Come funziona Sincronizzazione password?

Password Sync può essere utilizzato per aggiornare le password di Google Workspace e Cloud Identity degli utenti direttamente da Microsoft Active Directory.

La sincronizzazione delle password è disponibile per gli amministratori di Google Workspace e Cloud Identity.

Come funziona

Una volta installata e configurata, la sincronizzazione delle password invia le password aggiornate al tuo Account Google ogni volta che un utente di Active Directory cambia la propria password.

  1. Quando la password di un utente viene modificata, la richiesta di aggiornamento viene inviata a un controller di dominio.
  2. La libreria di collegamento dinamico (DLL) di Sincronizzazione password viene chiamata da Microsoft Windows su quel controller di dominio con la nuova password e il nome utente.
  3. Il servizio riceve la password con hash e il nome utente dalla DLL.
  4. Il servizio recupera l'indirizzo email dell'utente da Active Directory utilizzando LDAP.
  5. Il servizio aggiorna l'Account Google utilizzando l'API Directory. Inoltre, affinché le API Google Workspace funzionino correttamente, devi aprire diverse porte e aggiungere alcuni nomi host alla tua lista consentita. Scopri di più
  6. L'utente può quindi accedere al proprio Account Google utilizzando la password di Active Directory.

Dettagli tecnici

  • In Active Directory, le password vengono memorizzate in sola scrittura Non possono essere letti tramite alcuna interfaccia, ad esempio LDAP. Pertanto, i metodi di sincronizzazione convenzionali (ad esempio Google Cloud Directory Sync) non possono accedervi. L'unico modo per leggere le password è acquisirle quando vengono impostate o modificate.
  • Password Sync ha installato una DLL denominata "password_sync_dll.dll" come pacchetto di notifiche LSA. Per ulteriori informazioni sui pacchetti di notifiche LSA, consulta questo articolo di Microsoft.
  • Quando una password viene modificata su un determinato controller di dominio, la DLL riceve la password aggiornata e il nome utente dell'utente. Sincronizzazione password deve essere installata su ogni controller di dominio scrivibile, in quanto Windows sul controller di dominio che riceve la modifica della password attiva la sincronizzazione della password. L'attivazione avviene a ogni aggiornamento di password, a prescindere da chi sia a eseguirla, un amministratore o l'utente finale. Per maggiori informazioni sulla funzione di callback PasswordChangeNotify, consulta questo articolo di Microsoft.
  • Quando la DLL riceve il nome utente e la password, esegue l'hashing della password come SHA512 con sale e la invia al servizio di sincronizzazione delle password.
  • Il servizio Password Sync ("password_sync_service.exe") quindi trova l'indirizzo email dell'utente in Active Directory utilizzando LDAP in base al nome utente inviato dalla DLL. Poi aggiorna l'Account Google utilizzando l'API Directory. Quando le password vengono modificate tramite l'API Directory, alcuni token OAuth dell'applicazione vengono revocati. Potrebbe essere necessario che gli utenti accedano di nuovo alle applicazioni con il proprio nome utente e la propria password.
  • Sincronizzazione password segue le considerazioni sulla programmazione del filtro password di Microsoft. Per maggiori dettagli, consulta questo articolo di Microsoft.


Google, Google Workspace e i marchi e i loghi correlati sono marchi di Google LLC. Tutti gli altri nomi di società e prodotti sono marchi delle società a cui sono associati.