者在一段時間後必須連線登入。您可以在管理控制台或每部裝置的登錄設定中管理這些設定。
- 管理控制台:如果貴機構的所有使用者都會有相同的允許網域,請採用這種做法。您可以依據機構單位設定其他選項。這個方法可讓您檢查 GCPW 的設定。此外,系統會自動將設定推送至所有裝置,因此您也能更有效率地變更設定。
- 登錄設定:如要允許不同裝置使用不同網域,請採用這個方法。您無法透過管理控制台查看裝置設定方式,因此必須自行記錄。如要更新或新增設定,必須更新每部裝置。
步驟 4:將使用者的 Google 帳戶與現有 Windows 設定檔建立關聯
如果 Windows 裝置已為使用者的公司帳戶設定 Windows 設定檔,您可以設定 GCPW,將現有設定檔與 Google 帳戶建立關聯。
如果未將 Windows 設定檔與 Google 帳戶建立關聯,GCPW 會為 Google 登入建立新的 Windows 設定檔。擁有本機設定檔的使用者仍可登入其他設定檔,但 AD 使用者無法存取其他設定檔。瞭解使用者如何透過 GCPW 登入現有的 Windows 設定檔。
瞭解如何將 Google 帳戶與現有的 Windows 設定檔建立關聯。
步驟 5:如果您使用 Windows 裝置管理服務,請讓您的支援團隊存取裝置
請確認您的支援團隊 (Active Directory 使用者、Active Directory 群組和本機使用者) 具備適當的本機管理員權限。詳情請參閱「管理 Windows 10 或 11 裝置的帳戶設定」。
步驟 6:如果您使用 Windows 裝置管理服務,請規劃自動註冊作業
如果自動部署 GCPW,可以略過這個步驟。
根據預設,如果使用者透過 GCPW 登入裝置,且已為該使用者啟用 Windows 裝置管理服務,GCPW 會自動將最初招攬到使用者註冊至 Windows 裝置管理服務。如果貴機構是手動部署軟體,設定裝置的人員可能不是您想透過 Windows 裝置管理服務管理的使用者。如果設定人員透過 GCPW 登入,系統可能會註冊設定人員,而非預期使用者。由於 Microsoft Windows 管理服務設有限制,每部裝置只能有一位使用者註冊 Windows 裝置管理服務,因此如果設定人員已註冊,系統就不會套用預期使用者的設定。
你可以透過下列方式,管理或避免設定人員自動註冊:
- 如果設定人員使用本機管理員帳戶,而非登入 Google 帳戶,裝置就不會註冊 Windows 裝置管理服務。
- 如果設定人員透過 GCPW 登入 (使用具備特殊權限的帳戶或自己的公司帳戶設定裝置),您可以為使用這些帳戶的組織單位關閉自動註冊功能。
- 如果允許設定人員自動註冊,您可以在將裝置交給預期使用者前,取消註冊該使用者。瞭解如何
Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。