2. LDAP-Verzeichnis vorbereiten

Sie können Google Cloud Directory Sync (GCDS) schneller bereitstellen, wenn Sie Ihre LDAP-Ressourcen schon im Vorfeld ermitteln.

Sie sind bei Schritt 2 von 5

Schritt 1: LDAP-Browser eines Drittanbieters installieren

Um Informationen über Ihre LDAP-Serverstruktur zu erfassen, müssen Sie einen LDAP-Browser herunterladen und installieren, z. B. Softerra LDAP Administrator oder JXplorer.

Wichtig: Google bietet keinen Support für LDAP-Browser von Drittanbietern.

Schritt 2: Bestandsaufnahme Ihrer LDAP-Daten

Ermitteln Sie folgende Informationen:

  • Hostname oder IP-Adresse Ihres LDAP-Servers.
  • Netzwerkzugriff, Proxyserver und ausgehende Verbindungen.
  • Ob Sie eine Standard-LDAP- oder LDAP-über-SSL-Verbindung verwenden sollen. Weitere Informationen finden Sie unter Authentifizierung nach dem Microsoft ADV190023-Update notwendig.
  • Name und Passwort eines Kontos auf Ihrem LDAP-Server mit Lese- und Ausführungsberechtigungen. Wenn Sie die Synchronisierung von Nutzern und Gruppen einschränken möchten, können Sie einen LDAP-Administrator mit beschränkten Berechtigungen auf Ihrem Verzeichnisserver einrichten.
  • Bestätigung, dass das Verzeichnis Ihres LDAP-Servers alle Serveranforderungen erfüllt. Weitere Informationen finden Sie unter LDAP-Server.

GCDS kann Daten nur aus einem einzigen LDAP-Verzeichnis abrufen. Wenn Sie mehrere LDAP-Verzeichnisse haben, sollten Sie Folgendes berücksichtigen:

  • Die Daten Ihres LDAP-Servers werden in einem einzigen Verzeichnis zusammengeführt.
  • Wenn Sie mehrere Microsoft Active Directory-Domains haben, kann die Synchronisierung über einen globalen Katalog (mit Port 3268 oder 3269) hilfreich sein.

    Hinweis:Sie sollten dies in einer Simulation gründlich testen, bevor Sie alle Daten vollständig synchronisieren. Das ist nötig, weil die Daten des globalen Katalogs sich von den Daten der Hauptdomainpartition unterscheiden.

Schritt 3: LDAP-Serverstruktur recherchieren

Nutzen Sie einen LDAP-Browser, um folgende Daten über LDAP-Server und ‑Struktur zu erheben:

  • LDAP-Basis-DN (Distinguished Name): GCDS verwendet den Basis-DN als oberste Ebene für alle LDAP-Abfragen. Da GCDS Nutzer und Gruppen über den Basis-DN sucht, müssen Sie einen Basis-DN auf einer Ebene angeben, die die Nutzer und Gruppen enthält, die Sie synchronisieren möchten.

    Hinweis:Sie können mehrere Basis-DNs in einer Konfiguration verwenden. Sie können für jede Synchronisierungsregel einen separaten Basis-DN angeben.

  • Informationen zur LDAP-Struktur: Ermitteln Sie die LDAP-Attribute, die wichtige Informationen enthalten, z. B. Gruppen mit Nutzern und anderen Ressourcen, die Sie synchronisieren möchten. Sehen Sie sich die Struktur Ihres LDAP-Verzeichnisses mit einem LDAP-Browser an. Sehen Sie sich einige Beispielnutzer und andere Ressourcen an, um die wichtigen LDAP-Attribute zu ermitteln.

  • Sicherheitsgruppen: Identifizieren Sie Sicherheitsgruppen, die Sie synchronisieren möchten. Für die korrekte Synchronisierung benötigt jede Gruppe eine eigene E-Mail-Adresse, die auf dem Gruppenobjekt basiert.

Schritt 4: LDAP-Serverdaten bereinigen

  • Nutzer identifizieren: Rufen Sie eine Liste der aktuellen Nutzer Ihrer Organisation ab und ermitteln Sie diejenigen, die Sie mit der Google-Domain synchronisieren möchten.
  • E‑Mail-fähige Gruppen finden: Ermitteln Sie E‑Mail-fähige Gruppen, die als Mailinglisten und nicht als Sicherheitsgruppen fungieren, um sie mit der Google-Domain zu synchronisieren. Sie können auch die Google-Domain so einstellen, dass Nutzer eigene Gruppen erstellen und verwalten können. Nutzerverwaltete Gruppen werden bei der Synchronisierung außer Acht gelassen.
  • Namens- und Passwortrichtlinien beachten: Ihr Verzeichnis darf keine nicht unterstützten Zeichen enthalten. Weitere Informationen finden Sie in den Richtlinien für Nutzer- und Gruppennamen.
  • (Optional) Passwortattribut einfügen: Wenn Sie in GCDS ein Passwortfeld nutzen, erstellen Sie in Ihrem LDAP-Verzeichnis ein benutzerdefiniertes Attribut für Nutzer der Google-Domain. Füllen Sie das Attribut mit einer Passworteinstellung aus. Weitere Informationen finden Sie unter Wie werden Passwörter synchronisiert?.
  • (Optional) Namenskonventionen festlegen: Legen Sie alle E-Mail-Namenskonventionen fest, die Sie verwenden möchten. Nutzer entsprechend den Konventionen aktualisieren

Schritt 5: Google-Nutzer im LDAP-Verzeichnis markieren

Um Ihre LDAP-Abfragen zu vereinfachen, sollten Sie alle Ihre Google-Nutzer im LDAP-Verzeichnis markieren, bevor Sie eine Synchronisierung einrichten. Sie haben folgende Möglichkeiten, Ihre Google-Nutzer zu kennzeichnen:

  • Aussagekräftiger Name: Markieren Sie in Ihrem LDAP-Verzeichnis die Nutzer, die Sie synchronisieren möchten, mit einem aussagekräftigen Namen, z. B. „GoogleUsers“. Nachdem die Synchronisierung eingerichtet ist und ordnungsgemäß ausgeführt wird, können Sie aktive Google-Nutzer mit einem anderen Namen kennzeichnen, z. B. „GoogleActiveUsers“.
  • Organisationseinheit: Richten Sie in Ihrem LDAP-Verzeichnis eine Organisationseinheit ein und verschieben Sie Ihre Google-Nutzer dorthin. Richten Sie GCDS so ein, dass nur Nutzer aus der Organisationseinheit synchronisiert werden.
  • Gruppe: Erstellen Sie eine neue Gruppe im LDAP-Verzeichnis und fügen Sie Ihre Google-Nutzer als Mitglieder der Gruppe hinzu. Richten Sie GCDS so ein, dass nur Mitglieder aus der Gruppe gelesen werden.
  • Benutzerdefiniertes Attribut: Erstellen Sie ein benutzerdefiniertes Attribut für Ihre Google-Nutzer und legen Sie das Attribut für neue Nutzer fest. Richten Sie GCDS so ein, dass nur Nutzer mit dem Attribut gelesen werden.


Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.