676 字
3 分鐘
Google Workspace 整合 AD, Entra ID 的方法
2024-05-19
無標籤

Google Workspace

我們公司是使用 Google Workspace 作為雲端辦公工具,那身為 IT 就要來研究如何整合目前的登入機制,大部分企業在身份驗證應該都是使用 AD 或是 LDAP,而有些公司可能會使用 SSO,如 Entra ID (舊稱 Azure AD)、Okta 等。如果企業組織也是使用 Google Cloud 作為雲端運算,那整合驗證就很重要,本篇將說明如何整合身份驗證機制到 Google Workspace。


概念#

Google Workspace 在整合第三方帳號系統上,分為兩個部分:

  1. 同步帳號清單
  2. 身份驗證機制

需要先在 Google Workspace 有帳號,才能進行登入,所以我們需要先將帳號同步過去,身份驗證機制則是可以選擇同步密碼或是 SSO。


整合 AD / LDAP#

一、同步帳號清單#

我們要將 AD / LDAP 帳號清單同步到 Google Workspace 上,可以透過官方工具 Google Cloud Directory Sync (GCDS)。需要在 AD 主機上安裝此軟體,就會定時同步帳號資訊到 Google Workspace 上。GCDS 支援 Windows 與 Linux 版本。其他資訊參考官方文件

二、身份驗證機制#

我們可以將 AD 密碼同步到 Google Workspace 上,如果不同步密碼,在 Google Workspace 也可以用獨立的密碼登入帳號。

同步密碼我們會需要用到 Sync passwords 這個工具,而且只支援 AD,根據官方文件說明,安裝軟體後,使用者修改了密碼會自動同步到 Google Workspace 上,所以目前的密碼是不會被同步的。


整合 Entra ID#

基於安全考量,我們應該考慮使用 SSO 來做身份驗證,透過 Microsoft Entra Cloud Sync 可以將 AD 帳號同步到 Entra ID,且支援密碼同步與密碼回寫。密碼回寫支援在線上修改密碼並回寫到地端 AD。

一、同步帳號清單#

在 Azure AD 後台的企業應用程式中,建立 Google Workspace 應用,按照官方文件設定,將要同步的欄位進行對照,每 40 分鐘 Azure 會同步到 Google Workspace 上。

二、身份驗證機制#

我們可以將 Google Workspace 設定 SSO 到 Azure 驗證,如果不做 SSO,在 Google Workspace 也可以用獨立的密碼登入帳號。

串接方法參考官方文件,使用 SAML 進行串接,要注意的是憑證過期要記得 renew。設定完成,當登入 Google 帳號就會跳轉到微軟驗證畫面。


結語#

基於安全考量,我們應該使用 SSO 進行介接,在 SSO 後台統一進行身份驗證、信任推斷等機制,能更有效的稽核與保護帳號安全。