Je kunt bepalen wat Google Cloud Directory Sync (GCDS) controleert en bijwerkt door uitsluitingsregels of zoekopdrachten te gebruiken.
Verschillen tussen uitsluitingsregels en zoekopdrachten
- Met uitsluitingsregels kunt u LDAP-directorygegevens, Google-accountgegevens of beide uitsluiten van een synchronisatie. Als u bijvoorbeeld een uitsluitingsregel gebruikt om een gebruiker, profiel of groep uit te sluiten, gedraagt GCDS zich tijdens een synchronisatie alsof deze niet bestaan.
- Om te voorkomen dat GCDS gebruikers verwijdert of blokkeert, kunt u een query met Google-accountgegevens gebruiken om Google-gebruikers uit te sluiten van een synchronisatie. Als u veel gebruikers hebt, is een query efficiënter dan dat GCDS alle gebruikers laadt en vervolgens een uitsluitingsregel gebruikt om de gebruikers te filteren die u niet wilt synchroniseren.
Wanneer regels en query's te gebruiken
| Type gegevens | Overweeg het gebruik van... | Als dat niet mogelijk is, gebruik dan... |
|---|---|---|
| Entiteiten in uw LDAP-directoryserver die u niet in uw Google-account wilt hebben. | LDAP-zoekregel | LDAP-uitsluitingsregel |
| Gebruikers in je Google-account die je niet wilt schorsen of verwijderen. | zoekopdracht van gebruikers | Als de zoekopdrachtsyntaxis het type filter dat u nodig hebt niet ondersteunt, gebruik dan een uitsluitingsregel van Google . |
| Entiteiten anders dan gebruikers (zoals groepen, organisatie-eenheden of agenda-items) die in uw Google-account moeten blijven, maar niet in uw LDAP-directoryserver voorkomen. | Uitsluitingsregel van Google |
Voeg een zoekopdracht van een Google-gebruiker toe
- Klik in Configuratiebeheer op Google Domeinconfiguratie
Uitsluitingsregels .
- Voor de zoekopdracht 'Gebruikers' voegt u de regel toe met behulp van de zoekrichtlijnen in 'Zoeken naar gebruikers' .
Uitsluitingsregels gebruiken
Een regel toevoegen, verwijderen of de prioriteit ervan wijzigen.
Om een regel toe te voegen:
- Klik op het tabblad Uitsluitingsregels op Uitsluitingsregel toevoegen .
- Vul de volgende opties in:
- Type — Geef aan welke gegevenssoorten u uit het menu wilt uitsluiten.
- Overeenkomsttype — Specificeer het type regel dat voor het filter moet worden gebruikt. Selecteer een optie in het menu:
- Exacte overeenkomst — De gegevens moeten exact overeenkomen met de regel.
- Overeenkomst met subtekenreeks — De gegevens moeten de tekst van de regel als subtekenreeks bevatten.
- Reguliere expressie — De gegevens moeten overeenkomen met de opgegeven reguliere expressie.
- Uitsluitingsregel — Voer de overeenkomstreeks of reguliere expressie voor de regel in.
- Klik op OK .
De regels gelden in de volgorde waarin ze in de tabel staan. Om de volgorde te wijzigen:
- Klik op het tabblad Uitsluitingsregels op de betreffende regel.
- Klik op de pijl omhoog of omlaag om de prioriteit te verhogen of te verlagen.
Om een regel te verwijderen:
- Klik op het tabblad Uitsluitingsregels op de betreffende regel.
- Klik op X.
Gebruik uitsluitingsregels voor uw LDAP-gegevens.
Als u gegevens op uw LDAP-directoryserver hebt die overeenkomen met uw zoekregels, maar niet aan een Google-domein mogen worden toegevoegd, gebruik dan een LDAP-uitsluitingsregel. Hierdoor worden de gegevens niet gesynchroniseerd.
Organisatie-eenheden
| Doel van de uitsluitingsregel | Je hebt organisatie-eenheden op je LDAP-server die overeenkomen met je zoekregels, maar je wilt ze niet toevoegen aan een Google-domein. |
| Uitsluitingstype | Organisatie-eenheid DN Baseer de uitsluitingsregel op de Distinguished Name (DN) van de uit te sluiten organisatie-eenheid. |
| Voorbeeld | Verschillende organisatie-eenheden zijn niet meer in gebruik omdat twee kantoren zijn samengevoegd. De opgeheven organisatie-eenheden hebben allemaal "stpaul" in de DN.
|
Gebruikers
| Doel van de uitsluitingsregel | Je hebt gebruikers op je LDAP-directoryserver die aan je zoekcriteria voldoen, maar je wilt ze niet toevoegen aan een Google-domein. |
| Uitsluitingstype | Hiermee worden de LDAP-gegevens gespecificeerd die moeten worden uitgesloten.
|
| Voorbeeld | Voeg een aparte regel toe voor elke gebruiker die zich heeft afgemeld voor het Google-domein en niet gesynchroniseerd mag worden. Eerste regel:
Tweede regel:
|
Groepen
| Doel van de uitsluitingsregel | Je hebt vermeldingen in je LDAP-server die overeenkomen met een regel voor een mailinglijst, maar je wilt deze niet als mailinglijst op een Google-domein gebruiken. |
| Uitsluitingstype | Hiermee worden de LDAP-gegevens gespecificeerd die moeten worden uitgesloten.
|
| Voorbeeld | Verschillende mailinglijsten worden niet meer gebruikt omdat twee nabijgelegen kantoren zijn samengevoegd. De adressen van de opgeheven lijsten bevatten allemaal "stpaul".
|
Gebruikersprofiel
| Doel van de uitsluitingsregel | Je hebt gebruikersprofielinformatie op je LDAP-server die je niet wilt synchroniseren met een Google-domein. |
| Voorbeeld | Printers worden vermeld als LDAP-gebruikers en komen overeen met de opgegeven LDAP-query. Alle printers hebben het woord "printer" in hun naam. De regel zoekt naar die deeltekenreeks.
|
Gedeelde contacten
| Doel van de uitsluitingsregel | Je hebt contactpersonen op je LDAP-directoryserver die overeenkomen met je zoekcriteria, maar je wilt ze niet toevoegen aan een Google-domein. |
| Voorbeeld | Er staan ongeveer 500 testgebruikers geregistreerd op de LDAP-server, maar deze worden alleen gebruikt voor interne tests. Alle testgebruikers volgen hetzelfde naampatroon: intern-testX, waarbij X een nummer is, en alle testgebruikers bevinden zich in hetzelfde domein.
|
Kalenderbronnen
| Doel van de uitsluitingsregel | Je hebt items op je LDAP-server die overeenkomen met je zoekregels voor agendabronnen, maar je wilt ze niet toevoegen aan een Google-domein als agendabronnen. |
| Uitsluitingstypen | Hiermee worden de LDAP-gegevens gespecificeerd die moeten worden uitgesloten.
Om resource-ID's en resource-weergavenamen uit te sluiten, maakt u 2 uitsluitingsregels aan. |
| Voorbeeld | Printers worden weergegeven als LDAP-bronnen en komen overeen met de opgegeven LDAP-query. Alle printers bevatten het woord 'printer' in hun naam.
|
Gebruik uitsluitingsregels voor Google-gegevens.
Mogelijk hebt u entiteiten in uw Google-account, zoals gebruikers of groepen, die niet bestaan in uw LDAP-domein, maar die u wel in uw Google-account wilt behouden. Gebruik een uitsluitingsregel voor Google-domeinen, zodat de Google-entiteiten behouden blijven wanneer u synchroniseert.
- Klik op het tabblad 'Google Domeinconfiguratie' .
- Klik op het tabblad Uitsluitingsregels op Uitsluitingsregel toevoegen .
- Selecteer onder Type in de lijst:
- Organisatie Volledig Pad om organisaties en hun gebruikers uit te sluiten
- E-mailadres van de gebruiker om gebruikers uit te sluiten
- Alias-e-mailadres om gebruikersaliassen uit te sluiten
- Groeps-e-mailadres om groepen uit te sluiten
- E-mailadres van groepslid om groepsleden uit te sluiten
- Primaire synchronisatiesleutel voor gebruikersprofielen om gebruikersprofielen op basis van de synchronisatiesleutel uit te sluiten.
- Primaire synchronisatiesleutel voor gedeelde contacten om gedeelde contacten op basis van de synchronisatiesleutel uit te sluiten.
- Kalenderbron-ID om bronnen op basis van ID uit te sluiten
- Kalenderbron Weergavenaam die moet worden uitgesloten op naam
- Kalenderbrontype dat per categorie moet worden uitgesloten
- Selecteer bij 'Wedstrijdtype' :
- Exacte overeenkomst om het exacte zoekwoord te vinden
- Substring Match om het trefwoord gedeeltelijk te matchen
- Reguliere expressie om het trefwoord te matchen met behulp van de reguliere expressie
- Klik op OK .
Behoud verschillende kenmerken in uw Google-gegevens.
Als u entiteiten in uw Google- en LDAP-domeinen hebt die u niet in uw Google-account wilt laten bijwerken, gebruikt u 2 uitsluitingsregels:
- Een Google-domeinuitsluitingsregel om de entiteiten uit te sluiten van het Google-account.
- Een LDAP-domeinuitsluitingsregel om entiteiten uit het LDAP-domein uit te sluiten.
Wanneer je een synchronisatie uitvoert, worden de entiteiten niet gesynchroniseerd. Ze blijven ongewijzigd in het Google-account.
U wilt bijvoorbeeld mogelijk een gebruikerskenmerk, zoals een organisatie-eenheid, in uw Google-account behouden dat afwijkt van het gebruikerskenmerk in het LDAP-domein. U kunt twee uitsluitingsregels gebruiken om ervoor te zorgen dat de kenmerken niet veranderen tijdens een synchronisatie. Zie ' Verschillende gebruikerskenmerken behouden tijdens een synchronisatie' voor meer informatie.
Voorbeelden van uitsluitingsregels
LDAP-gebruikersuitsluitingsregel
In dit voorbeeld worden printers vermeld als LDAP-gebruikers en komen ze overeen met de LDAP-query. U wilt er echter voor zorgen dat printers niet worden geïdentificeerd als Google-gebruikers. Alle printers hebben het woord 'printer' in de LDAP-directorynaam. De regel zoekt naar die substring.
- Type — Primair adres
- Overeenkomsttype — Subtekenreeksovereenkomst
- Uitsluitingsregel —printer
Uitsluitingsregel voor LDAP-kalenderbronnen
Sommige vergaderruimtes worden omgebouwd tot kantoren. Zorg ervoor dat ze niet als agendabronnen worden geïmporteerd. Voeg voor elke vergaderruimte een aparte regel toe.
Eerste regel:
- Type — Kalenderbron Weergavenaam
- Overeenkomsttype — Overeenkomst met subtekenreeks of exacte overeenkomst
- Uitsluitingsregel —ConferenceRoom-BlueSkyMontana
Tweede regel:
- Type — Kalenderbron Weergavenaam
- Overeenkomsttype — Overeenkomst op basis van subtekenreeks of exacte overeenkomst
- Uitsluitingsregel —ConferenceRoom-BigPlains
LDAP-groepsuitsluitingsregel
Er staan ongeveer 500 testmailinglijsten in de LDAP-server, maar die zijn alleen bedoeld voor interne belastingstests. Alle testgebruikers bevinden zich in hetzelfde domein en volgen hetzelfde naampatroon: intern-testX, waarbij X een nummer is.
- Type — Groepsadres
- Overeenkomsttype —Reguliere expressie
- Uitsluitingsregel —internal-test[0-9]*@example.com
Uitsluitingsregel voor Google-gebruikers
If a user isn't listed in your LDAP directory server, GCDS deletes the user from your list of Google users and from Google Groups. For user accounts and groups that don't exist in your LDAP directory, use an exclusion rule so the users and groups remain in your Google Workspace or Cloud Identity account. Google administrator accounts are excluded by default, so you don't need to create an exclusion rule for those accounts.
Optie 1: Gebruik een organisatorische eenheid om gebruikers te behouden.
Verplaats de gebruikersaccounts naar een aparte organisatie-eenheid en maak hiervoor een uitsluitingsregel aan in de Google-domeinconfiguratie- instellingen van Configuration Manager.
- Type —Organisatie Volledig pad
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —/OUPath/MyExcludedOU
Optie 2: Gebruik een e-mailadres
Maak een uitsluitingsregel voor e-mailadressen aan in de domeinconfiguratie-instellingen van Google in Configuratiebeheer.
- Typ het e-mailadres van de gebruiker of het groepsadres.
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —user@example.com
Optie 3: Sluit alle andere organisaties uit.
Als u uw LDAP-gebruikers wilt synchroniseren met één overkoepelende organisatie-eenheid en de daaronder vallende suborganisaties, dan moet u alle andere overkoepelende organisatie-eenheden uitsluiten. De volgende reguliere expressie sluit alle overkoepelende organisatie-eenheden uit, behalve die welke beginnen met MyIncludedOU. Gebruik geen schuine streep aan het begin bij het gebruik van reguliere expressies.
- Type —Organisatie Volledig pad
- Overeenkomsttype —Reguliere expressie
- Uitsluitingsregel —^((?!MyIncludedOU).)*$
Optie 4: Primaire synchronisatiesleutel voor gebruikersprofiel
Je kunt dit gebruiken om een gebruikersadres, groeps-e-mailadres of ledenadres op te geven dat je wilt uitsluiten van een synchronisatie. Een uitgesloten ledenadres wordt niet verwijderd uit de groep binnen het Google-domein.
- Type — Primaire synchronisatiesleutel van gebruikersprofiel
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —luka@solarmora.com
Uitsluitingsregel voor gebruikersprofielen
In dit voorbeeld kunt u aangeven welke gebruikersprofielen van een synchronisatie worden uitgesloten.
- Type — Synchronisatietoets
- Overeenkomsttype — Exacte overeenkomst
- Uitsluitingsregel —luka@solarmora.com
Als u de domeinnaam in LDAP-e-mailadressen (van gebruikers en groepen) wilt vervangen door deze domeinnaam, neem dan de domeinnaam @solarmora.com niet op in de uitsluitingsregel. Gebruik luka, niet luka@solarmora.com .
Gerelateerde onderwerpen
- Stel uw synchronisatie in met Configuration Manager.
- Gebruik limieten met GCDS
- Gebruik LDAP-zoekregels om gegevens te synchroniseren.
Google, Google Workspace en aanverwante merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waaraan ze zijn verbonden.