Password Sync, kullanıcılarınızın Google Workspace ve Cloud Identity şifrelerini doğrudan Microsoft Active Directory'den güncellemek için kullanılabilir.
Şifre Senkronizasyonu, Google Workspace ve Cloud Identity yöneticileri tarafından kullanılabilir.
İşleyiş şekli
Password Sync yüklenip yapılandırıldıktan sonra, bir Active Directory kullanıcısının her şifre değiştirme işleminde güncellenen şifreleri Google Hesabınıza gönderir.
- Bir kullanıcının şifresi değiştirildiğinde Alan Denetleyicisi'ne (DC) güncelleme isteği gönderilir.
- Şifre Senkronizasyonu Dinamik Bağlantı Kitaplığı (DLL), bu DC'de Microsoft Windows tarafından yeni şifre ve kullanıcı adıyla çağrılır.
- Hizmet, DLL'den karma şifreyi ve kullanıcı adını alır.
- Hizmet, LDAP kullanarak Active Directory'den kullanıcının e-posta adresini alır.
- Hizmet, Google Hesabınızı Directory API'yi kullanarak günceller. Ayrıca, Google Workspace API'lerinin düzgün çalışması için birkaç bağlantı noktası açmanız ve izin verilenler listenize bazı ana makine adları eklemeniz gerekir. Daha fazla bilgi edinin.
- Kullanıcı daha sonra Active Directory şifresini kullanarak Google Hesabı'nda oturum açabilir.
Teknik ayrıntılar
- Active Directory'de, şifreler salt yazılır olarak saklanır. LDAP gibi bir arayüz üzerinden okunamazlar. Bu nedenle, geleneksel senkronizasyon yöntemleri (ör. Google Cloud Directory Sync) bu verilere erişemez. Şifreleri okumanın tek yolu, ayarlandıkları veya değiştirildikleri sırada yakalamaktır.
- Şifre Senkronizasyonu'nun LSA Bildirim Paketi olarak yüklenmiş "password_sync_dll.dll" adlı bir DLL'si vardır. LSA Bildirim Paketleri hakkında daha fazla bilgi için bu Microsoft makalesini inceleyin.
- Belirli bir DC'de şifre değişikliği gerçekleştiğinde DLL, güncellenen şifreyi ve kullanıcının kullanıcı adını alır. Şifre değişikliğini alan DC'de Windows şifre senkronizasyonunu tetiklediğinden Password Sync'in yazılabilir her DC'ye yüklenmiş olması gerekir. Tetikleyici, işlemin bir yönetici veya son kullanıcı tarafından yapılmış olmasına bakılmaksızın her şifre güncellemesinde gerçekleşir. PasswordChangeNotify geri çağırma işlevi hakkında daha fazla bilgi için bu Microsoft makalesini inceleyin.
- DLL, kullanıcı adını ve şifreyi aldığında şifreyi tuzlanmış SHA512 olarak karma oluşturur ve Şifre Senkronizasyonu hizmetine gönderir.
- Password Sync hizmeti ("password_sync_service.exe") daha sonra DLL tarafından gönderilen kullanıcı adına göre LDAP kullanarak Active Directory'de kullanıcının e-posta adresini bulur. Ardından, Directory API'yi kullanarak Google Hesabı'nı günceller. Şifreler Directory API aracılığıyla değiştirildiğinde bazı uygulama OAuth jetonları iptal edilir. Kullanıcıların, uygulamalarda kullanıcı adları ve şifreleriyle tekrar oturum açmaları gerekebilir.
- Şifre Senkronizasyonu, Microsoft'un şifre filtresi programlamayla ilgili yaklaşımlarına uygun şekilde çalışır. Ayrıntılar için bu Microsoft makalesini inceleyin.
Google, Google Workspace ve ilgili markalar ile logolar, Google LLC şirketinin ticari markalarıdır. Diğer tüm şirket ve ürün adları, ilişkili oldukları şirketlerin ticari markalarıdır.