Je kunt bepalen wat Google Cloud Directory Sync (GCDS) controleert en bijwerkt door uitsluitingsregels of zoekopdrachten te gebruiken.
Verschillen tussen uitsluitingsregels en zoekopdrachten
- Met uitsluitingsregels kunt u LDAP-directorygegevens, Google-accountgegevens of beide uitsluiten van een synchronisatie. Als u bijvoorbeeld een uitsluitingsregel gebruikt om een gebruiker, profiel of groep uit te sluiten, gedraagt GCDS zich tijdens een synchronisatie alsof deze niet bestaan.
- Om te voorkomen dat GCDS gebruikers verwijdert of blokkeert, kunt u een query met Google-accountgegevens gebruiken om Google-gebruikers uit te sluiten van een synchronisatie. Als u veel gebruikers hebt, is een query efficiënter dan dat GCDS alle gebruikers laadt en vervolgens een uitsluitingsregel gebruikt om de gebruikers te filteren die u niet wilt synchroniseren.
Wanneer regels en query's te gebruiken
| Type gegevens | Overweeg het gebruik van... | Als dat niet mogelijk is, gebruik dan... |
|---|---|---|
| Entiteiten in uw LDAP-directoryserver die u niet in uw Google-account wilt hebben. | LDAP-zoekregel | LDAP-uitsluitingsregel |
| Gebruikers in je Google-account die je niet wilt schorsen of verwijderen. | zoekopdracht van gebruikers | Als de zoekopdrachtsyntaxis het type filter dat u nodig hebt niet ondersteunt, gebruik dan een uitsluitingsregel van Google . |
| Entiteiten anders dan gebruikers (zoals groepen, organisatie-eenheden of agenda-items) die in uw Google-account moeten blijven, maar niet in uw LDAP-directoryserver voorkomen. | Uitsluitingsregel van Google |
Voeg een zoekopdracht van een Google-gebruiker toe
- Klik in Configuratiebeheer op Google Domeinconfiguratie
Uitsluitingsregels .
- Voor de zoekopdracht 'Gebruikers' voegt u de regel toe met behulp van de zoekrichtlijnen in 'Zoeken naar gebruikers' .
Uitsluitingsregels gebruiken
Een regel toevoegen, verwijderen of de prioriteit ervan wijzigen.
Om een regel toe te voegen:
- Klik op het tabblad Uitsluitingsregels op Uitsluitingsregel toevoegen .
- Vul de volgende opties in:
- Type — Geef aan welke gegevenssoorten u uit het menu wilt uitsluiten.
- Overeenkomsttype — Specificeer het type regel dat voor het filter moet worden gebruikt. Selecteer een optie in het menu:
- Exacte overeenkomst — De gegevens moeten exact overeenkomen met de regel.
- Overeenkomst met subtekenreeks — De gegevens moeten de tekst van de regel als subtekenreeks bevatten.
- Reguliere expressie — De gegevens moeten overeenkomen met de opgegeven reguliere expressie.
- Uitsluitingsregel — Voer de overeenkomstreeks of reguliere expressie voor de regel in.
- Klik op OK .
De regels gelden in de volgorde waarin ze in de tabel staan. Om de volgorde te wijzigen:
- Klik op het tabblad Uitsluitingsregels op de betreffende regel.
- Klik op de pijl omhoog of omlaag om de prioriteit te verhogen of te verlagen.
Om een regel te verwijderen:
- Klik op het tabblad Uitsluitingsregels op de betreffende regel.
- Klik op X.
Gebruik uitsluitingsregels voor uw LDAP-gegevens.
Als u gegevens op uw LDAP-directoryserver hebt die overeenkomen met uw zoekregels, maar niet aan een Google-domein mogen worden toegevoegd, gebruik dan een LDAP-uitsluitingsregel. Hierdoor worden de gegevens niet gesynchroniseerd.
Organisatie-eenheden
| Doel van de uitsluitingsregel | Je hebt organisatie-eenheden op je LDAP-server die overeenkomen met je zoekregels, maar je wilt ze niet toevoegen aan een Google-domein. |
| Uitsluitingstype | Organisatie-eenheid DN Baseer de uitsluitingsregel op de Distinguished Name (DN) van de uit te sluiten organisatie-eenheid. |
| Voorbeeld | Verschillende organisatie-eenheden zijn niet meer in gebruik omdat twee kantoren zijn samengevoegd. De opgeheven organisatie-eenheden hebben allemaal "stpaul" in de DN.
|
Gebruikers
| Doel van de uitsluitingsregel | Je hebt gebruikers op je LDAP-directoryserver die aan je zoekcriteria voldoen, maar je wilt ze niet toevoegen aan een Google-domein. |
| Uitsluitingstype | Hiermee worden de LDAP-gegevens gespecificeerd die moeten worden uitgesloten.
|
| Voorbeeld | Voeg een aparte regel toe voor elke gebruiker die zich heeft afgemeld voor het Google-domein en niet gesynchroniseerd mag worden. Eerste regel:
Tweede regel:
|
Groepen
| Doel van de uitsluitingsregel | Je hebt vermeldingen in je LDAP-server die overeenkomen met een regel voor een mailinglijst, maar je wilt deze niet als mailinglijst op een Google-domein gebruiken. |
| Uitsluitingstype | Hiermee worden de LDAP-gegevens gespecificeerd die moeten worden uitgesloten.
|
| Voorbeeld | Verschillende mailinglijsten worden niet meer gebruikt omdat twee nabijgelegen kantoren zijn samengevoegd. De adressen van de opgeheven lijsten bevatten allemaal "stpaul".
|
Gebruikersprofiel
| Doel van de uitsluitingsregel | Je hebt gebruikersprofielinformatie op je LDAP-server die je niet wilt synchroniseren met een Google-domein. |
| Voorbeeld | Printers worden vermeld als LDAP-gebruikers en komen overeen met de opgegeven LDAP-query. Alle printers hebben het woord "printer" in hun naam. De regel zoekt naar die deeltekenreeks.
|
Gedeelde contacten
| Doel van de uitsluitingsregel | Je hebt contactpersonen op je LDAP-directoryserver die overeenkomen met je zoekcriteria, maar je wilt ze niet toevoegen aan een Google-domein. |
| Voorbeeld | Er staan ongeveer 500 testgebruikers geregistreerd op de LDAP-server, maar deze worden alleen gebruikt voor interne tests. Alle testgebruikers volgen hetzelfde naampatroon: intern-testX, waarbij X een nummer is, en alle testgebruikers bevinden zich in hetzelfde domein.
|
Kalenderbronnen
| Doel van de uitsluitingsregel | Je hebt items op je LDAP-server die overeenkomen met je zoekregels voor agendabronnen, maar je wilt ze niet toevoegen aan een Google-domein als agendabronnen. |
| Uitsluitingstypen | Hiermee worden de LDAP-gegevens gespecificeerd die moeten worden uitgesloten.
Om resource-ID's en resource-weergavenamen uit te sluiten, maakt u 2 uitsluitingsregels aan. |
| Voorbeeld | Printers worden weergegeven als LDAP-bronnen en komen overeen met de opgegeven LDAP-query. Alle printers bevatten het woord 'printer' in hun naam.
|
Gebruik uitsluitingsregels voor Google-gegevens.
Mogelijk hebt u entiteiten in uw Google-account, zoals gebruikers of groepen, die niet bestaan in uw LDAP-domein, maar die u wel in uw Google-account wilt behouden. Gebruik een uitsluitingsregel voor Google-domeinen, zodat de Google-entiteiten behouden blijven wanneer u synchroniseert.
- Klik op het tabblad 'Google Domeinconfiguratie' .
- Klik op het tabblad Uitsluitingsregels op Uitsluitingsregel toevoegen .
- Selecteer onder Type in de lijst:
- Organisatie Volledig Pad om organisaties en hun gebruikers uit te sluiten
- E-mailadres van de gebruiker om gebruikers uit te sluiten
- Alias-e-mailadres om gebruikersaliassen uit te sluiten
- Groeps-e-mailadres om groepen uit te sluiten
- E-mailadres van groepslid om groepsleden uit te sluiten
- Primaire synchronisatiesleutel voor gebruikersprofielen om gebruikersprofielen op basis van de synchronisatiesleutel uit te sluiten.
- Primaire synchronisatiesleutel voor gedeelde contacten om gedeelde contacten op basis van de synchronisatiesleutel uit te sluiten.
- Kalenderbron-ID om bronnen op basis van ID uit te sluiten
- Kalenderbron Weergavenaam die moet worden uitgesloten op naam
- Kalenderbrontype dat per categorie moet worden uitgesloten
- Selecteer bij 'Wedstrijdtype' :
- Exacte overeenkomst om het exacte zoekwoord te vinden
- Substring Match om het trefwoord gedeeltelijk te matchen
- Reguliere expressie om het trefwoord te matchen met behulp van de reguliere expressie
- Klik op OK .
Behoud verschillende kenmerken in uw Google-gegevens.
Als u entiteiten in uw Google- en LDAP-domeinen hebt die u niet in uw Google-account wilt laten bijwerken, gebruikt u 2 uitsluitingsregels:
- Een Google-domeinuitsluitingsregel om de entiteiten uit te sluiten van het Google-account.
- Een LDAP-domeinuitsluitingsregel om entiteiten uit het LDAP-domein uit te sluiten.
Wanneer je een synchronisatie uitvoert, worden de entiteiten niet gesynchroniseerd. Ze blijven ongewijzigd in het Google-account.
U wilt bijvoorbeeld mogelijk een gebruikerskenmerk, zoals een organisatie-eenheid, in uw Google-account behouden dat afwijkt van het gebruikerskenmerk in het LDAP-domein. U kunt twee uitsluitingsregels gebruiken om ervoor te zorgen dat de kenmerken niet veranderen tijdens een synchronisatie. Zie ' Verschillende gebruikerskenmerken behouden tijdens een synchronisatie' voor meer informatie.
Voorbeelden van uitsluitingsregels
LDAP-gebruikersuitsluitingsregel
In dit voorbeeld worden printers vermeld als LDAP-gebruikers en komen ze overeen met de LDAP-query. U wilt er echter voor zorgen dat printers niet worden geïdentificeerd als Google-gebruikers. Alle printers hebben het woord 'printer' in de LDAP-directorynaam. De regel zoekt naar die substring.
- Type — Primair adres
- Overeenkomsttype — Subtekenreeksovereenkomst
- Uitsluitingsregel —printer
Uitsluitingsregel voor LDAP-kalenderbronnen
Sommige vergaderruimtes worden omgebouwd tot kantoren. Zorg ervoor dat ze niet als agendabronnen worden geïmporteerd. Voeg voor elke vergaderruimte een aparte regel toe.
Eerste regel:
- Type — Kalenderbron Weergavenaam
- Overeenkomsttype — Overeenkomst met subtekenreeks of exacte overeenkomst
- Uitsluitingsregel —ConferenceRoom-BlueSkyMontana
Tweede regel:
- Type — Kalenderbron Weergavenaam
- Overeenkomsttype — Overeenkomst op basis van subtekenreeks of exacte overeenkomst
- Uitsluitingsregel —ConferenceRoom-BigPlains
LDAP-groepsuitsluitingsregel
Er staan ongeveer 500 testmailinglijsten in de LDAP-server, maar die zijn alleen bedoeld voor interne belastingstests. Alle testgebruikers bevinden zich in hetzelfde domein en volgen hetzelfde naampatroon: intern-testX, waarbij X een nummer is.
- Type — Groepsadres
- Overeenkomsttype —Reguliere expressie
- Uitsluitingsregel —internal-test[0-9]*@example.com
Uitsluitingsregel voor Google-gebruikers
Als een gebruiker niet in uw LDAP-directoryserver staat, verwijdert GCDS de gebruiker uit uw lijst met Google-gebruikers en uit Google Groepen. Voor gebruikersaccounts en groepen die niet in uw LDAP-directory voorkomen, gebruikt u een uitsluitingsregel zodat de gebruikers en groepen in uw Google Workspace- of Cloud Identity-account blijven. Google-beheerdersaccounts zijn standaard uitgesloten, dus u hoeft voor die accounts geen uitsluitingsregel aan te maken.
Optie 1: Gebruik een organisatorische eenheid om gebruikers te behouden.
Verplaats de gebruikersaccounts naar een aparte organisatie-eenheid en maak hiervoor een uitsluitingsregel aan in de Google-domeinconfiguratie- instellingen van Configuration Manager.
- Type —Organisatie Volledig pad
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —/OUPath/MyExcludedOU
Optie 2: Gebruik een e-mailadres
Maak een uitsluitingsregel voor e-mailadressen aan in de domeinconfiguratie-instellingen van Google in Configuratiebeheer.
- Typ het e-mailadres van de gebruiker of het groepsadres.
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —user@example.com
Optie 3: Sluit alle andere organisaties uit.
Als u uw LDAP-gebruikers wilt synchroniseren met één overkoepelende organisatie-eenheid en de daaronder vallende suborganisaties, dan moet u alle andere overkoepelende organisatie-eenheden uitsluiten. De volgende reguliere expressie sluit alle overkoepelende organisatie-eenheden uit, behalve die welke beginnen met MyIncludedOU. Gebruik geen schuine streep aan het begin bij het gebruik van reguliere expressies.
- Type —Organisatie Volledig pad
- Overeenkomsttype —Reguliere expressie
- Uitsluitingsregel —^((?!MyIncludedOU).)*$
Optie 4: Primaire synchronisatiesleutel voor gebruikersprofiel
Je kunt dit gebruiken om een gebruikersadres, groeps-e-mailadres of ledenadres op te geven dat je wilt uitsluiten van een synchronisatie. Een uitgesloten ledenadres wordt niet verwijderd uit de groep binnen het Google-domein.
- Type — Primaire synchronisatiesleutel van gebruikersprofiel
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —luka@solarmora.com
Uitsluitingsregel voor gebruikersprofielen
In dit voorbeeld kunt u aangeven welke gebruikersprofielen van een synchronisatie worden uitgesloten.
- Type — Synchronisatietoets
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —luka@solarmora.com
Als u de domeinnaam in LDAP-e-mailadressen (van gebruikers en groepen) wilt vervangen door deze domeinnaam, neem dan de domeinnaam @solarmora.com niet op in de uitsluitingsregel. Gebruik luka, niet luka@solarmora.com .
Gerelateerde onderwerpen
- Stel uw synchronisatie in met Configuration Manager.
- Gebruik limieten met GCDS
- Gebruik LDAP-zoekregels om gegevens te synchroniseren.
Google, Google Workspace en aanverwante merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waaraan ze zijn verbonden.