Если Password Sync не синхронизирует некоторые пароли, выполните приведенные ниже инструкции, чтобы устранить неполадки.
Шаг 1. Проверьте правильность установки Password Sync
Проверьте, установлено ли решение Password Sync на всех серверах Microsoft Active Directory (AD) вашего домена (контроллерах домена) с возможностью записи.
- Проверьте, на каких контроллерах домена установлено приложение Password Sync, воспользовавшись инструментом поддержки Password Sync. Выполните инструкции из раздела Вариант 1. Автоматическое устранение неполадок.
Чтобы найти список контроллеров домена с возможностью записи, откройте командную строку и введите следующую команду:
findstr /S /C:"A:Creating" PasswordSyncSupportTool.logЕсли вы не знаете точно, какие контроллеры домена поддерживают запись, установите Password Sync на каждом из них. Это не приведет к ошибкам.
Изучите полученный отчет и проверьте, есть ли в каждой папке контроллера домена файл
service_*.txt, который указывает на то, что сервис работает.В папке можно найти два файла, указывающих на недоступность сервиса, и один, подтверждающий, что сервис работает.
Попробуйте изменить пароль и убедитесь, что инструмент синхронизируется корректно. Если проблема не исчезнет, перейдите к следующему шагу.
Шаг 2. Проверьте права доступа пользователей
Пользователи не могут изменять пароли для пользователей с более широкими правами доступа. Например, обычный администратор не может изменить пароль суперадминистратора. Подробнее о том, как назначать определенные роли администратора…
- Проверьте, не превышает ли уровень прав администратора аккаунта Google уровень прав администратора, который занимается настройкой Password Sync.
- Попробуйте изменить пароль и убедитесь, что инструмент синхронизируется корректно. Если проблема не исчезнет, перейдите к следующему шагу.
Шаг 3. Проверьте адреса электронной почты
- В Password Sync проверьте, добавлены ли адреса электронной почты пользователей в специальное поле Атрибут почты. Эти адреса должны в точности совпадать с основными адресами электронной почты Google, включая доменную часть. Подробнее о настройке параметров Active Directory…
- Попробуйте изменить пароль и убедитесь, что инструмент синхронизируется корректно. Если проблема не исчезнет, перейдите к следующему шагу.
Шаг 4. Проверьте, действителен ли пароль
Если не удается выполнить синхронизацию из-за недопустимых символов, в журнале событий приложений Windows будет зарегистрировано следующее предупреждение:
The new password contains unsupported characters. The password can not be
updated on the Google Account, and will be out of sync with AD.
- Найдите пароль и измените его в соответствии с правилами. Подробнее о том, как создать надежный пароль и защитить аккаунт…
- Убедитесь, что инструмент синхронизируется корректно. Если проблема не исчезнет, перейдите к разделу Мне все ещё нужна помощь (следующий раздел на этой странице).
Мне все ещё нужна помощь
Если вам не удалось решить проблему с помощью предыдущих инструкций, попробуйте выполнить описанные ниже действия.
Шаг 1. Определите пример
- Определите случай изменения пароля в AD, которое не удалось синхронизировать с Google.
- Убедитесь, что пользователь не обновлял пароль AD после первого изменения.
- Запишите точное время изменения пароля в AD, а также имя пользователя и его адрес электронной почты.
Шаг 2. Подтвердите изменение пароля
Проверьте, совпадает ли временная метка для атрибута со временем, когда пользователь изменил пароль.
- С помощью таких инструментов администрирования, как ADSIEdit или LDIFDE, найдите и скопируйте атрибут pwdLastSet для пользователя. Значение этого атрибута – число 100-наносекундных интервалов, которые прошли с 1 января 1601 года (по всемирному координированному времени). Подробнее об атрибуте Pwd-Last-Set…
- Перейдите к инструменту кодирования/декодирования в Наборе инструментов администратора Google.
- Выберите pwdLastSet/FILETIME Decode.
- В разделе Вставьте текст, который требуется кодировать или декодировать вставьте числовой атрибут из AD и нажмите Отправить.
Вы увидите декодированное значение времени в вашем часовом поясе и формате UTC.
- Если временная метка не совпадает со временем, когда был изменен пароль пользователя, значит пароль не обновлен в AD. Исправьте проблемы с паролем в AD и повторите попытку.
Шаг 3. Убедитесь в наличии проблемы
-
В консоли администратора Google нажмите на значок меню
Отчеты
Аудит и анализ
Журнал аудита администратора.
Требуется право администратора Аудит и анализ.
- Выполните поиск событий изменения пароля для пользователя, чтобы проверить, происходило ли изменение пароля в пределах 1–2 минут от метки времени, указанной в атрибуте pwdLastSet. Обязательно учитывайте разницу в часовых поясах. Подробнее о событиях журнала администратора…
- Если вы нашли в журнале событие изменения пароля в нужное время:
- Проверьте, изменен ли пароль тем же администратором, который авторизовал синхронизацию паролей в журналах. Если это так, значит Password Sync работает надлежащим образом.
- Проверьте, не изменяли ли пароль пользователя Google другие лица после синхронизации (из-за этого могут возникнуть ошибки синхронизации с AD). Исправьте проблему, прежде чем повторять попытку.
Шаг 4. Создайте отчет в инструменте поддержки Password Sync
Чтобы создать отчет, соберите журналы Password Sync и сведения с контроллеров домена, поддерживающих запись, в одну папку. Выполните инструкции из раздела Вариант 1. Автоматическое устранение неполадок.
Шаг 5. Найдите контроллер домена, который отвечает за изменение паролей
- Откройте командную строку и с помощью команды cd перейдите к каталогу, в котором был создан отчет на предыдущем этапе.
Пример: cd C:\Users\yourname\Desktop\PasswordSyncSupportTool_20240717_142555
- Чтобы найти имя пользователя в AD, воспользуйтесь командой findstr.
Примеры можно найти в этом разделе (далее на странице).
- Если вы нашли несколько файлов журнала с нужным именем пользователя, выберите тот, в котором временная метка журнала совпадает со временем в атрибуте pwdLastSet. Обязательно учитывайте разницу в часовых поясах.
- В журнале проверьте строки, где упоминается имя пользователя, чтобы найти соответствующее сообщение об ошибке или код ошибки.
Дополнительно можно ознакомиться со сведениями о кодах ошибок и сообщениях об ошибках синхронизации в Password Sync.
-
Если вы не можете найти имя пользователя, проверьте, установлено ли приложение Password Sync на всех контроллерах домена с возможностью записи. Дополнительные сведения можно найти в этом разделе (ранее на странице).
- Если проблемы не удалось решить, свяжитесь со службой поддержки Google Workspace. Укажите следующую информацию:
- ZIP-файл с отчетом инструмента поддержки Password Sync.
- Адрес электронной почты пользователя и время изменения пароля.
- Дамп пользователя в формате обмена данными LDAP (LDIF).
Подробнее о том, как связаться со службой поддержки Google Workspace…
Примеры: использование команды findstr
Пример 1. Приведенная ниже команда позволяет найти файлы журнала, которые содержат имя пользователя (без учета регистра), в текущем каталоге и его подкаталогах. В командной строке можно посмотреть имена соответствующих запросу файлов журнала.
findstr /S /I /M /C:"username" *.log
Пример 2. Приведенная ниже команда позволяет найти файлы журнала, которые содержат имя пользователя (без учета регистра), в текущем каталоге и его подкаталогах. В командной строке можно посмотреть имена соответствующих запросу файлов журнала и номер строки, содержащей имя пользователя.
findstr /S /I /N /C:"username" *.log
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.