Password Sync 如何運作?

您可以使用 Password Sync,直接從 Microsoft Active Directory 更新使用者的 Google Workspace 和 Cloud Identity 密碼。

Google Workspace 和 Cloud Identity 管理員可以使用密碼同步功能。

運作方式

安裝及設定 Password Sync 後,每當 Active Directory 使用者變更密碼,系統就會將更新後的密碼傳送至 Google 帳戶。

  1. 當使用者的密碼發生變更時,系統會將更新要求傳送到網域控制站 (DC)。
  2. Microsoft Windows 會在該 DC 上以新密碼和使用者名稱呼叫 Password Sync 動態連結程式庫 (DLL)。
  3. 服務從 DLL 收到經過雜湊處理的密碼和使用者名稱。
  4. 服務會使用 LDAP 從 Active Directory 取得使用者的電子郵件地址。
  5. 這項服務會使用 Directory API 更新您的 Google 帳戶。此外,為了讓 Google Workspace API 正常運作,您必須開啟數個通訊埠,然後將一些主機名稱加入許可清單。瞭解詳情
  6. 使用者就能使用 Active Directory 密碼登入 Google 帳戶。

技術詳細資料

  • 在 Active Directory 中,密碼會以唯寫格式儲存,無法透過任何介面 (例如 LDAP) 讀取。因此,傳統的同步方法 (例如 Google Cloud Directory Sync) 無法存取這些資料。只有在密碼設定或變更時,才能擷取密碼。
  • 密碼同步含有以 LSA 通知封裝軟體形式安裝的 DLL,名為「password_sync_dll.dll」。如要進一步瞭解 LSA 通知封裝軟體,請參閱這篇 Microsoft 文章。
  • 如果特定 DC 的密碼變更,DLL 會收到使用者更新的密碼和使用者名稱。密碼同步處理作業是由 Windows 在收到變更的 DC 上觸發,因此每個可寫入的 DC 都必須安裝 Password Sync。無論是由管理員或使用者更新密碼,都會觸發這項動作。如要進一步瞭解 PasswordChangeNotify 回呼函式,請參閱這篇 Microsoft 文章。
  • DLL 收到使用者名稱和密碼後,會將密碼雜湊為添加特定字串的 SHA512,並傳送至密碼同步服務。
  • 接著,Password Sync 服務 ("password_sync_service.exe") 會根據 DLL 傳送的使用者名稱,透過 LDAP 在 Active Directory 中找出使用者的電子郵件地址。接著使用 Directory API 更新 Google 帳戶。透過 Directory API 變更密碼時,系統會撤銷部分應用程式 OAuth 權杖。使用者可能需要再次輸入使用者名稱和密碼,才能登入應用程式。
  • 密碼同步功能遵循 Microsoft 的密碼篩選程式注意事項。詳情請參閱這篇 Microsoft 文章。


Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。