除了使用配置向导之外,您还可以通过命令行安装和配置密码同步。
何时可以使用命令行?
使用以下操作系统时,您可以通过命令行安装和配置 Password Sync:
- 密码同步 1.6 版或更高版本。
- 拥有用于 Google 身份验证的服务账号。如需了解详情,请参阅选择身份验证方法。
- Password Sync 应用查询 Microsoft Active Directory 的安全上下文。
如需了解其他配置选项,请参阅配置密码同步。
准备工作
确保您已具备以下条件:
通过命令行安装和配置
重要提示:您需要在每个 Active Directory 服务器(网域控制器)上安装 Password Sync。
- 下载适合您的服务器架构的 MSI:
- 以网域管理员的身份登录网域控制器。账号必须属于网域控制器所在的网域。
- 将 Password Sync 软件和服务账号 JSON 文件复制到您的网域控制器。
在网域控制器的命令提示符下,开始构建安装命令。
首先使用以下命令,然后附加下表中指定的实参和形参。输入全大写字母的实参,并用引号将形参括起来。
msiexec /i passwordsync_[32|64]bit.msi /l*vx msi_log.txt /quiet注意:最终版本的命令应该是没有换行符的单个命令。
参数名 参数值 ADMIN_EMAIL 您 Google 管理员的电子邮件地址。
示例:ADMIN_EMAIL="admin@solarmora.com"
BASE_DN (可选)您的 Active Directory 网域的基准标识名 (DN)。
如果省略此参数,密码同步会尝试自动检测基本 DN。
示例:BASE_DN="OU=users,DC=mydomain,DC=com".
CREDENTIALS_FILE 指向您服务账号 JSON 文件的完整路径。
注意:该 JSON 文件中包含允许访问您 Google 网域的密钥。完成身份验证后,您应将该文件从系统中移除。
示例:CREDENTIALS_FILE="c:\users\administrator\downloads\service_account.json"
MAIL_ATTRIBUTE (可选)包含各个用户的 Google 电子邮件地址的 Active Directory 属性。
如果省略此参数,密码同步会使用默认的“mail”属性。
示例:MAIL_ATTRIBUTE="mail"
Password Sync 安装示例
在此示例中,管理员的电子邮件地址为 admin@solarmora.com。Active Directory 基准 DN 为 OU=users,DC=mydomain,DC=com。服务账号的 JSON 文件位于网域控制器的以下位置:c:\users\administrator\downloads\service_account.json。每个用户名都存储在 Active Directory 的 mail 属性中。
注意:以下示例命令是一行连续的代码,显示的所有换行符仅用于页面排版。
msiexec /i passwordsync_64bit.msi /l*vx msi_log.txt /quiet ADMIN_EMAIL="admin@solarmora.com" BASE_DN="OU=users,DC=mydomain,DC=com" CREDENTIALS_FILE="c:\users\administrator\downloads\service_account.json" MAIL_ATTRIBUTE="mail"
后续步骤
命令成功运行后,网域控制器会自动重启。
- 重复安装过程,直到在网域的所有可写网域控制器上安装 Password Sync。
- 告知用户更改其 Active Directory 密码,以便进行同步。
- 重新启动服务器。
如果您在安装方面需要帮助,请参阅排查 Password Sync 问题。
Google、Google Workspace 以及相关标志和徽标是 Google LLC 的商标。其他所有公司名和产品名是其各自相关公司的商标。