为 Google Workspace 账户密码重置配置服务账户
PAM360 支持通过服务账户对您域内的 Google Workspace 账户进行远程密码重置。要启用此功能,您需要在 Google Workspace 域中的某个项目内设置一个服务账户,并将其配置为执行密码重置操作。当在 PAM360 中为某个 Google Workspace 用户账户触发密码重置操作时,该服务账户将对所选账户执行密码重置。 因此,在 PAM360 中为 Google Workspace 账户配置远程密码重置操作之前,您应在 Google Cloud Platform (GCP) 控制台上设置并配置一个服务账户。
本文详细介绍了在 GCP 控制台上必须执行的步骤,以确保成功执行您域内 Google Workspace 用户账户的远程密码重置操作。
1. 服务账户配置
此过程包括(如有必要)创建新项目、在项目内设置服务账户、为服务账户分配访问项目所需的角色和权限,以及生成服务账户密钥文件。请仔细遵循以下步骤,以确保预期功能的正确实现。
- 前往 Google Cloud 控制台 并以 Google Workspace 管理员身份登录。
- 选择或创建一个项目
- 在Google Cloud Console主页上,点击导航栏中的项目下拉菜单。
- 在“选择资源”窗口中,选择您想要创建服务账户的目标项目。
- 如果您还没有现有项目,请点击窗口右上角的“新建项目”选项来创建一个新项目。

- 创建服务账户
- 点击菜单图标以打开导航菜单。
- 导航至IAM>>管理>>服务账户,然后点击“+ 创建服务账户”选项。
- 在“创建服务账户”页面上,输入服务账户的名称和描述。服务账户 ID 和电子邮件地址将根据提供的服务账户名称自动生成。

- 点击“创建并继续”进入下一步。
- 要授予此服务账户对项目的访问权限,请点击“选择角色”下拉菜单,选择“基础”>>“编辑者”,然后点击“继续”。

- 策略更新完成后,点击“完成”以结束服务账户创建流程。
- 生成服务账户密钥文件
- 在“服务账户”页面上,点击新创建的服务账户并切换到“密钥”选项卡。
- 在“密钥”选项卡中,点击“添加密钥”>>“创建新密钥”。

- 在“创建私钥”窗口中,将密钥类型选为JSON,然后点击“创建”将服务账户密钥文件下载到您的计算机上。

您已成功在 Google Workspace 域中创建并配置了服务账户,并从 Google Cloud 控制台下载了服务账户密钥文件。在为 Google Workspace 账户配置远程密码重置时,应将此服务账户密钥文件导入 PAM360,作为资源类型为Filestore的资源。
2. 管理服务账户的域级授权
若要访问或修改 Google Workspace 域内的用户数据,您需要向服务账户授予必要的权限范围和特权。这涉及向服务账户委派全域权限,以确保密码重置操作能够成功执行。请按照以下详细步骤向服务账户委派全域权限:
- 转到 Google Workspace 管理控制台 并以 Google Workspace 管理员身份登录。
- 点击屏幕左上角的菜单图标以打开主菜单。
- 在主菜单中,导航至“安全”>>“访问和数据控制”>>“API 控制”。
- 在“API 控制”页面上,点击设置面板下的“管理全局委托”选项。
- 点击“添加新项”以添加新客户端。
- 在“添加新客户端 ID”窗口中,在相应字段中输入已创建服务账户的客户端 ID以及OAuth 范围。将 OAuth 范围输入为https://www.googleapis.com/auth/admin.directory.user
- 点击“授权”。

您已成功将域范围权限委派给服务账户,使其能够访问和修改 Google Workspace 域内的用户数据。
3. 启用 Admin SDK API
PAM360 使用 Google 提供的一组 API 来为选定的 Google Workspace 账户执行远程密码重置。当用户从 PAM360 界面发起密码重置时,应用程序会通过 API 调用触发该操作。此功能需要在 Google Cloud Console 上启用 Admin SDK API。请按照以下步骤为所选项目启用 Admin SDK API:
- 转到 Google Cloud 控制台 ,并确保您已以 Google Workplace 管理员身份登录。
- 点击菜单图标以打开导航菜单。
- 在导航菜单中,转至“API 和服务” >> “库”。
- 在API 库页面中,选择目标项目,并使用搜索功能查找Admin SDK API。

- 在Admin SDK API页面上,点击“启用”按钮以启用 Admin SDK API。

您已成功为您的 Google Workspace 账户启用了 Admin SDK API。
注意
PAM360 将不再支持 Google Workspace 资源的“验证密码”选项。