如果您使用三足式 OAuth 做為 Google 驗證方法,可以略過這個步驟,並參閱「下載並安裝」。
如要使用服務帳戶做為驗證方法,您需要在安裝密碼同步前建立帳戶並完成設定。建立帳戶時,您可以選擇執行自動化指令碼 (建議做法),或手動建立服務帳戶。
目前進度:步驟 3 (共 7 個步驟)
做法 1:使用自動化指令碼建立帳戶
Google Workspace 支援服務不支援這個 GitHub 指令碼。如果使用指令碼時發生問題,請按照步驟手動建立帳戶。進一步瞭解如何使用指令碼。
- 以超級管理員的身分登入,然後在瀏覽器視窗中開啟 Cloud Shell。
- 在編輯器中輸入「python3 <(curl -s -S -L https://git.io/password-sync-create-service-account)」。
- 完成 Cloud Shell 視窗中的步驟。
- 點選「下載」,將內含服務帳戶用戶端 ID 的 JSON 檔案下載到電腦上。
- 請參閱「下載並安裝」。
進一步瞭解如何使用指令碼。
做法 2:手動建立服務帳戶
步驟 1:建立專案
- 前往 Google Cloud,並以超級管理員的身分登入。如果您是初次登入 Cloud Console,請同意《服務條款》。
- 依序按一下「IAM 與管理」
「管理資源」。你可能必須先按一下「選單」圖示
。
- 按一下頂端的「建立專案」,然後輸入專案名稱。
- (選用) 如要將專案新增至特定資料夾,請在「位置」方塊按一下「瀏覽」,前往該資料夾,然後按一下「選取」。
- 點選「建立」。
- 根據預設,只有專案建立者擁有專案的管理權限。如要確保貴機構在專案建立者離職後仍可維護專案,您必須至少指派另外 1 人擔任「專案擁有者」角色。詳情請參閱「管理專案、資料夾和機構的存取權」。
步驟 2:為服務帳戶啟用 API
步驟 3:設定 OAuth 同意畫面
提示:在下方的新增電子郵件地址步驟中,需使用共用的管理員電子郵件帳戶。
- 在 Google Cloud 中開啟您先前建立的專案。
- 如果您是手動建立服務帳戶,那麼您已在「步驟 1:建立專案」建立專案。
- 如果您是使用指令碼建立專案,指令碼執行後,就會在 Google Cloud Shell 編輯器中列出專案名稱。
- 依序按一下「API 和服務」
「OAuth 同意畫面」。你可能必須先按一下「選單」圖示
。
- 按一下「品牌」
如果沒有看到「開始使用」,請前往步驟 4。否則請執行步驟 5。
- 按一下「用戶端」。
如果看到「+ 建立用戶端」,請參閱「步驟 4:建立服務帳戶」。否則請執行步驟 5。
- 按一下 [開始使用]。
- 在「應用程式名稱」部分,輸入應用程式名稱 (例如 Google Workspace Migrate 或 GWM)。
- 在「使用者支援電子郵件」部分,輸入使用者尋求協助時可用的電子郵件地址,然後點選「下一步」。
- 「目標對象」請選取「內部」,然後點選「下一步」。
- 在「聯絡資訊」部分,輸入任何相關電子郵件地址,然後點選「下一步」。
- 在「完成」部分,勾選「我同意《Google API 服務:使用者資料政策》」方塊。
- 按一下「繼續」
「建立」。
步驟 4:建立服務帳戶
- 依序按一下「API 和服務」
「憑證」。你可能必須先按一下「選單」圖示
。
- 按一下「建立憑證」
「服務帳戶」。
- 針對「服務帳戶名稱」,輸入服務帳戶的名稱,並視需要新增說明。
- 依序按一下「建立並繼續」
「完成」。
- 請記下服務帳戶專屬 ID 的值,稍後會用到。這個值也是服務帳戶的用戶端 ID。
提示:您也可以在服務帳戶的「詳細資料」分頁,或在 JSON 檔案中找到這個值。
- 按一下「完成」
「儲存」。
- 依序點選頂端的「Keys」(金鑰)
「Add Key」(新增金鑰)
「Create new key」(建立新的金鑰)。
- 確認金鑰類型已設為「JSON」,然後按一下「建立」。
系統會顯示訊息,說明服務帳戶的私密金鑰 JSON 檔案已經下載至您的電腦。
- 請記下檔案名稱,以及瀏覽器儲存檔案的位置,稍後會用到。
- 點選「關閉」。
步驟 5:在管理控制台中授權用戶端 ID
-
在 Google 管理控制台中,依序點選「選單」圖示
「安全性」
「存取權與資料控管」
「API 控制項」
「管理全網域委派設定」。
您必須以超級管理員的身分登入才能執行這項工作。
-
按一下「新增」,然後輸入服務帳戶的用戶端 ID。
您可以在建立服務帳戶時下載的 JSON 檔案內,或是在 Google Cloud 中 (依序點選「IAM 與管理」
「服務帳戶」
您的服務帳戶名稱) 找到這個 ID (又稱「專屬 ID」)。
- 針對「OAuth 範圍」,輸入下列範圍:
https://www.googleapis.com/auth/admin.directory.user
- 點選「授權」。
Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標,所有其他公司和產品名稱則是與個別公司關聯的商標。