← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Google Workspace
В этом руководстве рассказано, как настроить Google Workspace ↗ как приложение SAML в Cloudflare One.
Предварительные требования
- Одна поставщик удостоверений настроено в сервисе Cloudflare One
- Доступ администратора к учётной записи Google Workspace
1. Создайте приложение в Cloudflare One
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения.
-
Выберите Создать новое приложение.
-
Выберите Приложение SaaS.
-
Заполните следующую информацию:
- Приложение: Google.
- Entity ID: Используйте значение, предоставленное вам Google, когда настройка вашего поставщика SSO по протоколу SAML ↗.
- Assertion Consumer Service URL:
https://www.google.com/a/<your_domain.com>/acs, где<your_domain.com>это ваш домен Google Workspace. - Name ID Format: Электронная почта.
-
Создать политику Access для вашего приложения. Например, вы можете разрешить доступ пользователям с
@your_domain.comадрес электронной почты. -
Скопируйте конечная точка SSO, Entity ID или Issuer Access, а также Открытый ключ. Эти значения будут использоваться для настройки Google Workspace.
-
Сохраните приложение.
2. Создайте сертификат на основе своего открытого ключа
-
Скопируйте, а затем вставьте свой Открытый ключ в текстовый редактор.
-
Оберните сертификат в
-----BEGIN CERTIFICATE-----и-----END CERTIFICATE-----. Например,-----BEGIN CERTIFICATE----- <PUBLIC_KEY> -----END CERTIFICATE----- -
Задайте расширение файла как
.crtи сохраните.
3. Создайте поставщика SSO в Google Workspace
- Войдите в свой консоль Google Admin ↗.
- Перейдите в Безопасность > Аутентификация > SSO со сторонним IdP.
- Выберите Сторонний профиль SSO для вашей организации.
- Включить Настройте SSO со сторонним поставщиком идентификации.
- Заполните следующую информацию:
- Sign-in page URL: Скопируйте, а затем вставьте свой конечная точка SSO от Cloudflare One.
- Sign-out page URL:
https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, где<team-name>это ваш Cloudflare One название команды. - Сертификат проверки: Загрузите файл сертификата, содержащий ваш открытый ключ.
- (Необязательно) Включите Используйте издателя для конкретного домена. Если вы выберете этот вариант, Google отправит issuer, привязанный к вашему домену Google Workspace (
google.com/a/<your_domain.com>вместо стандартногоgoogle.com).
4. Протестируйте интеграцию
- В вашем консоль Google Admin ↗, перейдите в Приложения > Google Workspace > Gmail > Настройка.
- Скопируйте свой Gmail Веб-адрес.
- Откройте окно браузера в режиме инкогнито и перейдите по веб-адресу Gmail (например,
https://mail.google.com/a/<your_domain.com>).
Должен появиться экран входа Access.
Устранение неполадок
Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."
Если вы видите эту ошибку, вероятно, открытый и закрытый ключи не совпадают. Убедитесь, что файл сертификата содержит правильный открытый ключ.