Jak działa Password Sync?

Za pomocą Password Sync możesz aktualizować hasła użytkowników Google Workspace i Cloud Identity bezpośrednio z Microsoft Active Directory.

Synchronizacja haseł jest dostępna dla administratorów Google Workspace i Cloud Identity.

Jak to działa

Po zainstalowaniu i skonfigurowaniu Password Sync wysyła zaktualizowane hasła na Twoje konto Google za każdym razem, gdy użytkownik Active Directory zmieni swoje hasło.

  1. Zmiana hasła przez użytkownika powoduje wysłanie żądania aktualizacji do kontrolera domeny.
  2. System Microsoft Windows wywołuje bibliotekę DLL Password Sync z nowym hasłem i nazwą użytkownika w danym kontrolerze domeny.
  3. Usługa otrzymuje zaszyfrowane hasło wraz z nazwą użytkownika z pliku DLL.
  4. Usługa pobiera adres e-mail użytkownika z Active Directory za pomocą protokołu LDAP.
  5. Usługa aktualizuje konto Google przy użyciu interfejsu Directory API. Aby interfejsy Google Workspace API działały poprawnie, musisz otworzyć kilka portów i dodać nazwy hostów do listy dozwolonych. Więcej informacji
  6. Użytkownik może wtedy zalogować się na swoje konto Google za pomocą hasła do Active Directory.

Szczegóły techniczne

  • Hasła w Active Directory można tylko zapisywać. Nie można ich odczytać za pomocą żadnego interfejsu, np. LDAP. Dlatego konwencjonalne metody synchronizacji (np. Google Cloud Directory Sync) nie mogą uzyskać do nich dostępu. Hasła można odczytać tylko wtedy, gdy są ustawiane lub zmieniane.
  • Synchronizacja haseł ma zainstalowaną bibliotekę DLL o nazwie „password_sync_dll.dll” jako pakiet powiadomień LSA. Więcej informacji o pakietach powiadomień LSA znajdziesz w tym artykule firmy Microsoft.
  • Zmiana hasła w określonym kontrolerze domeny sprawia, że do biblioteki DLL przesyłane są zaktualizowane hasło i nazwa użytkownika. Funkcja Password Sync musi zostać zainstalowana na każdym kontrolerze domeny z możliwością zapisu, ponieważ system Microsoft Windows uruchamia synchronizację haseł na kontrolerze, który otrzymuje informację o zmianie hasła. Wywołanie ma miejsce przy każdej zmianie hasła – niezależnie od tego, czy robi to administrator czy użytkownik. Więcej informacji o funkcji wywołania zwrotnego PasswordChangeNotify znajdziesz w tym artykule firmy Microsoft.
  • Gdy biblioteka DLL otrzyma nazwę użytkownika i hasło, haszuje hasło jako SHA512 z solą i wysyła je do usługi synchronizacji haseł.
  • Usługa Password Sync („password_sync_service.exe”) wyszukuje następnie adres e-mail użytkownika w Active Directory za pomocą protokołu LDAP na podstawie nazwy użytkownika wysłanej przez bibliotekę DLL. Następnie aktualizuje konto Google przy użyciu interfejsu Directory API. Gdy hasła są zmieniane za pomocą interfejsu Directory API, niektóre tokeny OAuth aplikacji są unieważniane. Użytkownicy mogą być zmuszeni do ponownego zalogowania się w aplikacjach za pomocą nazwy użytkownika i hasła.
  • Synchronizacja haseł jest zgodna z zasadami programowania filtrowania haseł firmy Microsoft. Szczegółowe informacje znajdziesz w tym artykule firmy Microsoft.


Google, Google Workspace oraz powiązane znaki i logotypy są znakami towarowymi firmy Google LLC. Wszystkie inne nazwy firm i produktów są znakami towarowymi należącymi do ich właścicieli.