2. 選擇驗證方法

安裝密碼同步前,請先選擇 Google 驗證方法。建議使用服務帳戶進行驗證。 如要透過指令列安裝密碼同步,請務必使用服務帳戶。

您也可以使用三足式 OAuth 進行驗證,但僅限於 Microsoft Windows Server (含桌面體驗)。如果您有超過 5 個網域控制器,就必須分別授權每個網域控制器,這可能相當耗時。建議您改用服務帳戶進行驗證。

目前進度:步驟 2 (共 7 個步驟)

選項 1:使用服務帳戶進行驗證

服務帳戶屬於應用程式,而非個別使用者。應用程式會代表服務帳戶向 Google API 傳送要求,因此使用者不會直接參與驗證程序。

使用服務帳戶的優點:

  • 多位網域管理員可以管理及監控服務帳戶。 因此,即使管理員變更,密碼同步功能也不會受到影響。
  • 服務帳戶不受影響三足式 OAuth 的更新權杖限制。
  • 服務帳戶憑證會以 JSON 檔案的形式下載,並可在許多網域控制站上使用。您不必為每個網域控制站重複授權程序。
  • 使用服務帳戶進行驗證時,不必用到網路瀏覽器。使用 Windows Server Core 時,您可以設定密碼同步功能。
  • 您可以使用指令列安裝及設定密碼同步。

使用服務帳戶的缺點:

  • 您必須在 Google Cloud 中建立專案,這會使設定程序更加複雜。

方法 2:使用三足式 OAuth 進行驗證

透過三方 OAuth,應用程式會代表使用者向 Google API 傳送要求。不過,與服務帳戶不同的是,3-legged OAuth 通常需要每位使用者授予應用程式存取資料的權限。如果是密碼同步,網域管理員會在設定程序中代表所有使用者執行這個步驟。因此,如要讓 Password Sync 順利同步網域中所有使用者的密碼,網域管理員必須在每個網域控制站上授權 Password Sync。

使用三足式 OAuth 的優點:

  • 三足式 OAuth 驗證方法操作簡單,只需完成 1 個設定步驟。

使用三足式 OAuth 的缺點:

  • 這項功能僅適用於 Windows Server with Desktop Experience,不適用於 Windows Server Core。
  • 如果網域有多個網域控制器,可能會超過權杖限制。您必須分別授權每個網域控制站,這可能需要花費大量時間。
  • 三足式 OAuth 會與單一管理員帳戶連結,如果帳戶停用或遭到刪除,密碼同步功能將無法運作。
  • 使用三足式 OAuth 時,無法在 Google Cloud 中監控使用情況,這點與服務帳戶不同。
  • 使用三足式 OAuth 時,無法透過指令列安裝及設定密碼同步。


Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。