← Cloudflare One / cloudflare-one / integrations / identity-providers
Вы можете интегрировать аутентификацию Google с Cloudflare Access без аккаунта Google Workspace. Такая интеграция позволяет входить в систему любому пользователю с аккаунтом Google (если Политика Access позволяет им получить доступ к ресурсу). В отличие от инструкций для Google Workspace, указанные ниже шаги не позволят получить информацию о членстве в группах из аккаунта Google Workspace.
Чтобы подключить Google в качестве поставщика идентификации к Cloudflare One, не обязательно быть пользователем Google Cloud Platform. Google Cloud Platform понадобится открыть только для настройки параметров интеграции с IdP.
Настройте Google как поставщика идентификации
-
Войдите в Google Cloud Platform консоль ↗. Создайте новый проект, задайте ему имя и выберите Создание.
-
На домашней странице проекта перейдите в APIs & Services и на боковой панели выберите Учётные данные.
-
Выберите Настройте Consent Screen.
-
Чтобы настроить экран согласия:
- Выберите Начало работы.
- Введите Имя приложения и Адрес службы поддержки для пользователей.
- Выберите Внешний как Audience Type. Поскольку это приложение создаётся не в учётной записи Google Workspace, войти сможет любой пользователь с адресом Gmail.
- Введите свой Контактная информация. Google Cloud Platform требует наличия email-адреса в вашем аккаунте.
- Примите политику использования пользовательских данных Google и выберите Продолжение.
- Выберите Создание.
-
Откроется страница обзора OAuth. На экране обзора OAuth выберите Создать клиента OAuth.
-
Выберите Веб-приложение в качестве Тип приложения и присвойте имя своему OAuth Client ID.
-
В разделе Authorized JavaScript origins, в URIs поле введите домен вашей команды:
https://<your-team-name>.cloudflareaccess.comИмя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
В разделе Authorized redirect URIs, в URIs поле введите следующий URL-адрес:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
Создав клиент OAuth, выберите только что созданный клиент OAuth. Google покажет OAuth Client ID значение и Секрет клиента значение. Поле client secret действует как пароль, и им не следует делиться. Скопируйте оба OAuth Client ID значение и Секрет клиента значение.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации. Выберите Google на следующей странице.
-
Введите Client ID (App ID в панели управления Cloudflare) и поля Client Secret, сгенерированные ранее.
-
(Необязательно) Включите Proof of Key Exchange (PKCE) ↗. PKCE будет выполняться при каждой попытке входа.
-
Выберите Save.
Протестировать своё подключение
Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с Google.
Пример конфигурации API
{
"config": {
"client_id": "<your client id>",
"client_secret": "<your client secret>"
},
"type": "google",
"name": "my example idp"
}Устранение неполадок
Error 401: deleted_client
Если вы удалили клиент OAuth (или срок действия клиента OAuth истёк) в Google, вы получите Error 401: deleted_client ошибка авторизации.
Чтобы устранить эту проблему, выполните шаги с 6 по 12 в Google руководством и шагами с 9 по 15 в Google Workspace руководство.