INTEGRITY Dokumentace

Google Workspace

Tento návod popisuje, jak nakonfigurovat Google Workspace jako aplikaci SAML v Cloudflare One.

Předpoklady

1. Vytvořte aplikaci v Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.

  2. Vyberte Vytvořit novou aplikaci.

  3. Vyberte Aplikace SaaS.

  4. Vyplňte následující informace:

    • Aplikace: Google.
    • Entity ID: Použijte hodnotu, kterou vám poskytl Google při konfigurace vašeho poskytovatele SAML SSO.
    • Assertion Consumer Service URL: https://www.google.com/a/<your_domain.com>/acs, kde <your_domain.com> je vaše doména Google Workspace.
    • Name ID Format: E-mail.
  1. Vytvořit zásadu Access pro vaši aplikaci. Můžete například povolit uživatelům s @your_domain.com e-mailová adresa.

  2. Zkopírujte SSO endpoint, Access Entity ID nebo Issuer, a Veřejný klíč. Tyto hodnoty se použijí ke konfiguraci Google Workspace.

  3. Uložte aplikaci.

2. Vytvořte certifikát z veřejného klíče

  1. Zkopírujte a poté vložte svůj Veřejný klíč do textového editoru.

  2. Certifikát zabalte do -----BEGIN CERTIFICATE----- a -----END CERTIFICATE-----. Například,

    -----BEGIN CERTIFICATE-----
    <PUBLIC_KEY>
    -----END CERTIFICATE-----
  3. Nastavte příponu souboru jako .crt a uložte.

3. Vytvořte poskytovatele SSO v Google Workspace

  1. Přihlaste se ke svému konzole Google Admin.
  2. Přejděte na Security > Ověřování > SSO s IdP třetí strany.
  3. Vyberte Profil SSO třetí strany pro vaši organizaci.
  4. Povolit Nastavení SSO s poskytovatelem identity třetí strany.
  5. Vyplňte následující informace:
    • Adresa URL stránky přihlášení: Zkopírujte a poté vložte své SSO endpoint z Cloudflare One.
    • Adresa URL stránky odhlášení: https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, kde <team-name> je váš Cloudflare One název týmu.
    • Ověřovací certifikát: Nahrajte soubor certifikátu obsahující váš veřejný klíč.
  6. (Volitelné) Povolte Použít vydavatele specifického pro danou doménu. Pokud zvolíte tuto možnost, Google odešle vystavitele specifického pro vaši doménu Google Workspace (google.com/a/<your_domain.com> místo standardního google.com).

4. Otestujte integraci

  1. Ve vašem konzole Google Admin, přejděte na Aplikace > Google Workspace > Gmail > Nastavení.
  2. Zkopírujte své Gmail Webová adresa.
  3. Otevřete okno prohlížeče v anonymním režimu a přejděte na webovou adresu Gmail (například https://mail.google.com/a/<your_domain.com>).

Měla by se zobrazit přihlašovací obrazovka Access.

Řešení potíží

Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."

Pokud se tato chyba zobrazí, pravděpodobně si neodpovídají veřejný a soukromý klíč. Ověřte, že soubor s certifikátem obsahuje správný veřejný klíč.