2. LDAP ディレクトリを準備する

LDAP リソースを事前に確認しておくと、Google Cloud Directory Sync(GCDS)をよりスムーズに導入することができます。

現在: 手順 2/5

手順 1: サードパーティ製 LDAP ブラウザをインストールする

LDAP サーバー構造に関する情報を収集するには、Softerra LDAP Administrator、JXplorer などの LDAP ブラウザをダウンロードして、インストールする必要があります。

重要: サードパーティ製 LDAP ブラウザは Google のサポート対象外です。

手順 2: LDAP データのインベントリを収集する

次の情報を収集します。

  • LDAP サーバーのホスト名または IP アドレス。
  • ネットワーク アクセス、プロキシ サーバー、発信接続。
  • 標準 LDAP 接続を使用するか、LDAP over SSL 接続を使用するか。詳しくは、Microsoft ADV190023 更新後の認証を確認するをご覧ください。
  • LDAP サーバーで読み取りと実行の権限を持つアカウントの名前とパスワード。同期するユーザーとグループを制限する場合は、ディレクトリ サーバーで制限された権限を持つ LDAP 管理者を設定します。
  • LDAP サーバー ディレクトリがすべてのサーバー要件を満たしていることの確認。詳しくは、LDAP サーバーをご覧ください。

GCDS では 1 つの LDAP ディレクトリからのみデータを取得できます。複数の LDAP ディレクトリがある場合は、次の点を考慮してください。

  • LDAP サーバーデータを 1 つのディレクトリに統合する。
  • 複数の Microsoft Active Directory ドメインがある場合は、グローバル カタログ(ポート 3268 または 3269 を使用)から同期すると、同期に役立つことがあります。

    注: 全体的な同期を行う前に、必ずシミュレーションして検証してください。グローバル カタログのデータはドメインのパーティションのデータと異なるためです。

手順 3: LDAP サーバー構造を調査する

LDAP ブラウザを使用して、LDAP サーバーと構造に関する次の情報を収集します。

  • LDAP ベース識別名(DN) - GCDS は、すべての LDAP クエリの最上位レベルとしてベース DN を使用します。GCDS はベース DN からユーザーとグループを検索するため、同期するユーザーとグループを含むレベルでベース DN を指定します。

    注: 構成で複数のベース DN を使用できます。同期ルールごとに個別のベース DN を指定できます。

  • LDAP 構造情報 - ユーザーを含むグループや、同期する他のリソースなど、重要な情報を含む LDAP 属性を特定します。LDAP ブラウザを使用して LDAP ディレクトリ構造を確認します。重要な LDAP 属性を特定するために、サンプル ユーザーやその他のリソースを確認します。

  • セキュリティ グループ - 同期するセキュリティ グループを特定します。同期が適切に行われるように、各グループが、グループ オブジェクトで定義された固有のメールアドレスを持ちます。

手順 4: LDAP サーバーデータを修正、削除する

  • ユーザーを確認する - 組織の現在のユーザーのリストを取得し、どのユーザーを Google ドメインと同期するかを確認します。
  • メールが有効なグループを見つける - セキュリティ グループではなくメーリング リストとして機能するメールが有効なグループを特定し、Google ドメインと同期します。ユーザーが独自のグループを作成して管理できるように、Google ドメインを設定することもできます。ユーザー管理のグループは、同期の影響を受けません。
  • 名前とパスワードのガイドラインを考慮する - サポートされていない文字と記号をディレクトリ名に使用していないか確認します。詳しくは、命名ガイドラインをご覧ください。
  • (省略可)パスワード属性を設定する - GCDS のパスワード欄を使用している場合は、LDAP ディレクトリに Google ドメイン ユーザー用のカスタム属性を作成し、パスワード設定で属性を入力します。詳細については、パスワードの同期方法をご覧ください。
  • (省略可)命名規則を設定する - 使用するメールの命名規則を特定します。ユーザーを慣例に沿って更新します。

手順 5: LDAP ディレクトリで Google ユーザーにマークを付ける

LDAP クエリを簡素化するには、同期を設定する前に、LDAP ディレクトリ内のすべての Google ユーザーをマークする必要があります。Google ユーザーは次の方法でマークできます。

  • わかりやすい名前 - LDAP ディレクトリで、同期するユーザーに GoogleUsers などのわかりやすい名前を付けます。同期が設定され、正しく実行されたら、アクティブな Google ユーザーに GoogleActiveUsers などの別の名前を付けることができます。
  • 組織部門 - LDAP ディレクトリで組織部門を設定し、Google ユーザーをその組織部門に移動します。組織部門のユーザーのみを同期するように GCDS を設定します。
  • グループ - LDAP ディレクトリに新しいグループを作成し、Google ユーザーをグループのメンバーとして追加します。そのグループのメンバーのみを読み取るように GCDS を設定します。
  • カスタム属性 - Google ユーザーのカスタム属性を作成し、新しいユーザーの属性を設定します。属性を持つユーザーのみを読み取るように GCDS を設定します。


Google、Google Workspace、および関連するマークとロゴは、Google LLC の商標です。その他すべての企業名および商品名は関連各社の商標です。