← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Google Cloud
Tento návod popisuje, jak nakonfigurovat Google Cloud ↗ jako aplikaci SAML v Cloudflare One.
Předpoklady
- poskytovatel identity nakonfigurováno ve službě Cloudflare One
- Přístup správce k účtu Google Workspace
- Cloud Identity Free or Premium ↗ nastavena ve vašem účtu Google Cloud vaší organizace
1. Přidejte aplikaci SaaS do Cloudflare One
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace.
- Vyberte Vytvořit novou aplikaci > Aplikace SaaS.
- Pro Aplikace, vyberte Google Cloud.
- U ověřovacího protokolu vyberte SAML.
- Vyberte Přidat aplikaci.
- Vyplňte následující pole:
- Entity ID:
google.com - Assertion Consumer Service URL:
https://www.google.com/a/<your_domain.com>/acs - Formát Name ID: E-mail
- Entity ID:
- Zkopírujte SSO endpoint, Access Entity ID nebo Issuer, a Veřejný klíč.
- Nakonfigurujte Zásady Access pro aplikaci.
- Uložte aplikaci.
2. Vytvořte certifikát x.509
- Vložte veřejný klíč z konfigurace aplikace v Cloudflare One do textového editoru.
- Certifikát zabalte do
-----BEGIN CERTIFICATE-----a-----END CERTIFICATE-----. - Nastavte příponu souboru jako
.crta uložte.
3. Vytvořte poskytovatele SSO v Google Cloud
- Ve vašem konzole Google Admin ↗, přejděte na Security > Ověřování > SSO s IdP třetí strany.
- Vyberte Profil SSO třetí strany pro vaši organizaci > Přidejte profil SSO.
- Zapněte Nastavení SSO s poskytovatelem identity třetí strany.
- Vyplňte následující informace:
- Adresa URL stránky přihlášení: SSO endpoint z konfigurace aplikace v Cloudflare One.
- Adresa URL stránky odhlášení:
https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, kde<team-name>je váš Cloudflare One název týmu. - Ověřovací certifikát: Nahrajte
.crtsoubor certifikátu z kroku 2. Vytvořte certifikát x.509.
- (Volitelné) Zapněte Použít vydavatele specifického pro danou doménu. Pokud zvolíte tuto možnost, Google odešle vystavitele specifického pro vaši doménu Google Cloud (
google.com/a/<your_domain.com>místo standardníhogoogle.com).
4. Otestujte integraci
Otevřete okno prohlížeče v anonymním režimu a přejděte na URL adresu Google Cloud (https://console.cloud.google.com/a/<your_domain.com>). Přihlaste se pomocí přihlašovacích údajů, které nepatří účtu superadministrátora.
Řešení potíží
Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."
Pokud se tato chyba zobrazí, pravděpodobně si neodpovídají veřejný a soukromý klíč. Ověřte, že soubor s certifikátem obsahuje správný veřejný klíč.