パスワード同期をインストールする前に、Google 認証方法を選択する必要があります。認証にはサービス アカウントの使用をおすすめします。コマンドラインから Password Sync をインストールする場合は、サービス アカウントを使用する必要があります。
認証に 3-legged OAuth を使用することもできますが、デスクトップ エクスペリエンス搭載の Microsoft Windows Server でのみ使用できます。ドメイン コントローラが 5 つ以上ある場合は、各ドメイン コントローラを個別に承認する必要があります。この作業には時間がかかることがあります。そのため、サービス アカウントを使用することをおすすめします。
現在: 手順 2/7
オプション 1: サービス アカウントを使用して認証する
サービス アカウントはユーザーではなくアプリケーションに属します。アプリケーションはサービス アカウントの代わりに Google API にリクエストを送信するため、ユーザーは認証プロセスに直接関与しません。
サービス アカウントのメリット:
- 複数のドメイン管理者がサービス アカウントを管理およびモニタリングできます。そのため、管理者が変更されても Password Sync は影響を受けません。
- サービス アカウントは、3-legged OAuth に影響する更新トークンの上限の対象ではありません。
- サービス アカウントの認証情報は JSON ファイルとしてダウンロードされ、多くのドメイン コントローラで使用できます。ドメイン コントローラごとに承認プロセスを繰り返す必要はありません。
- サービス アカウントの認証にウェブブラウザは必要ありません。Windows Server Core を使用している場合は、パスワード同期を構成できます。
- コマンドラインを使用して、パスワード同期をインストールして構成できます。
サービス アカウントのデメリット:
- Google Cloud でプロジェクトを作成する必要があるため、設定が複雑になります。
オプション 2: 3-legged OAuth を使用して認証する
3-legged OAuth では、アプリケーションはユーザーに代わって Google APIs にリクエストを送信します。ただし、サービス アカウントとは異なり、3-legged OAuth では通常、各ユーザーがアプリケーションにデータへのアクセス権を付与する必要があります。Password Sync の場合、ドメイン管理者は設定プロセス中にすべてのユーザーに代わってこの手順を実行します。Password Sync がドメイン内のすべてのユーザーのユーザー パスワードを正常に同期するには、ドメインの管理者が各ドメイン コントローラで Password Sync を承認する必要があります。
3-legged OAuth のメリット:
- 3-legged OAuth の使い方は簡単で、設定は 1 つのステップだけです。
3-legged OAuth のデメリット:
- この方法は、デスクトップ エクスペリエンス搭載の Windows Server でのみご利用いただけます。Windows Server Core ではご利用いただけません。
- 複数のドメイン コントローラがあるドメインでは、トークン上限を超える可能性があります。各ドメイン コントローラを個別に承認する必要があるため、時間がかかることがあります。
- 3-legged OAuth は単一の管理者アカウントに結び付けられています。そのアカウントが無効になった場合、または削除された場合、パスワード同期は機能しません。
- サービス アカウントとは異なり、Google Cloud で使用状況をモニタリングすることはできません。
- 3-legged OAuth では、コマンドラインを使って Password Sync のインストールと設定を行うことはできません。
Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。