Wie funktioniert die Passwortsynchronisierung?

Mit Password Sync können Sie die Google Workspace- und Cloud Identity-Passwörter Ihrer Nutzer direkt über Microsoft Active Directory aktualisieren.

Die Passwortsynchronisierung ist für Google Workspace- und Cloud Identity-Administratoren verfügbar.

Funktionsweise

Nachdem Password Sync installiert und konfiguriert wurde, werden aktualisierte Passwörter an Ihr Google-Konto gesendet, wenn ein Active Directory-Nutzer sein Passwort ändert.

  1. Bei Änderung eines Nutzerpassworts wird eine Aktualisierungsanforderung an einen Domaincontroller (DC) gesendet.
  2. Die DLL (Dynamic Link Library) für die Passwortsynchronisierung wird von Microsoft Windows auf diesem DC mit dem neuen Passwort und dem Nutzernamen aufgerufen.
  3. Der Dienst empfängt das mit einem Hash versehene Passwort und den Nutzernamen von der DLL.
  4. Der Dienst ruft die E-Mail-Adresse des Nutzers aus Active Directory über LDAP ab.
  5. Der Dienst aktualisiert Ihr Google-Konto über die Directory API. Damit Google Workspace-APIs richtig funktionieren, müssen Sie außerdem mehrere Ports öffnen und einige Hostnamen in Ihre Zulassungsliste aufnehmen. Weitere Informationen
  6. Der Nutzer kann sich dann mit seinem Active Directory-Passwort in seinem Google-Konto anmelden.

Technische Details

  • Passwörter werden in Active Directory lesegeschützt gespeichert. Sie können nicht über eine Schnittstelle wie LDAP gelesen werden. Daher können herkömmliche Synchronisierungsmethoden (z. B. Google Cloud Directory Sync) nicht darauf zugreifen. Die einzige Möglichkeit, Passwörter zu lesen, besteht darin, sie zu erfassen, wenn sie festgelegt oder geändert werden.
  • Password Sync hat eine DLL mit dem Namen „password_sync_dll.dll“, die als LSA-Benachrichtigungspaket installiert ist. Weitere Informationen zu LSA-Benachrichtigungspaketen finden Sie in diesem Microsoft-Artikel.
  • Wenn ein Passwort auf einem bestimmten DC geändert wird, empfängt die DLL das aktualisierte Passwort und den Nutzernamen des Nutzers. Die Passwortsynchronisierung muss auf jedem beschreibbaren DC installiert werden, da Windows auf dem DC, der die Passwortänderung erhält, die Passwortsynchronisierung auslöst. Der Trigger wird bei jeder Passwortaktualisierung ausgelöst, unabhängig davon, ob sie von einem Administrator oder vom Endnutzer vorgenommen wurde. Weitere Informationen zur Callback-Funktion „PasswordChangeNotify“ finden Sie in diesem Microsoft-Artikel.
  • Wenn die DLL den Nutzernamen und das Passwort erhält, wird das Passwort als Salted SHA512 gehasht und an den Dienst zur Passwortsynchronisierung gesendet.
  • Der Password Sync-Dienst („password_sync_service.exe“) sucht dann in Active Directory mithilfe von LDAP nach der E‑Mail-Adresse des Nutzers, basierend auf dem von der DLL gesendeten Nutzernamen. Anschließend wird das Google-Konto über die Directory API aktualisiert. Wenn Passwörter über die Directory API geändert werden, werden einige OAuth-Tokens für Anwendungen widerrufen. Nutzer müssen sich möglicherweise noch einmal mit ihrem Nutzernamen und Passwort in Anwendungen anmelden.
  • Die Passwortsynchronisierung entspricht den Microsoft-Kriterien zur Programmierung von Passwortfiltern. Weitere Informationen finden Sie in diesem Microsoft-Artikel.


Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.