INTEGRITY Документация

Google Workspace

В этом руководстве рассказано, как настроить Google Workspace как приложение SAML в Cloudflare One.

Предварительные требования

1. Создайте приложение в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.

  2. Выберите Создать новое приложение.

  3. Выберите Приложение SaaS.

  4. Заполните следующую информацию:

  1. Создать политику Access для вашего приложения. Например, вы можете разрешить доступ пользователям с @your_domain.com адрес электронной почты.

  2. Скопируйте конечная точка SSO, Entity ID или Issuer Access, а также Открытый ключ. Эти значения будут использоваться для настройки Google Workspace.

  3. Сохраните приложение.

2. Создайте сертификат на основе своего открытого ключа

  1. Скопируйте, а затем вставьте свой Открытый ключ в текстовый редактор.

  2. Оберните сертификат в -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----. Например,

    -----BEGIN CERTIFICATE-----
    <PUBLIC_KEY>
    -----END CERTIFICATE-----
  3. Задайте расширение файла как .crt и сохраните.

3. Создайте поставщика SSO в Google Workspace

  1. Войдите в свой консоль Google Admin.
  2. Перейдите в Безопасность > Аутентификация > SSO со сторонним IdP.
  3. Выберите Сторонний профиль SSO для вашей организации.
  4. Включить Настройте SSO со сторонним поставщиком идентификации.
  5. Заполните следующую информацию:
    • Sign-in page URL: Скопируйте, а затем вставьте свой конечная точка SSO от Cloudflare One.
    • Sign-out page URL: https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout, где <team-name> это ваш Cloudflare One название команды.
    • Сертификат проверки: Загрузите файл сертификата, содержащий ваш открытый ключ.
  6. (Необязательно) Включите Используйте издателя для конкретного домена. Если вы выберете этот вариант, Google отправит issuer, привязанный к вашему домену Google Workspace (google.com/a/<your_domain.com> вместо стандартного google.com).

4. Протестируйте интеграцию

  1. В вашем консоль Google Admin, перейдите в Приложения > Google Workspace > Gmail > Настройка.
  2. Скопируйте свой Gmail Веб-адрес.
  3. Откройте окно браузера в режиме инкогнито и перейдите по веб-адресу Gmail (например, https://mail.google.com/a/<your_domain.com>).

Должен появиться экран входа Access.

Устранение неполадок

Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."

Если вы видите эту ошибку, вероятно, открытый и закрытый ключи не совпадают. Убедитесь, что файл сертификата содержит правильный открытый ключ.