安裝密碼同步前,請先選擇 Google 驗證方法。建議使用服務帳戶進行驗證。 如要透過指令列安裝密碼同步,請務必使用服務帳戶。
您也可以使用三足式 OAuth 進行驗證,但僅限於 Microsoft Windows Server (含桌面體驗)。如果您有超過 5 個網域控制器,就必須分別授權每個網域控制器,這可能相當耗時。建議您改用服務帳戶進行驗證。
目前進度:步驟 2 (共 7 個步驟)
選項 1:使用服務帳戶進行驗證
服務帳戶屬於應用程式,而非個別使用者。應用程式會代表服務帳戶向 Google API 傳送要求,因此使用者不會直接參與驗證程序。
使用服務帳戶的優點:
- 多位網域管理員可以管理及監控服務帳戶。 因此,即使管理員變更,密碼同步功能也不會受到影響。
- 服務帳戶不受影響三足式 OAuth 的更新權杖限制。
- 服務帳戶憑證會以 JSON 檔案的形式下載,並可在許多網域控制站上使用。您不必為每個網域控制站重複授權程序。
- 使用服務帳戶進行驗證時,不必用到網路瀏覽器。使用 Windows Server Core 時,您可以設定密碼同步功能。
- 您可以使用指令列安裝及設定密碼同步。
使用服務帳戶的缺點:
- 您必須在 Google Cloud 中建立專案,這會使設定程序更加複雜。
方法 2:使用三足式 OAuth 進行驗證
透過三方 OAuth,應用程式會代表使用者向 Google API 傳送要求。不過,與服務帳戶不同的是,3-legged OAuth 通常需要每位使用者授予應用程式存取資料的權限。如果是密碼同步,網域管理員會在設定程序中代表所有使用者執行這個步驟。因此,如要讓 Password Sync 順利同步網域中所有使用者的密碼,網域管理員必須在每個網域控制站上授權 Password Sync。
使用三足式 OAuth 的優點:
- 三足式 OAuth 驗證方法操作簡單,只需完成 1 個設定步驟。
使用三足式 OAuth 的缺點:
- 這項功能僅適用於 Windows Server with Desktop Experience,不適用於 Windows Server Core。
- 如果網域有多個網域控制器,可能會超過權杖限制。您必須分別授權每個網域控制站,這可能需要花費大量時間。
- 三足式 OAuth 會與單一管理員帳戶連結,如果帳戶停用或遭到刪除,密碼同步功能將無法運作。
- 使用三足式 OAuth 時,無法在 Google Cloud 中監控使用情況,這點與服務帳戶不同。
- 使用三足式 OAuth 時,無法透過指令列安裝及設定密碼同步。
Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。