← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Google Cloud
В этом руководстве рассказано, как настроить Google Cloud ↗ как приложение SAML в Cloudflare One.
Предварительные требования
- Одна поставщик удостоверений настроено в сервисе Cloudflare One
- Доступ администратора к учётной записи Google Workspace
- Cloud Identity Free or Premium ↗ настроенный в учётной записи Google Cloud вашей организации
1. Добавьте приложение SaaS в Cloudflare One
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения.
- Выберите Создать новое приложение > Приложение SaaS.
- Для Приложение, выберите Google Cloud.
- В качестве протокола аутентификации выберите SAML.
- Выберите Добавить приложение.
- Заполните следующие поля:
- Entity ID:
google.com - Assertion Consumer Service URL:
https://www.google.com/a/<your_domain.com>/acs - Формат Name ID: Электронная почта
- Entity ID:
- Скопируйте конечная точка SSO, Entity ID или Issuer Access, а также Открытый ключ.
- Настройте Политики доступа для приложения.
- Сохраните приложение.
2. Создайте сертификат x.509
- Вставьте Public key из настроек приложения в Cloudflare One в текстовый редактор.
- Оберните сертификат в
-----BEGIN CERTIFICATE-----и-----END CERTIFICATE-----. - Задайте расширение файла как
.crtи сохраните.
3. Создайте поставщика SSO в Google Cloud
- В вашем консоль Google Admin ↗, перейдите в Безопасность > Аутентификация > SSO со сторонним IdP.
- Выберите Сторонний профиль SSO для вашей организации > Добавить профиль SSO.
- Включите Настройте SSO со сторонним поставщиком идентификации.
- Заполните следующую информацию:
- Sign-in page URL: Конечная точка SSO из конфигурации приложения в Cloudflare One.
- Sign-out page URL:
https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, где<team-name>это ваш Cloudflare One название команды. - Сертификат проверки: Загрузите
.crtфайл сертификата из шага 2. Создайте сертификат x.509.
- (Необязательно) Включите Используйте издателя для конкретного домена. Если вы выберете этот вариант, Google отправит issuer, привязанный к вашему домену Google Cloud (
google.com/a/<your_domain.com>вместо стандартногоgoogle.com).
4. Протестируйте интеграцию
Откройте окно браузера в режиме инкогнито и перейдите по URL-адресу Google Cloud (https://console.cloud.google.com/a/<your_domain.com>). Войдите, используя учетные данные, не принадлежащие аккаунту Super Admin.
Устранение неполадок
Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."
Если вы видите эту ошибку, вероятно, открытый и закрытый ключи не совпадают. Убедитесь, что файл сертификата содержит правильный открытый ключ.