В этом разделе рассказывается, как настроить синхронизацию паролей с помощью мастера настройки. Инструкции по настройке с помощью командной строки приведены в статье Как установить и настроить Password Sync с помощью командной строки.
Теперь нужно добавить домен Google Workspace и указать метод аутентификации.
Шаг 5 из 7
Шаг 1. Добавьте домен Google Workspace
- В меню Пуск выберите Password Sync (Синхронизация паролей)
Да
Далее.
Добавьте адрес электронной почты администратора Google Workspace.
Этот адрес будет использоваться для обновления паролей с помощью Password Sync. Адрес также появится в журналах аудита в консоли администратора Google.
Важно! Прежде чем продолжить, убедитесь, что администратор вошел в консоль администратора и принял Условия использования.
Шаг 2. Настройте способ аутентификации
При использовании сервисного аккаунта:
- Выберите Service Account (Сервисный аккаунт).
Нажмите Load Credentials (Загрузить учетные данные) и выберите файл JSON своего сервисного аккаунта.
Значение Status (Статус) должно измениться на Authorized (Авторизовано).
Примечание. Файл JSON содержит ключ для доступа к домену Google. После аутентификации этот файл следует удалить из системы.
При использовании трехстороннего протокола OAuth:
- Выберите 3-legged OAuth (Трехсторонний протокол OAuth)
Authorize Now (Авторизовать сейчас).
- Когда появится запрос, войдите в аккаунт Google, используя адрес электронной почты, который вы указали при настройке трехстороннего протокола OAuth, и нажмите Продолжить.
- Если потребуется, укажите имя пользователя и пароль администратора и нажмите Войти.
Нажмите Разрешить.
Откроется страница с сообщением "Авторизация прошла успешно. Перейдите в приложение."
Закройте браузер и вернитесь к Password Sync. Значение Статус должно измениться на Авторизовано.
Если на экране Password Sync не отображается статус Авторизовано, обратитесь к сообщению об ошибке в нижней части экрана конфигурации Password Sync. Как правило, авторизация блокируется, потому что пользователь не является суперадминистратором или на сервере неправильно заданы время и часовой пояс.
Шаг 3. Настройте Active Directory
- Нажмите Далее.
- Выберите метод доступа к авторизации, с помощью которого Password Sync будет отправлять запросы в каталог Microsoft Active Directory. Подробнее о методах доступа к авторизации (ниже)…
В поле Base distinguished name (DN) (Базовое уникальное имя) выберите значение по умолчанию или введите другое уникальное имя.
Если вы используете Google Cloud Directory Sync (GCDS), этот параметр обычно совпадает с базовым уникальным именем GCDS.
В поле Атрибут почты введите атрибут почты домена Active Directory, который содержит адрес электронной почты Google каждого пользователя (обычно "mail").
Указанные в нем значения должны совпадать с адресом электронной почты Google, включая доменную часть. Если вы используете параметр Заменять доменные имена в адресах электронной почты LDAP в GCDS, это может быть другой атрибут.
Нажмите Далее.
На экране "Сводка" будет показано, что конфигурация сохранена и сервис запущен.
Нажмите Готово.
Повторите эти шаги для каждого контроллера домена в вашем домене.
Методы доступа к авторизации
| Метод доступа | Описание |
|---|---|
| Контекст безопасности приложения |
Рекомендуемое значение, которое используется по умолчанию. Password Sync работает в контексте безопасности аккаунта NetworkService, а не аккаунта пользователя. Этот вариант необходимо выбрать, если у вас есть контроллеры домена Server Core или вы настраиваете Password Sync с помощью командной строки. |
| Anonymous (Анонимный) |
Для аутентификации Password Sync использует интерфейсы служб Active Directory (ADSI).
Мы не рекомендуем использовать анонимный доступ, поскольку он не поддерживается большинством конфигураций Active Directory. |
| User Credentials (Учетные данные пользователя) |
Password Sync действует от имени авторизованного пользователя. Он не обязан быть администратором домена. Это может быть пользователь с другой ролью, у которого есть разрешения на создание списка содержимого, а также на просмотр всех свойств и разрешений в отношении данного объекта и всех его дочерних объектов. Этот аккаунт получает адреса электронной почты пользователей Active Directory, пароли которых синхронизируются, поэтому у него должно быть разрешение на чтение их почтовых атрибутов. Если вы выберете этот вариант, заполните поля Authorized User (Авторизованный пользователь) и Password (Пароль). |
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.