คุณสามารถใช้ Password Sync เพื่ออัปเดตรหัสผ่าน Google Workspace และ Cloud Identity ของผู้ใช้ได้โดยตรงจาก Microsoft Active Directory
Password Sync พร้อมให้บริการแก่ผู้ดูแลระบบ Google Workspace และ Cloud Identity
วิธีการทำงาน
หลังจากติดตั้งและกำหนดค่า Password Sync แล้ว ระบบจะส่งรหัสผ่านที่อัปเดตแล้ว ไปยังบัญชี Google ทุกครั้งที่ผู้ใช้ Active Directory เปลี่ยน รหัสผ่าน
- เมื่อรหัสผ่านของผู้ใช้มีการเปลี่ยนแปลง จะมีการส่งคำขออัปเดตไปยังตัวควบคุมโดเมน (DC)
- Microsoft Windows จะเรียกไลบรารีลิงก์แบบไดนามิก (DLL) ของการซิงค์รหัสผ่านใน DC นั้นด้วยรหัสผ่านและชื่อผู้ใช้ใหม่
- บริการจะได้รับรหัสผ่านที่แฮชและชื่อผู้ใช้จาก DLL นั้น
- บริการจะรับอีเมลของผู้ใช้จาก Active Directory โดยใช้ LDAP
- บริการจะอัปเดตบัญชี Google ด้วย Directory API นอกจากนี้ คุณต้องเปิดพอร์ตหลายๆ พอร์ตและเพิ่มชื่อโฮสต์บางรายการลงในรายการที่อนุญาต เพื่อให้ Google Workspace API ทํางานได้อย่างถูกต้อง ดูข้อมูลเพิ่มเติม
- จากนั้นผู้ใช้จะลงชื่อเข้าใช้บัญชี Google ได้โดยใช้รหัสผ่าน Active Directory
รายละเอียดทางเทคนิค
- ใน Active Directory ระบบจะเก็บรหัสผ่านเป็นแบบเขียนเท่านั้น โดยไม่สามารถอ่านได้ ผ่านอินเทอร์เฟซใดๆ เช่น LDAP ดังนั้น วิธีการซิงค์แบบเดิม (เช่น Google Cloud Directory Sync) จึงเข้าถึงข้อมูลดังกล่าวไม่ได้ วิธีเดียวที่จะอ่านรหัสผ่านได้คือการบันทึกรหัสผ่านเมื่อมีการตั้งค่าหรือเปลี่ยนแปลง
- Password Sync มี DLL ชื่อ "password_sync_dll.dll" ที่ติดตั้ง เป็นแพ็กเกจการแจ้งเตือน LSA โปรดดูข้อมูลเพิ่มเติมเกี่ยวกับแพ็กเกจการแจ้งเตือน LSA ในบทความนี้ของ Microsoft
- เมื่อมีการเปลี่ยนรหัสผ่านใน DC ตัวหนึ่ง DLL จะได้รับรหัสผ่านที่อัปเดตแล้วและชื่อผู้ใช้ ต้องติดตั้ง Password Sync ใน DC ที่เขียนได้ทั้งหมด เนื่องจาก Windows ใน DC ที่รับการเปลี่ยนรหัสผ่านจะทริกเกอร์การซิงค์รหัสผ่าน การทริกเกอร์นี้จะเกิดขึ้นทุกครั้งที่มีการอัปเดตรหัสผ่าน ไม่ว่าจะเป็นการอัปเดตโดยผู้ดูแลระบบหรือผู้ใช้ปลายทาง โปรดดูข้อมูลเพิ่มเติมเกี่ยวกับฟังก์ชัน Callback "PasswordChangeNotify" ในบทความนี้ของ Microsoft
- เมื่อ DLL ได้รับชื่อผู้ใช้และรหัสผ่านแล้ว DLL จะแฮชรหัสผ่านเป็น SHA512 ที่มี Salt และส่งไปยังบริการการซิงค์รหัสผ่าน
- จากนั้นบริการ Password Sync ("password_sync_service.exe") จะค้นหาอีเมลของผู้ใช้ใน Active Directory โดยใช้ LDAP ตามชื่อผู้ใช้ที่ DLL ส่งมา จากนั้นจะอัปเดตบัญชี Google โดยใช้ Directory API เมื่อมีการเปลี่ยนรหัสผ่านผ่าน Directory API ระบบจะเพิกถอนโทเค็น OAuth ของแอปพลิเคชันบางรายการ ระบบอาจกำหนดให้ผู้ใช้ลงชื่อเข้าใช้แอปพลิเคชันอีกครั้งด้วยชื่อผู้ใช้และรหัสผ่าน
- Password Sync เป็นไปตามข้อพิจารณาในการเขียนโปรแกรมที่เกี่ยวข้องกับตัวกรองรหัสผ่านของ Microsoft โปรดดูรายละเอียดในบทความนี้ของ Microsoft
Google, Google Workspace รวมถึงเครื่องหมายและโลโก้ที่เกี่ยวข้องเป็นเครื่องหมายการค้าของ Google LLC ชื่อบริษัทและชื่อผลิตภัณฑ์อื่นๆ ทั้งหมดเป็นเครื่องหมายการค้าของบริษัทที่เกี่ยวข้อง