用Google账号登录群晖:Secure LDAP对接实操
问题
做跨境业务的公司全员都在 Google Workspace 上:邮箱、文档、账号治理都在里面。新同事入职却还要单独开一个NAS账号、多记一套密码;离职时也容易漏删。IT 想干脆把群晖挂到 Google 账号体系下,账号只管一处。
原因思路
Google 面向企业版提供 Secure LDAP 服务,把 Google 账号目录以 LDAP 协议暴露出来,支持 LDAP 客户端的设备(包括群晖)就能直接验 Google 账号。前提两条:组织的 Google Workspace 版本包含 Secure LDAP(个人 Google 账号不行);群晖侧运行 DSM 6.2.2 以上,或 DSM Enterprise、APM。
分步解决
第一步,在 Google 侧把服务开起来。用超级管理员登录 Google 管理控制台:添加一个 LDAP 客户端(名字随意,标明给群晖用即可);配置访问权限——「验证用户凭据」和「读取用户信息」都放到「整个域」,「读取群组信息」打开;点「生成新证书」并下载(后面要导入NAS);再生成一组访问凭据(用户名和密码)。收尾检查页面状态为「开启」。
第二步,DSM 侧加入。管理员登录群晖,DSM 7 走「控制面板 → 域/LDAP → 加入」:服务器类型选「自动检测」或 LDAP;服务器地址填 ldap.google.com;Bind DN 填 Secure LDAP 管理员账号并配密码;加密选 SSL/TLS;Base DN 按域名拆开写,域叫 syno.net 就写 dc=syno,dc=net;配置文件选「标准」。勾上「验证服务器证书」和「启用客户端证书」,把下载的证书压缩包解开,证书项选 .crt、私钥项选 .key 导入。点下一步,向导跑完前置检查即完成。(DSM 6.2.2 走「域/LDAP → LDAP」页启用 LDAP 客户端,字段相同。)
第三步,回头补两个高级选项。加入成功后在域/LDAP 页签点「编辑 → 高级」:要让 Google 账号走 SMB 访问共享文件夹的,勾「启用 CIFS 纯文本密码验证」(APM 上无此选项);「展开嵌套群组」保持不勾。
第四步,验收。拿一个 Google 账号登录 DSM 和共享文件夹试试;如果 LDAP 用户列表只显示一部分或拉不出数据,回头检查第一步的访问权限有没有放到位。
注意
想换目录服务时,在域/LDAP 页点「离开LDAP」即可解绑。老客户端若连不上,先查 SMB 协议版本设置,别为了兼容一路降到不安全的旧协议。目录对接牵一发动全身,贵州诚鑫致达科技建议先在测试机上演练一轮再上生产,要聊搜「诚鑫致达」。