Como o Password Sync funciona?

O Password Sync pode ser usado para atualizar as senhas do Google Workspace e do Cloud Identity dos usuários diretamente do Microsoft Active Directory.

O Password Sync está disponível para administradores do Google Workspace e do Cloud Identity.

Como funciona

Depois que o Password Sync é instalado e configurado, ele envia senhas atualizadas para sua Conta do Google sempre que um usuário do Active Directory muda a senha.

  1. Quando a senha de um usuário é alterada, a solicitação de atualização é enviada para um controlador de domínio (DC).
  2. A biblioteca de links dinâmicos (DLL) do Password Sync é chamada pelo Microsoft Windows nesse DC com a nova senha e o nome de usuário.
  3. O serviço recebe a senha criptografada e o nome de usuário da DLL.
  4. O serviço recebe o endereço de e-mail do usuário do Active Directory usando LDAP.
  5. O serviço atualiza sua Conta do Google usando a API Directory. Além disso, para que as APIs do Google Workspace funcionem corretamente, você precisa abrir várias portas e adicionar alguns nomes de host à lista de permissões. Saiba mais.
  6. Em seguida, o usuário pode fazer login na Conta do Google usando a senha do Active Directory.

Detalhes técnicos

  • No Active Directory, as senhas são armazenadas como somente gravação Elas não podem ser lidas por nenhuma interface, como LDAP. Portanto, métodos convencionais de sincronização (por exemplo, o Google Cloud Directory Sync) não podem acessá-las. A única forma de ler as senhas é capturá-las quando elas são definidas ou alteradas.
  • O Password Sync tem uma DLL chamada "password_sync_dll.dll" instalada como um pacote de notificações LSA. Para mais informações sobre pacotes de notificação de LSA, consulte este artigo da Microsoft.
  • Quando uma senha é alterada em um DC específico, a DLL recebe a senha atualizada e o nome de usuário. O Password Sync precisa ser instalado em cada DC gravável porque a sincronização da senha é acionada pelo Windows no DC que recebe a alteração de senha. Isso acontece para todas as atualizações de senha, sejam elas feitas por um administrador ou usuário final. Para mais informações sobre a função de callback PasswordChangeNotify, consulte este artigo da Microsoft.
  • Quando a DLL recebe o nome de usuário e a senha, ela faz o hash da senha como SHA512 com sal e a envia para o serviço do Password Sync.
  • O serviço Password Sync ("password_sync_service.exe") encontra o endereço de e-mail do usuário no Active Directory usando LDAP com base no nome de usuário enviado pela DLL. Em seguida, ele atualiza a Conta do Google usando a API Directory. Quando as senhas são alteradas pela API Directory, alguns tokens OAuth de aplicativos são revogados. Os usuários talvez precisem fazer login de novo nos aplicativos com o nome de usuário e a senha.
  • A Sincronização de senhas segue as considerações de programação de filtro de senha da Microsoft. Confira mais detalhes neste artigo da Microsoft.


Google, Google Workspace e marcas e logotipos relacionados são marcas registradas da Google LLC. Todos os outros nomes de empresas e produtos são marcas registradas das empresas às quais estão associados.