Password Sync を使用すると、Microsoft Active Directory からユーザーの Google Workspace と Cloud Identity のパスワードを直接更新できます。
Password Sync は、Google Workspace と Cloud Identity の管理者が利用できます。
仕組み
Password Sync のインストールと設定が完了すると、Active Directory ユーザーがパスワードを変更するたびに、更新されたパスワードが Google アカウントに送信されるようになります。
- ユーザーのパスワードが変更されると、更新リクエストがドメイン コントローラ(DC)に送信されます。
- リクエストを受信した DC の Microsoft Windows が、新しいパスワードとユーザー名を使用してパスワード同期のダイナミック リンク ライブラリ(DLL)を呼び出します。
- GSPS がハッシュされたパスワードとユーザー名を DLL から受け取ります。
- サービスは、LDAP を使用して Active Directory からユーザーのメールアドレスを取得します。
- Directory API を使用して、CPN サービスから Google アカウントにパスワードの変更が通知されます。また、Google Workspace API が正常に動作するためには、複数のポートを開き、許可リストにいくつかのホスト名を追加する必要があります。詳細
- ユーザーは Active Directory のパスワードを使用して Google アカウントにログインできます。
技術的な詳細
- Active Directory では、パスワードは書き込み専用で保存され、LDAP などのインターフェースで読み取ることはできません。そのため、従来の同期方式(Google Cloud Directory Sync など)ではパスワードにアクセスできません。パスワードを読み取る唯一の方法は、設定時または変更時のキャプチャです。
- Password Sync には、LSA 通知パッケージとしてインストールされる「password_sync_dll.dll」という DLL が含まれています。LSA 通知パッケージについて詳しくは、Microsoft の記事をご覧ください。
- 特定の DC でパスワードが変更されると、DLL は更新されたパスワードとユーザーのユーザー名を受け取ります。パスワードの同期はパスワードの変更を受信した DC 上の Windows によってトリガーされるため、書き込み可能なすべての DC に Password Sync がインストールされている必要があります。このトリガーは、パスワードを変更したのが管理者かエンドユーザーかにかかわらず、パスワードが更新されるたびに発生します。PasswordChangeNotify コールバック関数について詳しくは、こちらの Microsoft の記事をご覧ください。
- DLL はユーザー名とパスワードを受け取ると、パスワードをソルト付き SHA512 としてハッシュ化し、Password Sync サービスに送信します。
- Password Sync サービス(「password_sync_service.exe」)は、DLL から送信されたユーザー名に基づいて、LDAP を使用して Active Directory でユーザーのメールアドレスを検索します。その後、Directory API を使用して Google アカウントを更新します。Directory API を介してパスワードが変更されると、一部のアプリケーション OAuth トークンが取り消されます。ユーザーは、ユーザー名とパスワードを使用してアプリケーションに再度ログインする必要がある場合があります。
- Password Sync は、Microsoft の「パスワード フィルターのプログラミングに関する考慮事項」を遵守しています。詳しくは、Microsoft の記事をご覧ください。
Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。