Password Sync peut être utilisé pour mettre à jour les mots de passe Google Workspace et Cloud Identity de vos utilisateurs directement depuis Microsoft Active Directory.
Password Sync est disponible pour les administrateurs Google Workspace et Cloud Identity.
Fonctionnement
Une fois Password Sync installé et configuré, il envoie les mots de passe mis à jour à votre compte Google chaque fois qu'un utilisateur Active Directory modifie son mot de passe.
- Lorsqu'un utilisateur modifie son mot de passe, une demande de mise à jour est envoyée à un contrôleur de domaine.
- La bibliothèque de liens dynamiques (DLL) de la synchronisation des mots de passe est appelée par Microsoft Windows sur ce contrôleur de domaine avec le nouveau mot de passe et le nom d'utilisateur.
- Le service reçoit, via la DLL, le mot de passe haché accompagné du nom d'utilisateur.
- Le service récupère l'adresse e-mail de l'utilisateur à partir d'Active Directory à l'aide de LDAP.
- Le service met à jour votre compte Google à l'aide de l'API Directory. De plus, pour que les API Google Workspace fonctionnent correctement, vous devez ouvrir plusieurs ports et ajouter des noms d'hôtes à votre liste d'autorisation. En savoir plus
- L'utilisateur peut ensuite se connecter à son compte Google à l'aide de son mot de passe Active Directory.
Détails techniques
- Dans Active Directory, les mots de passe sont stockés en écriture seule. Ils ne peuvent pas être lus avec une interface comme LDAP. Les méthodes de synchronisation classiques (par exemple, Google Cloud Directory Sync) n'y ont donc pas accès. Le seul moyen de les lire est de les récupérer quand ils sont définis ou modifiés.
- La synchronisation des mots de passe comporte une DLL nommée "password_sync_dll.dll" installée en tant que package de notification LSA. Pour en savoir plus sur les packages de notification LSA, consultez cet article Microsoft.
- Lorsqu'un mot de passe est modifié sur un des contrôleurs de domaine, la DLL reçoit le mot de passe mis à jour et le nom de l'utilisateur. Password Sync doit être installé sur chaque contrôleur de domaine accessible en écriture, car Windows déclenche la synchronisation du mot de passe sur le contrôleur de domaine qui reçoit la modification du mot de passe. Le déclenchement se produit à chaque mise à jour du mot de passe, que ce soit un administrateur ou l'utilisateur final qui en soit à l'origine. Pour en savoir plus sur la fonction de rappel PasswordChangeNotify, consultez cet article Microsoft.
- Lorsque la DLL reçoit le nom d'utilisateur et le mot de passe, elle hache le mot de passe en tant que SHA512 avec salage et l'envoie au service Password Sync.
- Le service Password Sync ("password_sync_service.exe") recherche ensuite l'adresse e-mail de l'utilisateur dans Active Directory à l'aide de LDAP, en fonction du nom d'utilisateur envoyé par la DLL. Il met ensuite à jour le compte Google à l'aide de l'API Directory. Lorsque les mots de passe sont modifiés via l'API Directory, certains jetons OAuth d'application sont révoqués. Les utilisateurs peuvent être invités à se reconnecter aux applications avec leur nom d'utilisateur et leur mot de passe.
- Password Sync est conforme aux considérations sur la programmation du filtre de mot de passe de Microsoft. Pour en savoir plus, consultez cet article Microsoft.
Google, Google Workspace et les marques et logos associés sont des marques de Google LLC. Tous les autres noms de sociétés et de produits sont des marques des sociétés auxquelles ils sont associés.