Bagaimana cara kerja Password Sync?

Password Sync dapat digunakan untuk memperbarui sandi Google Workspace dan Cloud Identity pengguna Anda langsung dari Microsoft Active Directory.

Sinkronisasi Sandi tersedia untuk administrator Google Workspace dan Cloud Identity.

Cara kerjanya

Setelah Password Sync diinstal dan dikonfigurasi, Password Sync akan mengirimkan sandi yang diperbarui ke Akun Google Anda setiap kali pengguna Active Directory mengubah sandinya.

  1. Saat sandi pengguna diubah, permintaan pembaruan dikirim ke pengontrol domain (DC).
  2. Dynamic Link Library (DLL) Sinkronisasi Sandi dipanggil oleh Microsoft Windows di DC tersebut dengan sandi dan nama pengguna baru.
  3. Layanan menerima sandi yang diberi hash dan nama pengguna dari DLL.
  4. Layanan ini mendapatkan alamat email pengguna dari Active Directory menggunakan LDAP.
  5. Layanan akan memperbarui Akun Google Anda menggunakan Directory API. Selain itu, agar Google Workspace API berfungsi dengan benar, Anda perlu membuka beberapa port dan menambahkan beberapa nama host ke daftar yang diizinkan. Pelajari lebih lanjut
  6. Kemudian, pengguna dapat login ke Akun Google mereka menggunakan sandi Active Directory mereka.

Detail teknis

  • Di Active Directory, sandi disimpan dalam format tulis saja. Data tersebut tidak dapat dibaca melalui antarmuka apa pun, seperti LDAP. Oleh karena itu, metode sinkronisasi konvensional (misalnya, Google Cloud Directory Sync) tidak dapat mengaksesnya. Satu-satunya cara untuk membaca sandi adalah dengan merekamnya saat sandi disetel atau diubah.
  • Password Sync memiliki DLL bernama "password_sync_dll.dll" yang diinstal sebagai Paket Notifikasi LSA. Untuk mengetahui informasi selengkapnya tentang Paket Notifikasi LSA, lihat artikel Microsoft ini.
  • Jika perubahan sandi terjadi di DC tertentu, DLL akan menerima sandi yang diperbarui dan nama pengguna dari pengguna. Password Sync harus diinstal di setiap DC yang dapat ditulis karena sinkronisasi sandi dipicu oleh Windows di DC yang menerima perubahan sandi. Pemicu terjadi pada setiap pembaruan sandi, baik yang dilakukan oleh administrator maupun pengguna akhir. Untuk mengetahui informasi selengkapnya tentang fungsi callback PasswordChangeNotify, baca artikel Microsoft ini.
  • Saat DLL menerima nama pengguna dan sandi, DLL akan melakukan hashing sandi sebagai SHA512 dengan salt, dan mengirimkannya ke layanan Sinkronisasi Sandi.
  • Layanan Password Sync ("password_sync_service.exe") kemudian menemukan alamat email pengguna di Active Directory menggunakan LDAP berdasarkan nama pengguna yang dikirim oleh DLL. Kemudian, layanan akan memperbarui Akun Google menggunakan Directory API. Saat sandi diubah melalui Directory API, beberapa token OAuth aplikasi akan dicabut. Pengguna mungkin diwajibkan untuk login lagi ke aplikasi dengan nama pengguna dan sandi mereka.
  • Password Sync mengikuti pertimbangan pemrograman filter sandi Microsoft. Untuk mengetahui detailnya, baca artikel Microsoft ini.


Google, Google Workspace, serta merek dan logo terkait adalah merek dagang Google LLC. Semua nama perusahaan dan produk lainnya adalah merek dagang milik setiap perusahaan terkait.