INTEGRITY Документация

Google Cloud

В этом руководстве рассказано, как настроить Google Cloud как приложение SAML в Cloudflare One.

Предварительные требования

1. Добавьте приложение SaaS в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.
  2. Выберите Создать новое приложение > Приложение SaaS.
  3. Для Приложение, выберите Google Cloud.
  4. В качестве протокола аутентификации выберите SAML.
  5. Выберите Добавить приложение.
  6. Заполните следующие поля:
    • Entity ID: google.com
    • Assertion Consumer Service URL: https://www.google.com/a/<your_domain.com>/acs
    • Формат Name ID: Электронная почта
  7. Скопируйте конечная точка SSO, Entity ID или Issuer Access, а также Открытый ключ.
  8. Настройте Политики доступа для приложения.
  9. Сохраните приложение.

2. Создайте сертификат x.509

  1. Вставьте Public key из настроек приложения в Cloudflare One в текстовый редактор.
  2. Оберните сертификат в -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----.
  3. Задайте расширение файла как .crt и сохраните.

3. Создайте поставщика SSO в Google Cloud

  1. В вашем консоль Google Admin, перейдите в Безопасность > Аутентификация > SSO со сторонним IdP.
  2. Выберите Сторонний профиль SSO для вашей организации > Добавить профиль SSO.
  3. Включите Настройте SSO со сторонним поставщиком идентификации.
  4. Заполните следующую информацию:
    • Sign-in page URL: Конечная точка SSO из конфигурации приложения в Cloudflare One.
    • Sign-out page URL: https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, где <team-name> это ваш Cloudflare One название команды.
    • Сертификат проверки: Загрузите .crt файл сертификата из шага 2. Создайте сертификат x.509.
  5. (Необязательно) Включите Используйте издателя для конкретного домена. Если вы выберете этот вариант, Google отправит issuer, привязанный к вашему домену Google Cloud (google.com/a/<your_domain.com> вместо стандартного google.com).

4. Протестируйте интеграцию

Откройте окно браузера в режиме инкогнито и перейдите по URL-адресу Google Cloud (https://console.cloud.google.com/a/<your_domain.com>). Войдите, используя учетные данные, не принадлежащие аккаунту Super Admin.

Устранение неполадок

Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."

Если вы видите эту ошибку, вероятно, открытый и закрытый ключи не совпадают. Убедитесь, что файл сертификата содержит правильный открытый ключ.