Google Workspace
我們公司是使用 Google Workspace 作為雲端辦公工具,那身為 IT 就要來研究如何整合目前的登入機制,大部分企業在身份驗證應該都是使用 AD 或是 LDAP,而有些公司可能會使用 SSO,如 Entra ID (舊稱 Azure AD)、Okta 等。如果企業組織也是使用 Google Cloud 作為雲端運算,那整合驗證就很重要,本篇將說明如何整合身份驗證機制到 Google Workspace。
概念
Google Workspace 在整合第三方帳號系統上,分為兩個部分:
- 同步帳號清單
- 身份驗證機制
需要先在 Google Workspace 有帳號,才能進行登入,所以我們需要先將帳號同步過去,身份驗證機制則是可以選擇同步密碼或是 SSO。
整合 AD / LDAP
一、同步帳號清單
我們要將 AD / LDAP 帳號清單同步到 Google Workspace 上,可以透過官方工具 Google Cloud Directory Sync (GCDS)。需要在 AD 主機上安裝此軟體,就會定時同步帳號資訊到 Google Workspace 上。GCDS 支援 Windows 與 Linux 版本。其他資訊參考官方文件。
二、身份驗證機制
我們可以將 AD 密碼同步到 Google Workspace 上,如果不同步密碼,在 Google Workspace 也可以用獨立的密碼登入帳號。
同步密碼我們會需要用到 Sync passwords 這個工具,而且只支援 AD,根據官方文件說明,安裝軟體後,使用者修改了密碼會自動同步到 Google Workspace 上,所以目前的密碼是不會被同步的。
整合 Entra ID
基於安全考量,我們應該考慮使用 SSO 來做身份驗證,透過 Microsoft Entra Cloud Sync 可以將 AD 帳號同步到 Entra ID,且支援密碼同步與密碼回寫。密碼回寫支援在線上修改密碼並回寫到地端 AD。
一、同步帳號清單
在 Azure AD 後台的企業應用程式中,建立 Google Workspace 應用,按照官方文件設定,將要同步的欄位進行對照,每 40 分鐘 Azure 會同步到 Google Workspace 上。

二、身份驗證機制
我們可以將 Google Workspace 設定 SSO 到 Azure 驗證,如果不做 SSO,在 Google Workspace 也可以用獨立的密碼登入帳號。
串接方法參考官方文件,使用 SAML 進行串接,要注意的是憑證過期要記得 renew。設定完成,當登入 Google 帳號就會跳轉到微軟驗證畫面。

結語
基於安全考量,我們應該使用 SSO 進行介接,在 SSO 後台統一進行身份驗證、信任推斷等機制,能更有效的稽核與保護帳號安全。