INTEGRITY Dokumentace

Google Workspace

S Cloudflare Access můžete propojit účet Google Workspace (dříve G Suite). Na rozdíl od postupu pro obecné ověření Google, následující kroky vám umožní načíst informace o členství ve skupinách z vašeho účtu Google Workspace.

Po integraci se uživatelé budou přihlašovat pomocí přihlašovacích údajů Google Workspace, aby se dostali k prostředkům chráněným Cloudflare Access nebo aby zaregistrovali své zařízení do Cloudflare Gateway.

K integraci Google Workspace jako poskytovatele identity s Cloudflare One nemusíte být uživatelem Google Cloud Platform. Google Cloud Platform budete potřebovat otevřít pouze pro konfiguraci nastavení integrace IdP.

Nastavení Google Workspace jako poskytovatele identity

1. Nakonfigurujte Google Workspace

  1. Přihlaste se do Google Cloud Platform konzole. Toto je oddělené od vaší konzole Google Workspace.

  2. Pro povolení rozhraní API Google Workspace je nutný projekt Google Cloud. Pokud projekt Google Cloud ještě nemáte, přejděte na IAM & Admin > Create Project. Pojmenujte projekt a vyberte Vytvořit.

  3. Přejděte na APIs & Services a vyberte Povolení APIs and Services. Načte se API Library.

  4. V API Library vyhledejte admin a vyberte Admin SDK API.

  5. Povolit Admin SDK API.

  6. Vraťte se do APIs & Services stránku a přejděte na Přihlašovací údaje.

  7. Vyberte Nakonfigurujte Consent Screen.

    Umístění pro konfiguraci Consent Screen v konzoli Google Cloud Platform.
  8. Chcete-li nakonfigurovat obrazovku souhlasu:

    1. Vyberte Začínáme.
    2. Zadejte Název aplikace a E-mail uživatelské podpory.
    3. Vyberte Interní jako Audience Type. Tento Audience Type omezuje autorizační požadavky na uživatele ve vaší Google Workspace a blokuje uživatele s běžnými adresami Gmail.
    4. Zadejte své Kontaktní informace. Google Cloud Platform vyžaduje e-mail ve vašem účtu.
    5. Souhlaste se zásadami ochrany uživatelských dat společnosti Google a vyberte Pokračovat.
    6. Vyberte Vytvořit.
  9. Načte se stránka přehledu OAuth. Vyberte Create OAuth Client.

    Umístění pro vytvoření klienta OAuth v konzoli Google Cloud Platform.
  10. Vyberte Webová aplikace jako Typ aplikace a pojmenujte své OAuth Client ID.

  11. V části Authorized JavaScript origins, v URI pole zadejte doménu vašeho týmu:

    https://<your-team-name>.cloudflareaccess.com

    Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  12. V části Authorized redirect URIs, v URI pole zadejte následující adresu URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  13. Po vytvoření klienta OAuth vyberte klienta OAuth, kterého jste právě vytvořili. Google vám zobrazí OAuth Client ID hodnotu a Client secret hodnota. Pole client secret funguje jako heslo a nemělo by být sdíleno. Zkopírujte obě OAuth Client ID hodnotu a Client secret hodnota.

  14. Na vašem konzole Google Admin, přejděte na Security > Přístup a řízení dat > ovládací prvky API.

  15. V Ovládací prvky API, vyberte Nastavení.

  16. Vyberte Interní aplikace a zaškrtněte políčko vedle Důvěřovat interním aplikacím povolit tuto možnost. Tato Důvěřovat interním aplikacím nastavení je ve výchozím stavu vypnuté a pro správnou funkci Cloudflare Access je nutné jej zapnout.

    Umístění pro označení interních aplikací jako důvěryhodných v konzoli Google Cloud Platform.

2. Přidejte Google Workspace do Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. Vyberte Přidat nového poskytovatele identity a vyberte Google Workspace.

  3. Zadejte Client ID (App ID v dashboardu Cloudflare) a dříve vygenerovaná pole Client Secret. Kromě toho zadejte doménu svého účtu Google Workspace.

  4. (Volitelné) Povolte Proof of Key Exchange (PKCE). PKCE se provede při každém pokusu o přihlášení.

  5. (Volitelné) V části Volitelné konfigurace, zadejte vlastní OIDC claimy které chcete přidat k identitě svého uživatele.

  6. Vyberte Save. Chcete-li nastavení dokončit, musíte otevřít vygenerovaný odkaz. Pokud nejste správcem Google Workspace, odkaz správci předejte.

  7. Vygenerovaný odkaz vás vyzve k přihlášení do vašeho účtu Google admin a k udělení oprávnění, aby Cloudflare Access mohl zobrazovat informace o skupinách. Po udělení oprávnění se zobrazí stránka o úspěšném dokončení od Cloudflare Access.

Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle Google Workspace. Měla by se vrátit vaše uživatelská identita a členství ve skupině.

Příklad konfigurace API

{
	"config": {
		"client_id": "<your client id>",
		"client_secret": "<your client secret>",
		"apps_domain": "mycompany.com"
	},
	"type": "google-apps",
	"name": "my example idp"
}

Řešení potíží

Error 401: deleted_client

Pokud jste v Google smazali klienta OAuth (nebo jeho platnost vypršela), zobrazí se vám Error 401: deleted_client chyba autorizace.

Chcete-li tento problém vyřešit, dokončete kroky 6 až 12 v Google návod a kroky 9 až 15 v Google Workspace návod.