您可以使用 Password Sync,直接從 Microsoft Active Directory 更新使用者的 Google Workspace 和 Cloud Identity 密碼。
Google Workspace 和 Cloud Identity 管理員可以使用密碼同步功能。
運作方式
安裝及設定 Password Sync 後,每當 Active Directory 使用者變更密碼,系統就會將更新後的密碼傳送至 Google 帳戶。
- 當使用者的密碼發生變更時,系統會將更新要求傳送到網域控制站 (DC)。
- Microsoft Windows 會在該 DC 上以新密碼和使用者名稱呼叫 Password Sync 動態連結程式庫 (DLL)。
- 服務從 DLL 收到經過雜湊處理的密碼和使用者名稱。
- 服務會使用 LDAP 從 Active Directory 取得使用者的電子郵件地址。
- 這項服務會使用 Directory API 更新您的 Google 帳戶。此外,為了讓 Google Workspace API 正常運作,您必須開啟數個通訊埠,然後將一些主機名稱加入許可清單。瞭解詳情
- 使用者就能使用 Active Directory 密碼登入 Google 帳戶。
技術詳細資料
- 在 Active Directory 中,密碼會以唯寫格式儲存,無法透過任何介面 (例如 LDAP) 讀取。因此,傳統的同步方法 (例如 Google Cloud Directory Sync) 無法存取這些資料。只有在密碼設定或變更時,才能擷取密碼。
- 密碼同步含有以 LSA 通知封裝軟體形式安裝的 DLL,名為「password_sync_dll.dll」。如要進一步瞭解 LSA 通知封裝軟體,請參閱這篇 Microsoft 文章。
- 如果特定 DC 的密碼變更,DLL 會收到使用者更新的密碼和使用者名稱。密碼同步處理作業是由 Windows 在收到變更的 DC 上觸發,因此每個可寫入的 DC 都必須安裝 Password Sync。無論是由管理員或使用者更新密碼,都會觸發這項動作。如要進一步瞭解 PasswordChangeNotify 回呼函式,請參閱這篇 Microsoft 文章。
- DLL 收到使用者名稱和密碼後,會將密碼雜湊為添加特定字串的 SHA512,並傳送至密碼同步服務。
- 接著,Password Sync 服務 ("password_sync_service.exe") 會根據 DLL 傳送的使用者名稱,透過 LDAP 在 Active Directory 中找出使用者的電子郵件地址。接著使用 Directory API 更新 Google 帳戶。透過 Directory API 變更密碼時,系統會撤銷部分應用程式 OAuth 權杖。使用者可能需要再次輸入使用者名稱和密碼,才能登入應用程式。
- 密碼同步功能遵循 Microsoft 的密碼篩選程式注意事項。詳情請參閱這篇 Microsoft 文章。
Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。