אם אתם משתמשים ב-OAuth תלת-רגלי כשיטת האימות שלכם ב-Google, אתם יכולים לדלג על השלב הזה ולעבור אל הורדה והתקנה.
כדי להשתמש בחשבון שירות כשיטת האימות, צריך ליצור חשבון ולהגדיר אותו לפני שמתקינים את Password Sync. הדרך שבה יוצרים את החשבון תלויה בשאלה אם רוצים להריץ סקריפט אוטומטי (מומלץ) או ליצור חשבון שירות באופן ידני.
הגעת לשלב 3 מתוך 7
אפשרות 1: שימוש בסקריפט אוטומטי ליצירת החשבון
התמיכה של Google Workspace לא כוללת תמיכה בסקריפט הזה של GitHub. אם נתקלתם בבעיות בשימוש בסקריפט, תוכלו לפעול לפי השלבים ליצירת החשבון באופן ידני. מידע נוסף על השימוש בסקריפט
- נכנסים לחשבון כסופר-אדמין ופותחים את Cloud Shell בחלון דפדפן.
- בעורך, מזינים python3 <(curl -s -S -L https://git.io/password-sync-create-service-account).
- מבצעים את השלבים בחלון Cloud Shell.
- לוחצים על הורדה כדי להוריד למחשב את קובץ ה-JSON שמכיל את מזהה הלקוח של חשבון השירות.
- עוברים אל הורדה והתקנה.
אפשרות 2: יצירה ידנית של חשבון שירות
שלב 1: יצירת פרויקט
- עוברים אל Google Cloud ונכנסים כסופר-אדמין. אם זו הפעם הראשונה שאתם נכנסים למסוף, אתם צריכים לאשר את התנאים וההגבלות.
- לוחצים על IAM ואדמין
ניהול משאבים. יכול להיות שיהיה צריך ללחוץ קודם על סמל התפריט
.
- למעלה, לוחצים על יצירת פרויקט ומזינים שם לפרויקט.
- (אופציונלי) כדי להוסיף את הפרויקט לתיקייה, בקטע מיקום לוחצים על עיון, עוברים לתיקייה ולוחצים על בחירה.
- לוחצים על יצירה.
- כברירת מחדל, רק ליוצר הפרויקט יש זכויות לנהל את הפרויקט. כדי להבטיח שאפשר יהיה לתחזק את הפרויקט אם היוצר יעזוב את הארגון, כדאי להקצות לפחות עוד אדם אחד לתפקיד בעלים של הפרויקט. פרטים נוספים זמינים במאמר ניהול הגישה לפרויקטים, לתיקיות ולארגונים.
שלב 2: הפעלת ממשקי ה-API בחשבון השירות
שלב 3: הגדרת מסך ההסכמה של OAuth
הערה: כשמוסיפים את כתובות האימייל שבהמשך, כדאי להשתמש בחשבונות אימייל משותפים של אדמינים.
- ב-Google Cloud, פותחים את הפרויקט שיצרתם קודם.
- אם יצרתם חשבון שירות באופן ידני, הפרויקט נוצר בשלב 1: יצירת פרויקט.
- אם יצרתם את הפרויקט באמצעות סקריפט, שם הפרויקט יופיע ב-Google Cloud Shell Editor אחרי שהסקריפט יפעל.
- לוחצים על APIs & Services (ממשקי API ושירותים)
OAuth consent screen (מסך ההסכמה של OAuth). יכול להיות שיהיה צריך ללחוץ קודם על סמל התפריט
.
- לוחצים על מיתוג.
אם לא רואים את האפשרות תחילת העבודה, עוברים לשלב 4. אם לא, עוברים לשלב 5.
- לחץ על לקוחות.
אם מופיע + יצירת לקוח, עוברים אל שלב 4: יצירת חשבון השירות. אם לא, עוברים לשלב 5.
- לוחצים על שנתחיל?.
- בשדה שם האפליקציה, מזינים את שם האפליקציה (לדוגמה, Google Workspace Migrate או GWM).
- בקטע User support email (כתובת אימייל לתמיכה במשתמשים), מזינים כתובת אימייל שאליה משתמשים יכולים לפנות עם שאלות, ואז לוחצים על Next (הבא).
- בקטע Audience, בוחרים באפשרות Internal ולוחצים על Next.
- בקטע פרטים ליצירת קשר, מזינים את כתובות האימייל הרלוונטיות ולוחצים על הבא.
- בקטע Finish, מסמנים את התיבה I agree to the Google API Services: User Data Policy.
- לוחצים על המשך
יצירה.
שלב 4: יצירת חשבון השירות
- לוחצים על APIs & Services (ממשקי API ושירותים)
Credentials (פרטי כניסה). יכול להיות שיהיה צריך ללחוץ קודם על סמל התפריט
.
- לוחצים על Create Credentials (יצירת אמצעי אימות)
Service account (חשבון שירות).
- בשדה Service account name (שם חשבון השירות), מזינים שם לחשבון השירות ואפשר גם להוסיף תיאור.
- לוחצים על יצירה והמשך
סיום.
- חשוב לשמור את הערך של המזהה הייחודי של חשבון השירות. תצטרכו אותו בהמשך. הערך הזה הוא גם מזהה הלקוח של חשבון השירות.
טיפ: אפשר למצוא את הערך גם בכרטיסייה 'פרטים' של חשבון השירות או בקובץ ה-JSON.
- לוחצים על סיום
שמירה.
- בחלק העליון, לוחצים על Keys (מפתחות)
Add Key (הוספת מפתח)
Create new key (יצירת מפתח חדש).
- מוודאים שסוג המפתח מוגדר ל-JSON ולוחצים על Create.
תופיע הודעה שקובץ ה-JSON של המפתח הפרטי של חשבון השירות הורד למחשב.
- רושמים את שם הקובץ ואת המיקום שבו הדפדפן שומר אותו. תצטרכו אותו בהמשך.
- לוחצים על סגירה.
שלב 5: אישור מזהה הלקוח במסוף Admin
-
במסוף Google Admin, נכנסים לתפריט
אבטחה
שליטה בגישה ובנתונים
אמצעי בקרה לממשקי API
ניהול הענקת גישה ברמת הדומיין.
כדי לבצע את המשימה הזו, צריך להיכנס לחשבון כסופר-אדמין.
-
לוחצים על Add new ומזינים את מזהה הלקוח של חשבון השירות.
אפשר למצוא את המזהה (שנקרא גם מזהה ייחודי) בקובץ ה-JSON שהורדתם כשנוצר חשבון השירות או ב-Google Cloud (לוחצים על IAM & Admin
Service accounts
השם של חשבון השירות).
- בשדה היקפי הרשאות של OAuth, מזינים את היקף ההרשאות הבא:
https://www.googleapis.com/auth/admin.directory.user
- לוחצים על Authorize.
Google, Google Workspace וסימנים וסמלי לוגו קשורים הם סימנים מסחריים של Google LLC. כל שמות החברות והמוצרים האחרים הם סימנים מסחריים של החברות שאליהן הם משויכים.