Password Sync можно использовать для обновления паролей пользователей Google Workspace и Cloud Identity непосредственно из Microsoft Active Directory.
Password Sync доступен администраторам Google Workspace и Cloud Identity.
Принцип работы
После установки и настройки Password Sync отправляет обновленные пароли в аккаунт Google каждый раз, когда пользователь Active Directory меняет свой пароль.
- После того как пароль пользователя был изменен, контроллеру домена отправляется запрос на обновление.
- Microsoft Windows вызывает на этом контроллере динамически подключаемую библиотеку (DLL) Password Sync с помощью нового пароля и имени пользователя.
- GSPS получает от DLL хешированный пароль и имя пользователя для входа.
- Сервис получает адрес электронной почты пользователя из Active Directory с помощью LDAP.
- После этого сервис обновляет аккаунт Google с помощью Directory API. Кроме того, чтобы обеспечить правильную работу Google Workspace API, вам потребуется открыть несколько портов и добавить некоторые имена хостов в белый список. Подробнее…
- После этого пользователь сможет войти в аккаунт Google с помощью пароля Active Directory.
Технические сведения
- Пароли хранятся в Active Directory с правами доступа только на запись. Их нельзя прочитать через какой-либо интерфейс, например LDAP. Поэтому обычные методы синхронизации (например, Google Cloud Directory Sync) не могут получить к ним доступ. Единственный способ узнать пароль – перехватить его, когда он задается или меняется.
- В Password Sync есть динамически подключаемая библиотека password_sync_dll.dll, которая устанавливается как пакет уведомлений LSA. Подробные сведения о пакетах уведомлений LSA приведены в статье Microsoft.
- Когда пароль на каком-либо контроллере домена изменяется, DLL получает обновленный пароль и имя пользователя. Password Sync необходимо установить на каждом контроллере домена, доступном для записи, поскольку Windows запускает синхронизацию паролей на том контроллере, который получает обновленный пароль. Это происходит при каждом обновлении пароля независимо от того, кто его изменяет, – администратор или конечный пользователь. Подробные сведения о функции обратного вызова PasswordChangeNotify приведены в статье на сайте Microsoft.
- Получив имя пользователя и пароль, DLL хеширует пароль с помощью алгоритма SHA512 с солью и отправляет его в сервис Password Sync.
- Затем сервис Password Sync (password_sync_service.exe) находит адрес электронной почты пользователя в Active Directory с помощью LDAP на основе имени пользователя, отправленного DLL. После этого сервис обновляет аккаунт Google с помощью Directory API. При изменении паролей через Directory API некоторые токены OAuth приложений отзываются. Пользователям может потребоваться повторно войти в приложения, используя имя пользователя и пароль.
- Password Sync учитывает рекомендации по программированию фильтрации паролей Microsoft. Подробную информацию можно найти в статье Microsoft.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.