5. Настройте Password Sync

В этом разделе рассказывается, как настроить синхронизацию паролей с помощью мастера настройки. Инструкции по настройке с помощью командной строки приведены в статье Как установить и настроить Password Sync с помощью командной строки.

Теперь нужно добавить домен Google Workspace и указать метод аутентификации.

Шаг 5 из 7

Шаг 1. Добавьте домен Google Workspace

  1. В меню Пуск выберите Password Sync (Синхронизация паролей) > Да > Далее.
  2. Добавьте адрес электронной почты администратора Google Workspace.

    Этот адрес будет использоваться для обновления паролей с помощью Password Sync. Адрес также появится в журналах аудита в консоли администратора Google.

    Важно! Прежде чем продолжить, убедитесь, что администратор вошел в консоль администратора и принял Условия использования.

Шаг 2. Настройте способ аутентификации

При использовании сервисного аккаунта:

  1. Выберите Service Account (Сервисный аккаунт).
  2. Нажмите Load Credentials (Загрузить учетные данные) и выберите файл JSON своего сервисного аккаунта.

    Значение Status (Статус) должно измениться на Authorized (Авторизовано).

    Примечание. Файл JSON содержит ключ для доступа к домену Google. После аутентификации этот файл следует удалить из системы.

При использовании трехстороннего протокола OAuth:

  1. Выберите 3-legged OAuth (Трехсторонний протокол OAuth) > Authorize Now (Авторизовать сейчас).
  2. Когда появится запрос, войдите в аккаунт Google, используя адрес электронной почты, который вы указали при настройке трехстороннего протокола OAuth, и нажмите Продолжить.
  3. Если потребуется, укажите имя пользователя и пароль администратора и нажмите Войти.
  4. Нажмите Разрешить.

    Откроется страница с сообщением "Авторизация прошла успешно. Перейдите в приложение."

  5. Закройте браузер и вернитесь к Password Sync. Значение Статус должно измениться на Авторизовано.

  6. Если на экране Password Sync не отображается статус Авторизовано, обратитесь к сообщению об ошибке в нижней части экрана конфигурации Password Sync. Как правило, авторизация блокируется, потому что пользователь не является суперадминистратором или на сервере неправильно заданы время и часовой пояс.

Шаг 3. Настройте Active Directory

  1. Нажмите Далее.
  2. Выберите метод доступа к авторизации, с помощью которого Password Sync будет отправлять запросы в каталог Microsoft Active Directory. Подробнее о методах доступа к авторизации (ниже)…
  3. В поле Base distinguished name (DN) (Базовое уникальное имя) выберите значение по умолчанию или введите другое уникальное имя.

    Если вы используете Google Cloud Directory Sync (GCDS), этот параметр обычно совпадает с базовым уникальным именем GCDS.

  4. В поле Атрибут почты введите атрибут почты домена Active Directory, который содержит адрес электронной почты Google каждого пользователя (обычно "mail").

    Указанные в нем значения должны совпадать с адресом электронной почты Google, включая доменную часть. Если вы используете параметр Заменять доменные имена в адресах электронной почты LDAP в GCDS, это может быть другой атрибут.

  5. Нажмите Далее.

    На экране "Сводка" будет показано, что конфигурация сохранена и сервис запущен.

  6. Нажмите Готово.

  7. Повторите эти шаги для каждого контроллера домена в вашем домене.

Методы доступа к авторизации

Метод доступа Описание
Контекст безопасности приложения

Рекомендуемое значение, которое используется по умолчанию. Password Sync работает в контексте безопасности аккаунта NetworkService, а не аккаунта пользователя.

Этот вариант необходимо выбрать, если у вас есть контроллеры домена Server Core или вы настраиваете Password Sync с помощью командной строки.

Anonymous (Анонимный) Для аутентификации Password Sync использует интерфейсы служб Active Directory (ADSI).

Мы не рекомендуем использовать анонимный доступ, поскольку он не поддерживается большинством конфигураций Active Directory.

User Credentials (Учетные данные пользователя)

Password Sync действует от имени авторизованного пользователя. Он не обязан быть администратором домена. Это может быть пользователь с другой ролью, у которого есть разрешения на создание списка содержимого, а также на просмотр всех свойств и разрешений в отношении данного объекта и всех его дочерних объектов.

Этот аккаунт получает адреса электронной почты пользователей Active Directory, пароли которых синхронизируются, поэтому у него должно быть разрешение на чтение их почтовых атрибутов.

Если вы выберете этот вариант, заполните поля Authorized User (Авторизованный пользователь) и Password (Пароль).


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.