Вы можете контролировать, какие данные проверяет и обновляет Google Cloud Directory Sync (GCDS), используя правила исключения или запросы.
Различия между правилами исключения и запросами.
- С помощью правил исключения можно исключить из синхронизации данные каталога LDAP, данные учетной записи Google или и то, и другое. Например, если вы используете правило исключения для исключения пользователя, профиля или группы, GCDS будет вести себя так, как если бы они не существовали во время синхронизации.
- Чтобы предотвратить удаление или блокировку пользователей GCDS, вы можете использовать запрос с данными учетной записи Google, чтобы исключить пользователей Google из синхронизации. Если у вас много пользователей, запрос будет эффективнее, чем загрузка всех пользователей GCDS, а затем использование правила исключения для фильтрации тех, кого вы не хотите синхронизировать.
Когда использовать правила и запросы?
| Тип данных | Рассмотрите возможность использования... | Если это невозможно, используйте... |
|---|---|---|
| В вашем LDAP-сервере каталогов содержатся сущности, которые вы не хотите видеть в своем аккаунте Google. | правило поиска LDAP | правило исключения LDAP |
| Пользователи в вашем аккаунте Google, которых вы не хотите блокировать или удалять. | Поисковый запрос пользователей | Если синтаксис запроса не поддерживает нужный вам тип фильтра, используйте правило исключения Google . |
| Субъекты, отличные от пользователей (например, группы, организационные подразделения или ресурсы календаря), которые должны оставаться в вашей учетной записи Google, но отсутствуют на вашем LDAP-сервере каталогов, — это объекты, которые не существуют. | правило исключения Google |
Добавьте поисковый запрос пользователей Google.
- В Диспетчере конфигураций нажмите «Конфигурация домена Google» .
Правила исключения .
- Для поискового запроса пользователей добавьте правило, используя рекомендации по поиску в разделе «Поиск пользователей» .
Использование правил исключения
Добавить, удалить или изменить приоритет правила
Чтобы добавить правило:
- На вкладке «Правила исключения» нажмите «Добавить правило исключения» .
- Выберите один из следующих вариантов:
- Тип — Укажите, какие данные следует исключить из меню.
- Тип соответствия — Укажите тип правила, используемого для фильтра. В меню выберите нужный вариант:
- Точное совпадение — Данные должны точно соответствовать правилу.
- Совпадение по подстроке — Данные должны содержать текст правила в виде подстроки.
- Регулярное выражение — Данные должны соответствовать указанному регулярному выражению.
- Правило исключения — Введите строку соответствия или регулярное выражение для правила.
- Нажмите ОК .
Правила применяются в том порядке, в котором они указаны в таблице. Чтобы изменить порядок:
- На вкладке «Правила исключения» щелкните нужное правило.
- Нажмите стрелку вверх или вниз, чтобы увеличить или уменьшить приоритет.
Чтобы удалить правило:
- На вкладке «Правила исключения» щелкните нужное правило.
- Нажмите X.
Используйте правила исключения для ваших данных LDAP.
Если на вашем LDAP-сервере есть данные, соответствующие правилам поиска, но которые не должны быть добавлены в домен Google, используйте правило исключения LDAP. Это исключит данные из синхронизации.
Организационные подразделения
| Цель правила исключения | У вас на LDAP-сервере есть организационные подразделения, соответствующие вашим правилам поиска, но вы не хотите добавлять их в домен Google. |
| Тип исключения | Организационное подразделение DN Правило исключения должно основываться на отличительном названии (DN) организационного подразделения, которое необходимо исключить. |
| Пример | Некоторые организационные подразделения больше не используются, поскольку два офиса объединились. Во всех расформированных организационных подразделениях в DN присутствует "stpaul".
|
Пользователи
| Цель правила исключения | У вас на сервере каталогов LDAP есть пользователи, соответствующие вашим правилам поиска, но вы не хотите добавлять их в домен Google. |
| Тип исключения | Указывает данные LDAP, которые следует исключить.
Если вы хотите исключить как основные, так и дополнительные адреса, создайте 2 правила исключения. |
| Пример | Добавьте отдельное правило для каждого пользователя, отказавшегося от синхронизации с доменом Google. Первое правило:
Второе правило:
|
Группы
| Цель правила исключения | У вас на LDAP-сервере есть записи, соответствующие правилу списка рассылки, но вы не хотите использовать их в качестве списка рассылки в домене Google. |
| Тип исключения | Указывает данные LDAP, которые следует исключить.
|
| Пример | Некоторые списки рассылки больше не используются, поскольку два расположенных поблизости офиса объединились. Во всех неработающих списках в адресе присутствует "stpaul".
|
Профиль пользователя
| Цель правила исключения | У вас на LDAP-сервере хранится информация профилей пользователей, которую вы не хотите синхронизировать с доменом Google. |
| Пример | Принтеры указаны как пользователи LDAP и соответствуют заданному LDAP-запросу. Все принтеры содержат слово "printer" в своем названии. Правило ищет именно эту подстроку.
|
Общие контакты
| Цель правила исключения | У вас есть контакты на сервере LDAP, соответствующие вашим правилам поиска, но вы не хотите добавлять их в домен Google. |
| Пример | В LDAP-сервере зарегистрировано около 500 тестовых пользователей, но они используются только для внутреннего тестирования. Все тестовые пользователи имеют одинаковый шаблон имени: internal-testX, где X — число, и все тестовые пользователи находятся в одном домене.
|
Календарные ресурсы
| Цель правила исключения | У вас на LDAP-сервере есть элементы, соответствующие правилам поиска календарных ресурсов, но вы не хотите, чтобы они добавлялись в домен Google в качестве календарных ресурсов. |
| Исключить типы | Указывает данные LDAP, которые следует исключить.
Чтобы исключить идентификаторы ресурсов и отображаемые имена ресурсов, создайте 2 правила исключения. |
| Пример | Принтеры указаны как ресурсы LDAP и соответствуют заданному запросу LDAP. Все принтеры содержат слово "printer" в своем названии.
|
Используйте правила исключения для данных Google.
В вашем аккаунте Google могут быть объекты, такие как пользователи или группы, которые отсутствуют в вашем домене LDAP, но которые вы хотите сохранить в своем аккаунте Google. Используйте правило исключения домена Google, чтобы при синхронизации объекты Google оставались в вашем аккаунте:
- Перейдите на вкладку «Конфигурация домена Google» .
- На вкладке «Правила исключения» нажмите «Добавить правило исключения» .
- В разделе «Тип» выберите из списка:
- Полный путь для исключения организаций и их пользователей из организации.
- Адрес электронной почты пользователя для исключения пользователей
- Адрес электронной почты для псевдонимов, чтобы исключить псевдонимы пользователей.
- Групповой адрес электронной почты для исключения групп
- Адрес электронной почты участника группы для исключения других участников группы
- Основной ключ синхронизации профиля пользователя для исключения профилей пользователей по ключу синхронизации.
- Ключ синхронизации основного контакта для исключения общих контактов по ключу синхронизации
- Идентификатор ресурса календаря для исключения ресурсов по идентификатору.
- Имя, отображаемое в календаре, для исключения по имени.
- Тип ресурса календаря , который следует исключить по категории
- В поле «Тип соответствия» выберите:
- Точное совпадение для точного соответствия ключевому слову.
- Поиск подстроки для частичного соответствия ключевому слову.
- Регулярное выражение для сопоставления ключевого слова с использованием регулярного выражения.
- Нажмите ОК .
Сохраняйте различные атрибуты в своих данных Google.
Если в ваших доменах Google и LDAP есть объекты, которые вы не хотите обновлять в своем аккаунте Google, используйте 2 правила исключения:
- Правило исключения доменов Google для исключения указанных объектов из учетной записи Google.
- Правило исключения домена LDAP для исключения объектов из домена LDAP.
При выполнении синхронизации сущности не синхронизируются. Они остаются неизменными в учетной записи Google.
Например, вам может потребоваться сохранить в своей учетной записи Google атрибут пользователя, такой как организационное подразделение, который отличается от атрибута пользователя в домене LDAP. Вы можете использовать 2 правила исключения, чтобы гарантировать, что атрибуты не изменятся во время синхронизации. Подробнее см. раздел «Сохранение различных атрибутов пользователя во время синхронизации» .
Примеры правил исключения
Правило исключения пользователей LDAP
В этом примере принтеры указаны как пользователи LDAP и соответствуют запросу LDAP. Однако необходимо убедиться, что принтеры не идентифицируются как пользователи Google. Все принтеры содержат слово "printer" в имени каталога LDAP. Правило ищет именно эту подстроку.
- Тип — Основной адрес
- Тип совпадения — Совпадение подстроки
- Правило исключения — принтер
Правило исключения ресурсов календаря LDAP
Некоторые конференц-залы переоборудованы в офисы. Вам нужно убедиться, что они не импортируются как ресурсы календаря. Добавьте отдельное правило для каждого конференц-зала.
Первое правило:
- Тип — Отображаемое имя ресурса календаря
- Тип совпадения — совпадение подстроки или точное совпадение
- Правило об исключении — Конференц-зал BlueSkyMontana
Второе правило:
- Тип — Отображаемое имя ресурса календаря
- Тип совпадения — совпадение подстроки или точное совпадение
- Правило об исключении — Конференц-зал в Биг-Плейнс
правило исключения групп LDAP
На LDAP-сервере зарегистрировано около 500 тестовых списков рассылки, но они предназначены только для внутреннего нагрузочного тестирования. Все тестовые пользователи находятся в одном домене и имеют одинаковый шаблон именования: internal-testX, где X — число.
- Тип — Групповой адрес
- Тип совпадения — Регулярное выражение
- Правило исключения —internal-test[0-9]*@example.com
Правило исключения пользователей Google
Если пользователь отсутствует в вашем LDAP-каталоге, GCDS удалит его из списка пользователей Google и из групп Google. Для учетных записей пользователей и групп, отсутствующих в вашем LDAP-каталоге, используйте правило исключения, чтобы пользователи и группы оставались в вашей учетной записи Google Workspace или Cloud Identity. Учетные записи администраторов Google исключаются по умолчанию, поэтому вам не нужно создавать правило исключения для этих учетных записей.
Вариант 1: Использовать организационное подразделение для удержания пользователей.
Переместите учетные записи пользователей в выделенное организационное подразделение и создайте для него правило исключения в параметрах конфигурации домена Google в Configuration Manager.
- Тип — Организация Полный путь
- Тип совпадения — Точное совпадение
- Правило исключения —/OUPath/MyExcludedOU
Вариант 2: Использовать адрес электронной почты
Создайте правило исключения совпадений адресов электронной почты в настройках конфигурации домена Google в Configuration Manager.
- Тип — Адрес электронной почты пользователя или адрес группы
- Тип совпадения — Точное совпадение
- Правило исключения —user@example.com
Вариант 3: Исключить все остальные организации.
Если вы хотите синхронизировать пользователей LDAP в одну организационную единицу верхнего уровня и ее нижестоящие подразделения, вам необходимо исключить все остальные организационные единицы верхнего уровня. Следующее регулярное выражение исключает все организационные единицы верхнего уровня, кроме тех, которые начинаются с MyIncludedOU. При использовании регулярных выражений не добавляйте косую черту в начале.
- Тип — Организация Полный путь
- Тип совпадения — Регулярное выражение
- Правило исключения —^((?!MyIncludedOU).)*$
Вариант 4: Основной ключ синхронизации профиля пользователя
С помощью этой функции можно указать адрес пользователя, адрес электронной почты группы или адрес участника, который следует исключить из синхронизации. Исключенный адрес участника не удаляется из группы в домене Google.
- Тип — Основной ключ синхронизации профиля пользователя
- Тип совпадения — Точное совпадение
- Правило исключения — luka@solarmora.com
правило исключения профиля пользователя
В этом примере вы можете указать, какие профили пользователей будут исключены из синхронизации.
- Тип — Синхронизирующая клавиша
- Тип совпадения — Точное совпадение
- Правило исключения — luka@solarmora.com
Если вы хотите заменить доменное имя в адресах электронной почты LDAP (пользователей и групп) этим доменным именем, не включайте доменное имя @solarmora.com в правило исключения. Используйте luka, а не luka@solarmora.com .
Связанные темы
- Настройте синхронизацию с помощью Configuration Manager.
- Используйте ограничения с GCDS
- Используйте правила поиска LDAP для синхронизации данных.
Google, Google Workspace, а также связанные с ними знаки и логотипы являются товарными знаками Google LLC. Все остальные названия компаний и продуктов являются товарными знаками компаний, с которыми они связаны.