2. 为 LDAP 目录做好同步准备

如果您事先确定了 LDAP 资源,就可以更快地部署 Google Cloud Directory Sync (GCDS)。

当前进度:第 2 步(共 5 步)

第 1 步:安装第三方 LDAP 浏览器

如要收集关于您的 LDAP 服务器结构的信息,您必须下载并安装一个 LDAP 浏览器,如 Softerra LDAP Administrator 或 JXplorer。

重要提示:Google 不会为第三方 LDAP 浏览器提供支持服务。

第 2 步:收集 LDAP 数据资源

请收集以下信息:

  • 您的 LDAP 服务器的主机名或 IP 地址。
  • 您的网络访问信息、代理服务器和出站连接信息。
  • 是该使用标准 LDAP 还是基于 SSL 的 LDAP 连接。如需了解详情,请参阅确保在 Microsoft ADV190023 更新后进行身份验证。
  • 对您的 LDAP 服务器拥有读取权和执行权的账号的用户名和密码。如果您想要限制要同步的用户和群组,您可以设置一个 LDAP 管理员,向其授予对目录服务器的受限访问权限。
  • 确认您的 LDAP 服务器目录满足所有服务器要求。 有关详情,请参阅 LDAP 服务器。

GCDS 只能从一个 LDAP 目录中获取数据。如果您有多个 LDAP 目录,请考虑:

  • 将 LDAP 服务器数据整合到一个目录中。
  • 如果您有多个 Microsoft Active Directory 网域,则从全局目录(使用端口 3268 或 3269)进行同步可能有助于您进行同步。

    注意:请在执行完整的同步任务前进行全面的模拟测试。这是因为全局目录数据与主网域分区数据不同。

第 3 步:研究 LDAP 服务器结构

使用 LDAP 浏览器收集关于您的 LDAP 服务器和结构的信息,包括:

  • LDAP 基本标识名 (DN) - GCDS 将基本 DN 用作所有 LDAP 查询的顶级。由于 GCDS 会从基本 DN 中搜索用户和群组,因此请指定一个包含您要同步的用户和群组的基本 DN。

    注意:您可以在一个配置中使用多个基本 DN。您可以为每个同步规则指定单独的基本 DN。

  • LDAP 结构信息 - 确定包含重要信息的 LDAP 属性,例如包含您要同步的用户和其他资源的群组。使用 LDAP 浏览器查看 LDAP 目录结构。检查一些示例用户和其他资源,以确定重要的 LDAP 属性。

  • 安全群组 - 确定您可能要同步的安全群组。 每个群组必须拥有唯一的电子邮件地址(在群组对象中定义),以确保正确同步。

第 4 步:清理 LDAP 服务器数据

  • 确定用户:获取您组织的当前用户列表,并确定要与 Google 网域同步的具体用户。
  • 查找启用邮件功能的群组:确定作为邮寄名单(而非安全群组)运行的启用邮件功能的群组,以便与 Google 网域同步。您还可以设置 Google 网域,以允许用户创建和管理自己的群组。由用户管理的群组不受同步影响。
  • 参考名称和密码准则,以确保您的目录不包含不受支持的字符。有关详情,请参阅命名准则。
  • (可选)填充密码属性:如果您使用了 GCDS 中的密码字段,请在您的 LDAP 目录中为 Google 网域用户创建自定义属性,然后用密码设置填充该属性。如需了解详情,请参阅如何同步密码?。
  • (可选)设置命名惯例 - 确定您要使用的任何电子邮件命名惯例。更新用户以符合惯例。

第 5 步:在 LDAP 目录中标记 Google 用户

为简化 LDAP 查询,您应在设置同步之前,在 LDAP 目录中标记所有 Google 用户。您可以使用以下方法标记 Google 用户:

  • 描述性名称 - 在 LDAP 目录中,使用描述性名称(例如 GoogleUsers)标记您计划同步的用户。然后,在设置并正确运行同步后,您可以为有效的 Google 用户标记其他名称,例如 GoogleActiveUsers。
  • 组织部门 - 在 LDAP 目录中,设置一个组织部门,然后将 Google 用户移至该组织部门。将 GCDS 设置为仅同步组织部门中的用户。
  • 群组 - 在 LDAP 目录中创建一个新群组,并将您的 Google 用户添加为该群组的成员。您可以将 GCDS 设置为仅读取该群组中的成员。
  • 自定义属性 - 为 Google 用户创建自定义属性,并为新用户设置该属性。将 GCDS 设置为仅读取具有该属性的用户。


Google、Google Workspace 以及相关标志和徽标是 Google LLC 的商标。其他所有公司名和产品名是其各自相关公司的商标。