Password Sync の仕組み

Password Sync を使用すると、Microsoft Active Directory からユーザーの Google Workspace と Cloud Identity のパスワードを直接更新できます。

Password Sync は、Google Workspace と Cloud Identity の管理者が利用できます。

仕組み

Password Sync のインストールと設定が完了すると、Active Directory ユーザーがパスワードを変更するたびに、更新されたパスワードが Google アカウントに送信されるようになります。

  1. ユーザーのパスワードが変更されると、更新リクエストがドメイン コントローラ(DC)に送信されます。
  2. リクエストを受信した DC の Microsoft Windows が、新しいパスワードとユーザー名を使用してパスワード同期のダイナミック リンク ライブラリ(DLL)を呼び出します。
  3. GSPS がハッシュされたパスワードとユーザー名を DLL から受け取ります。
  4. サービスは、LDAP を使用して Active Directory からユーザーのメールアドレスを取得します。
  5. Directory API を使用して、CPN サービスから Google アカウントにパスワードの変更が通知されます。また、Google Workspace API が正常に動作するためには、複数のポートを開き、許可リストにいくつかのホスト名を追加する必要があります。詳細
  6. ユーザーは Active Directory のパスワードを使用して Google アカウントにログインできます。

技術的な詳細

  • Active Directory では、パスワードは書き込み専用で保存され、LDAP などのインターフェースで読み取ることはできません。そのため、従来の同期方式(Google Cloud Directory Sync など)ではパスワードにアクセスできません。パスワードを読み取る唯一の方法は、設定時または変更時のキャプチャです。
  • Password Sync には、LSA 通知パッケージとしてインストールされる「password_sync_dll.dll」という DLL が含まれています。LSA 通知パッケージについて詳しくは、Microsoft の記事をご覧ください。
  • 特定の DC でパスワードが変更されると、DLL は更新されたパスワードとユーザーのユーザー名を受け取ります。パスワードの同期はパスワードの変更を受信した DC 上の Windows によってトリガーされるため、書き込み可能なすべての DC に Password Sync がインストールされている必要があります。このトリガーは、パスワードを変更したのが管理者かエンドユーザーかにかかわらず、パスワードが更新されるたびに発生します。PasswordChangeNotify コールバック関数について詳しくは、こちらの Microsoft の記事をご覧ください。
  • DLL はユーザー名とパスワードを受け取ると、パスワードをソルト付き SHA512 としてハッシュ化し、Password Sync サービスに送信します。
  • Password Sync サービス(「password_sync_service.exe」)は、DLL から送信されたユーザー名に基づいて、LDAP を使用して Active Directory でユーザーのメールアドレスを検索します。その後、Directory API を使用して Google アカウントを更新します。Directory API を介してパスワードが変更されると、一部のアプリケーション OAuth トークンが取り消されます。ユーザーは、ユーザー名とパスワードを使用してアプリケーションに再度ログインする必要がある場合があります。
  • Password Sync は、Microsoft の「パスワード フィルターのプログラミングに関する考慮事項」を遵守しています。詳しくは、Microsoft の記事をご覧ください。


Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。