帐户放在 NAS 上、登录交给它管:群晖 LDAP Server 给 Google Workspace 当身份源

痛点场景

帐户体系建在自己的 LDAP Server(群晖目录服务器套件)上,办公套件用 Google Workspace:员工邮箱、日历都在 Google 那边,登录却要再记一套 Google 侧的凭据。两个入口、两套密码,离职停号要两边各清一遍。

群晖 LDAP Server 内置的 Google Workspace SSO(单点登录)支持走的是反方向的路:让 LDAP Server 成为 Google Workspace 域的身份提供程序。此后用户使用存储在 LDAP Server 上的帐户登录 Google Workspace 服务(如 Gmail 或 Google Calendar),无需再记住另一组登录凭据——帐户的源头在自家 NAS 上,Google 侧只认这一处的发落。

开始之前的两件准备

官方文档列了两项前置动作,都在 Google 侧完成:

  1. 进入 Google Workspace 管理员控制台,启用 Google Workspace 管理员 API(详细步骤参考 Google Workspace 官方文档)——SSO 对接要走 API 通道,开关不开后面连不上;
  2. 使用 Google Cloud Directory Sync(GCDS)在 LDAP Server 与 Google Workspace 之间同步帐户——SSO 负责登录,帐户本体的同步靠 GCDS 搬运,两边帐号对得上,登录才有得认。

套件内六步:绑定域与 NAS 地址

准备工作就绪后,进入 LDAP Server 套件操作:

  1. 进入 Google Workspace SSO 页面;
  2. 勾选启用 Google Workspace SSO 复选框;
  3. 输入 Google Workspace 域名
  4. 输入 Google Workspace 可访问的 Synology NAS URL——注意两点:指定协议(即 HTTP 或 HTTPS)以及端口号。官方示例为 http://www.myds.com:5000。这个地址是 Google 回来验证身份的入口,填错协议或漏掉端口,登录跳转会在这里断掉;
  5. 单击应用按钮;
  6. 输入 Google Workspace 域超级管理员的用户名和密码,完成授权。

六步做完,LDAP Server 正式成为该 Google Workspace 域的身份提供程序:员工在 Google 侧登录时,凭据验证回到 NAS 上的 LDAP Server 完成。

易漏点:两步骤验证要用应用专用密码

官方注释提醒:如果 Google Workspace 管理员帐户已启用 Google 两步骤验证,请使用特定于您的应用程序的密码(即应用专用密码,具体生成方式参考 Google 支持文档)。

第 6 步输入超级管理员凭据时,如果这个帐户开了两步骤验证,直接填常规密码会过不去——这是整条流程里最容易卡住又最不起眼的一处,遇到验证失败先想到它。

与另外两条 Google 路线的区别

同样是群晖与 Google 的帐户集成,方向不同、用的套件也不同,别混为一谈:

  • NAS 加入 Google Secure LDAP:方向相反——Google 是目录源,NAS 当客户端去接入;
  • GCDS 帐户同步:只搬帐户数据,不管登录;本文场景里它是准备工作的一环;
  • 本文(Google Workspace SSO):NAS 上的 LDAP Server 是身份提供程序,Google Workspace 是消费方,管的是登录这一跳。

小结

  • Google Workspace SSO 让群晖 LDAP Server 成为 Google 域的身份提供程序,员工用 NAS 帐户直接登 Gmail、Calendar;
  • 准备两件事:管理员控制台启用管理员 API、GCDS 同步两侧帐户;
  • 套件内六步绑定,NAS URL 必须带协议与端口号(官方示例 http://www.myds.com:5000);
  • 管理员帐户开了两步骤验证的,用应用专用密码授权。

诚鑫致达科技画企业身份架构图时,箭头方向永远先于工具选型——帐户源指向自家 NAS、云端只做消费方,正是这篇路线的底层逻辑。