Устранение неполадок в Directory Sync

Ниже приведены советы по устранению неполадок, которые могут возникнуть при настройке и выполнении синхронизации с помощью Directory Sync.

Настройка

При добавлении внешнего каталога возникает ошибка "Не удалось сохранить настройки каталога"

  • Убедитесь, что в проекте включен Data Connectors API.
  • Если правило периметра Управления зонами безопасности виртуального частного облака (VPC) настроено и в консоли Google Cloud есть соответствующие ошибки PERMISSION_DENIED, связанные со storage.googleapis.com, разрешите доступ к Cloud Storage API для проекта. Если также возникают соответствующие ошибки при попытках подключения к artifactregistry.googleapis.com, добавьте следующее правило исходящего трафика, чтобы ресурсы Directory Sync могли подключиться к вашему внешнему каталогу:
    egress To:
    _ serviceName : artifactregistry.googleapis.com
     methodSelectors :
      - method: artifactregistry.googleapis.com/DockerRead
    Resources
    - projects/397958601689
    egressFrom:
     identityType: ANY_IDENTITY

Дополнительные сведения об изменении правил периметра безопасности приведены в статье о периметре безопасности и подтверждении.

Не удалось сохранить настройки каталога, потому что домен уже используется

Несколько подключений Directory Sync не могут указывать на один домен. Directory Sync сравнивает базовые уникальные имена. Если домены совпадают, при создании каталога происходит ошибка.

Чтобы устранить проблему, удалите подключение с совпадающим уникальным именем, прежде чем создавать новое подключение с тем же доменом.

Ошибка "Directory Sync не удалось подключиться к серверу Active Directory"

Если в данных о событиях в журнале аудита администратора появится это сообщение об ошибке, проверьте, выполнены ли следующие условия:

  • Сервер Microsoft Active Directory (AD) работает.
  • Ваша сеть и брандмауэры настроены таким образом, чтобы входящий трафик на порт LDAP был разрешен.
  • Вы правильно ввели учетные данные аккаунта, используя формат username@example.com или EXAMPLE\username.

Если ошибка все равно появляется, добавьте сведения о DNS-сервере, чтобы разрешить имя хоста AD. Подробнее о том, как добавить внешний каталог…

Вы также можете создать виртуальную машину Linux в той же подсети, что и коннектор доступа к виртуальному частному облаку (VPC). Попробуйте подключиться с помощью telnet к IP-адресу сервера AD через порт 636. Если произойдет сбой, проверьте настройки сети сервера AD, например открыт ли и доступен ли порт 636.

Если тест telnet пройден успешно, проверьте, использует ли сервер AD правильный сертификат. Для этого выполните следующую команду на виртуальной машине Linux:

openssl s_client -showcerts -connect external server IP address:636

Ошибка: при попытке подключения к серверу произошла ошибка

В данных о событиях журнала аудита администратора может быть две версии этой ошибки.

Ошибка 1. При попытке подключения к серверу (IP-адрес сервера) произошла ошибка в пределах настроенного времени ожидания, равного 10000 миллисекунд

Эта ошибка означает, что Directory Sync не удалось подключиться к серверу Active Directory (AD). Чтобы устранить проблему, настройте AD правильно. Подробные сведения приведены в разделе Как добавить каталог AD.

Ошибка 2. При попытке подключиться к серверу (IP-адрес сервера) произошла ошибка: (SSLHandshakeException(sun.security.validator.ValidatorException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target)

Эта ошибка означает, что сертификат TLS AD не соответствует сертификату, который вы прикрепили при настройке подключения внешнего каталога. Чтобы устранить проблему, обеспечьте соответствие сертификатов. Подробные сведения приведены в разделе Как добавить каталог AD.

Чтобы сохранить сертификат TLS AD локально, введите следующий скрипт в Microsoft PowerShell, заменив localhost на запись DNS или IP-адрес сервера AD:

$webRequest = [Net.WebRequest]::Create("https://localhost:636")
try { $webRequest.GetResponse() } catch {}
$cert = $webRequest.ServicePoint.Certificate
$bytes = $cert.Export([Security.Cryptography.X509Certificates.X509ContentType]::Cert)
set-content -value $bytes -encoding byte -path "$pwd\Workspace.cer"

Не удалось проверить подключение к Azure Active Directory

Если вам не удалось проверить подключение между Google и Microsoft Azure Active Directory, поищите информацию по устранению неполадок в журнале аудита администратора. Подробнее о событиях в журнале аудита администратора…

Проблемы с синхронизацией

Синхронизация пользователей не выполняется из-за ошибки конфликта аккаунтов

В журнале событий Directory Sync может быть указана ошибка создания пользователя, если адрес электронной почты конфликтует с существующим личным аккаунтом без управления или рабочим аккаунтом без управления. Посмотрите описание журнала, чтобы узнать тип конфликта, и следуйте инструкциям в разделе Как устранить ошибки, связанные с дублирующимися аккаунтами.

Ошибка "Не удалось создать пользователя"

В журнале событий Directory Sync может быть указана ошибка "Не удалось создать пользователя. Сообщение: DOMAIN_OVER_USER_LIMIT_FIX_BY_CONTACT_SUPPORT".

Это означает проблему с пользовательскими лицензиями. Если вы израсходовали все лицензии, доступные в Google Workspace, или свободных лицензий нет, создать пользователя не удастся, и вы получите сообщение об ошибке.

Чтобы решить проблему, увеличьте количество пользовательских лицензий. Подробнее о приобретении дополнительных пользовательских лицензий…

Статьи по теме

Ошибка "Результат – переход"

Если возникнет сообщение об ошибке, которое начинается с Результат – переход, убедитесь, что при настройке вы указали правильное базовое уникальное имя.

Если вы используете порт глобального каталога 3269, измените его на 636.

Ошибка синхронизации пользователя Not Authorized to access this resource/api (Нет прав на доступ к этому ресурсу/API)

В журнале событий Directory Sync могут появиться ошибки синхронизации с этим описанием. Они обычно возникают из-за того, что аккаунт пользователя неактивен или для адреса электронной почты в AD указан неправильный домен. В таблицах ниже объясняется, как устранять различные проблемы с журналами.

Записи о неактивных пользователях

Событие в журнале и описание Инструкции по устранению неполадки

Событие: "Считанные объекты".

Описание: "Объект имя_пользователя считан, атрибуты: ... ; suspended: true".
Сообщение suspended: true означает, что пользователь неактивен во внешнем каталоге. Перейдите во внешний каталог и убедитесь, что пользователь активен.

Событие: "Объект обновлен".

Описание: "Пользователь имя_пользователя обновлен. Старые атрибуты: { suspended: false; }, новые атрибуты: { suspended: true; }".
Это сообщение появляется, если вы включили настройку "Временно заблокировать аккаунт пользователя в каталоге Google", а пользователь уже существует в вашем аккаунте Google.

Проверьте внешний каталог, чтобы убедиться, что пользователь активен, или обновите правила деинициализации. Подробнее…

Записи с недействительными адресами электронной почты с неправильно указанным доменом

Событие в журнале и описание Инструкции по устранению неполадки
Событие: "Ошибка при синхронизации: отдельный объект".

Описание: "Не удалось создать пользователя имя_пользователя".

Настройте Directory Sync, чтобы заменить доменное имя для пользователей. Подробнее о том, как заменять доменное имя для синхронизированных пользователей…

Также можно использовать одно и то же доменное имя для исходного и целевого аккаунтов.

Событие: "Объект пропущен: непредвиденная ошибка".

Описание: "Пользователь пропущен при синхронизации. Не удалось обновить аккаунт пользователя имя_пользователя".

Настройте Directory Sync, чтобы заменить доменное имя для пользователей. Подробнее о том, как заменять доменное имя для синхронизированных пользователей…

Также можно использовать одно и то же доменное имя для исходного и целевого аккаунтов.

Событие: "Ошибка синхронизации".

Описание: "Пользователь пропущен: не удалось проанализировать адрес электронной почты пользователя из удаленного каталога".

Адрес электронной почты пользователя недействителен. Исправьте этот адрес во внешнем каталоге.
Событие: "Ошибка синхронизации".

Описание: "Пользователь имя_пользователя пропущен, поскольку в названии отдела в атрибуте не задан путь к организационному подразделению".

Если вы включили замену доменного имени в адресах электронной почты, проверьте атрибуты пользователя во внешнем каталоге. Убедитесь, что для атрибута, который используется для помещения пользователей в организационное подразделение, указано значение.

Если замена доменного имени в адресах электронной почты не включена, убедитесь, что для пользователя во внешнем каталоге используется действительный адрес электронной почты.

Статьи по теме

Как посмотреть события журнала Directory Sync

Пользователи и группы не синхронизируются

Чтобы выполнить указанные ниже действия, вам потребуются права суперадминистратора, права администратора Directory Sync или разрешение на управление настройками Directory Sync.

Если пользователи и группы не синхронизируются:

  1. В консоли администратора Google (admin.google.com) нажмите Directory Sync > Внешние каталоги.
  2. Проверьте статус синхронизации каталога.
  3. Если синхронизация неактивна или не состоялась, активируйте ее.

    Подробнее о том, как это сделать…

Если ваша группа пользователей домена Microsoft не синхронизируется:

Directory Sync не поддерживает группу. Подробнее…

  1. В Active Directory создайте группу, которая содержит нужных участников и разрешения из группы пользователей домена Microsoft.
  2. Добавьте эту группу в качестве участника группы пользователей домена Microsoft.
  3. Используйте новую группу для управления участниками и синхронизацией.

Примечание. Не меняйте атрибуты группы пользователей домена Microsoft, поскольку это может привести к непредвиденным последствиям.

В статусе пользователей указано "Приостановлен администратором"

Вы можете найти дополнительную информацию для устранения этой ошибки в журналах событий Directory Sync:

  1. Перейдите к данным о событиях Directory Sync.

    Подробнее о том, как перейти к данным о событиях Directory Sync…

  2. Нажмите Добавить фильтр > Идентификатор целевого объекта.
  3. Введите адрес электронной почты пользователя и нажмите Применить.
  4. Результаты могут быть следующими:
    • Событие Объект обновлен с описанием Новые атрибуты: {suspended: true} – инструмент Directory Sync заблокировал пользователя, потому что его аккаунт отключен в AD.
    • Событие Объект деинициализирован – проверьте, был ли пользователь в AD удален или перемещен в другой путь, который не входит в область поиска LDAP.

Данные некоторых пользователей не синхронизируются

Определите, данные каких пользователей не синхронизируются, и убедитесь, что пользователь:

  • не указан как неактивный во внешнем каталоге;
  • является непосредственным участником группы, которую вы указали при настройке синхронизации пользователей;
  • является объектом типа "пользователь", а не контактом во внешнем каталоге;
  • имеет адрес электронной почты, который присутствует во внешнем каталоге, а домен в этом адресе совпадает с вашим доменом Google Workspace.

Вы можете найти дополнительную информацию для устранения ошибки в событиях журнала Directory Sync:

  1. Перейдите к данным о событиях Directory Sync.

    Подробнее о том, как перейти к данным о событиях Directory Sync…

  2. Нажмите Добавить фильтр > Идентификатор исходного объекта.
  3. Добавьте уникальное имя пользователя и нажмите Применить.
  4. Найдите события Sync Error (Ошибка синхронизации) и изучите ошибки.
  5. Выполните поиск событий Read Object (Чтение объекта) с уникальным именем пользователя.
  6. Если событий Read Object нет, Directory Sync не синхронизировал данные пользователя. Распространенные причины:
    • Участие пользователя не входит в область поиска LDAP (пользователь не находится на уровне базового уникального имени группы, которую вы указали при настройке синхронизации данных пользователей, или на более низком уровне).
    • Directory Sync обменивается данными с другим контроллером домена, и инкрементная синхронизация не регистрирует все изменения. Убедитесь, что имя хоста и IP-адрес указывают на один и тот же контроллер домена.

Некоторые пользователи не синхронизируются как участники группы

Убедитесь, что участник группы:

  • имеет заданное в правильном формате значение атрибута электронной почты;
  • не находится на уровне базового уникального имени группы или ниже.

При попытке создать пользователя возникает ошибка "Такой пользователь уже существует"

Ошибка Такой пользователь уже существует обычно возникает, если вы удалите пользователя во внешнем каталоге, а затем создадите нового пользователя с тем же адресом электронной почты.

Directory Sync использует уникальный идентификатор для установления связи между пользователями в Google Workspace и внешнем каталоге. У пользователей Microsoft Active Directory есть идентификатор ObjectGUID, а у пользователей Microsoft Azure Active Directory – Object ID.

Если вы повторно создадите пользователя во внешнем каталоге, новый пользователь получит исходный идентификатор ObjectGUID или Object ID. Однако поскольку адрес электронной почты нового пользователя по-прежнему связан с удаленным пользователем в Workspace, при синхронизации возникает ошибка.

Если вы планируете повторно создать пользователя с тем же адресом электронной почты, сохраните ObjectGUID или Object ID пользователя во внешнем каталоге. Или же переименуйте или удалите адрес электронной почты пользователя в Workspace, чтобы Directory Sync мог связать аккаунт пользователя с новым пользователем во внешнем каталоге.


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.