← Cloudflare One / cloudflare-one / integrations / identity-providers
Google Workspace
S Cloudflare Access můžete propojit účet Google Workspace (dříve G Suite). Na rozdíl od postupu pro obecné ověření Google, následující kroky vám umožní načíst informace o členství ve skupinách z vašeho účtu Google Workspace.
Po integraci se uživatelé budou přihlašovat pomocí přihlašovacích údajů Google Workspace, aby se dostali k prostředkům chráněným Cloudflare Access nebo aby zaregistrovali své zařízení do Cloudflare Gateway.
K integraci Google Workspace jako poskytovatele identity s Cloudflare One nemusíte být uživatelem Google Cloud Platform. Google Cloud Platform budete potřebovat otevřít pouze pro konfiguraci nastavení integrace IdP.
Nastavení Google Workspace jako poskytovatele identity
1. Nakonfigurujte Google Workspace
-
Přihlaste se do Google Cloud Platform konzole ↗. Toto je oddělené od vaší konzole Google Workspace.
-
Pro povolení rozhraní API Google Workspace je nutný projekt Google Cloud. Pokud projekt Google Cloud ještě nemáte, přejděte na IAM & Admin > Create Project. Pojmenujte projekt a vyberte Vytvořit.
-
Přejděte na APIs & Services a vyberte Povolení APIs and Services. Načte se API Library.
-
V API Library vyhledejte
admina vyberte Admin SDK API. -
Povolit Admin SDK API.
-
Vraťte se do APIs & Services stránku a přejděte na Přihlašovací údaje.
-
Vyberte Nakonfigurujte Consent Screen.
-
Chcete-li nakonfigurovat obrazovku souhlasu:
- Vyberte Začínáme.
- Zadejte Název aplikace a E-mail uživatelské podpory.
- Vyberte Interní jako Audience Type. Tento Audience Type omezuje autorizační požadavky na uživatele ve vaší Google Workspace a blokuje uživatele s běžnými adresami Gmail.
- Zadejte své Kontaktní informace. Google Cloud Platform vyžaduje e-mail ve vašem účtu.
- Souhlaste se zásadami ochrany uživatelských dat společnosti Google a vyberte Pokračovat.
- Vyberte Vytvořit.
-
Načte se stránka přehledu OAuth. Vyberte Create OAuth Client.
-
Vyberte Webová aplikace jako Typ aplikace a pojmenujte své OAuth Client ID.
-
V části Authorized JavaScript origins, v URI pole zadejte doménu vašeho týmu:
https://<your-team-name>.cloudflareaccess.comNázev svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
-
V části Authorized redirect URIs, v URI pole zadejte následující adresu URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
Po vytvoření klienta OAuth vyberte klienta OAuth, kterého jste právě vytvořili. Google vám zobrazí OAuth Client ID hodnotu a Client secret hodnota. Pole client secret funguje jako heslo a nemělo by být sdíleno. Zkopírujte obě OAuth Client ID hodnotu a Client secret hodnota.
-
Na vašem konzole Google Admin ↗, přejděte na Security > Přístup a řízení dat > ovládací prvky API.
-
V Ovládací prvky API, vyberte Nastavení.
-
Vyberte Interní aplikace a zaškrtněte políčko vedle Důvěřovat interním aplikacím povolit tuto možnost. Tato Důvěřovat interním aplikacím nastavení je ve výchozím stavu vypnuté a pro správnou funkci Cloudflare Access je nutné jej zapnout.
2. Přidejte Google Workspace do Cloudflare One
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
Vyberte Přidat nového poskytovatele identity a vyberte Google Workspace.
-
Zadejte Client ID (App ID v dashboardu Cloudflare) a dříve vygenerovaná pole Client Secret. Kromě toho zadejte doménu svého účtu Google Workspace.
-
(Volitelné) Povolte Proof of Key Exchange (PKCE) ↗. PKCE se provede při každém pokusu o přihlášení.
-
(Volitelné) V části Volitelné konfigurace, zadejte vlastní OIDC claimy které chcete přidat k identitě svého uživatele.
-
Vyberte Save. Chcete-li nastavení dokončit, musíte otevřít vygenerovaný odkaz. Pokud nejste správcem Google Workspace, odkaz správci předejte.
-
Vygenerovaný odkaz vás vyzve k přihlášení do vašeho účtu Google admin a k udělení oprávnění, aby Cloudflare Access mohl zobrazovat informace o skupinách. Po udělení oprávnění se zobrazí stránka o úspěšném dokončení od Cloudflare Access.
Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle Google Workspace. Měla by se vrátit vaše uživatelská identita a členství ve skupině.
Příklad konfigurace API
{
"config": {
"client_id": "<your client id>",
"client_secret": "<your client secret>",
"apps_domain": "mycompany.com"
},
"type": "google-apps",
"name": "my example idp"
}Řešení potíží
Error 401: deleted_client
Pokud jste v Google smazali klienta OAuth (nebo jeho platnost vypršela), zobrazí se vám Error 401: deleted_client chyba autorizace.
Chcete-li tento problém vyřešit, dokončete kroky 6 až 12 v Google návod a kroky 9 až 15 v Google Workspace návod.