← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Google Workspace
Tento návod popisuje, jak nakonfigurovat Google Workspace ↗ jako aplikaci SAML v Cloudflare One.
Předpoklady
- poskytovatel identity nakonfigurováno ve službě Cloudflare One
- Přístup správce k účtu Google Workspace
1. Vytvořte aplikaci v Cloudflare One
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace.
-
Vyberte Vytvořit novou aplikaci.
-
Vyberte Aplikace SaaS.
-
Vyplňte následující informace:
- Aplikace: Google.
- Entity ID: Použijte hodnotu, kterou vám poskytl Google při konfigurace vašeho poskytovatele SAML SSO ↗.
- Assertion Consumer Service URL:
https://www.google.com/a/<your_domain.com>/acs, kde<your_domain.com>je vaše doména Google Workspace. - Name ID Format: E-mail.
-
Vytvořit zásadu Access pro vaši aplikaci. Můžete například povolit uživatelům s
@your_domain.come-mailová adresa. -
Zkopírujte SSO endpoint, Access Entity ID nebo Issuer, a Veřejný klíč. Tyto hodnoty se použijí ke konfiguraci Google Workspace.
-
Uložte aplikaci.
2. Vytvořte certifikát z veřejného klíče
-
Zkopírujte a poté vložte svůj Veřejný klíč do textového editoru.
-
Certifikát zabalte do
-----BEGIN CERTIFICATE-----a-----END CERTIFICATE-----. Například,-----BEGIN CERTIFICATE----- <PUBLIC_KEY> -----END CERTIFICATE----- -
Nastavte příponu souboru jako
.crta uložte.
3. Vytvořte poskytovatele SSO v Google Workspace
- Přihlaste se ke svému konzole Google Admin ↗.
- Přejděte na Security > Ověřování > SSO s IdP třetí strany.
- Vyberte Profil SSO třetí strany pro vaši organizaci.
- Povolit Nastavení SSO s poskytovatelem identity třetí strany.
- Vyplňte následující informace:
- Adresa URL stránky přihlášení: Zkopírujte a poté vložte své SSO endpoint z Cloudflare One.
- Adresa URL stránky odhlášení:
https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, kde<team-name>je váš Cloudflare One název týmu. - Ověřovací certifikát: Nahrajte soubor certifikátu obsahující váš veřejný klíč.
- (Volitelné) Povolte Použít vydavatele specifického pro danou doménu. Pokud zvolíte tuto možnost, Google odešle vystavitele specifického pro vaši doménu Google Workspace (
google.com/a/<your_domain.com>místo standardníhogoogle.com).
4. Otestujte integraci
- Ve vašem konzole Google Admin ↗, přejděte na Aplikace > Google Workspace > Gmail > Nastavení.
- Zkopírujte své Gmail Webová adresa.
- Otevřete okno prohlížeče v anonymním režimu a přejděte na webovou adresu Gmail (například
https://mail.google.com/a/<your_domain.com>).
Měla by se zobrazit přihlašovací obrazovka Access.
Řešení potíží
Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."
Pokud se tato chyba zobrazí, pravděpodobně si neodpovídají veřejný a soukromý klíč. Ověřte, že soubor s certifikátem obsahuje správný veřejný klíč.