Прежде чем устанавливать Password Sync, выберите способ аутентификации Google. Мы рекомендуем использовать сервисный аккаунт. Если вы устанавливаете Password Sync из командной строки, необходимо использовать сервисный аккаунт.
Трехсторонний протокол OAuth подходит только для сервера Microsoft Windows Server с установленными возможностями рабочего стола. Если у вас более пяти контроллеров домена, вам потребуется авторизовать каждый из них отдельно, что может занять много времени. Вместо этого рекомендуем использовать сервисный аккаунт.
Шаг 2 из 7
Вариант 1. Аутентификация с помощью сервисного аккаунта
Сервисный аккаунт принадлежит приложению, а не отдельному пользователю. Приложение отправляет запрос к API Google от имени сервисного аккаунта, поэтому пользователи не участвуют в процессе аутентификации напрямую.
Преимущества использования сервисного аккаунта
- Отслеживание и управление сервисным аккаунтом могут осуществлять несколько администраторов домена, Поэтому, даже если администратор изменится, Password Sync продолжит работать.
- На сервисные аккаунты не распространяется ограничение на количество токенов обновления, которое действует для трехстороннего протокола OAuth.
- Учетные данные сервисного аккаунта скачиваются в виде файла JSON и могут использоваться на многих контроллерах домена. Вам не нужно повторять процесс авторизации для каждого контроллера домена.
- Для аутентификации с помощью сервисного аккаунта не нужен браузер. Вы можете настроить Password Sync при использовании Windows Server Core.
- Вы можете установить и настроить Password Sync с помощью командной строки.
Недостатки использования сервисного аккаунта
- Вам нужно создать проект в Google Cloud, что усложняет настройку.
Вариант 2. Аутентификация с помощью трехстороннего протокола OAuth
При использовании OAuth с тремя сторонами приложение отправляет запрос к API Google от имени пользователя. Однако, в отличие от сервисного аккаунта, трехсторонний протокол OAuth обычно требует, чтобы каждый пользователь предоставил приложению разрешение на доступ к своим данным. В случае с Password Sync администратор домена выполняет этот шаг от имени всех пользователей в процессе настройки. Чтобы Password Sync мог успешно синхронизировать пароли всех пользователей в домене, администратор домена должен авторизовать Password Sync на каждом контроллере домена.
Преимущества трехсторонней аутентификации OAuth
- Трехсторонний протокол OAuth прост в использовании, а для его настройки необходимо выполнить всего одно действие.
Недостатки трехсторонней аутентификации OAuth
- Он доступен только на сервере Windows Server с установленными возможностями рабочего стола, но не на сервере Windows Server Core.
- В доменах с несколькими контроллерами домена может быть превышен лимит токенов. Вам потребуется авторизовать каждый из них отдельно, что может занять много времени.
- Трехсторонний протокол OAuth привязан к одному аккаунту администратора. Если отключить или удалить этот аккаунт, синхронизация паролей не сможет работать.
- В отличие от метода с использованием сервисного аккаунта, этот метод аутентификации нельзя отслеживать через Google Cloud.
- При использовании трехсторонней аутентификации OAuth приложение Password Sync нельзя установить и настроить с помощью командной строки.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.