INTEGRITY Документация

Google

Вы можете интегрировать аутентификацию Google с Cloudflare Access без аккаунта Google Workspace. Такая интеграция позволяет входить в систему любому пользователю с аккаунтом Google (если Политика Access позволяет им получить доступ к ресурсу). В отличие от инструкций для Google Workspace, указанные ниже шаги не позволят получить информацию о членстве в группах из аккаунта Google Workspace.

Чтобы подключить Google в качестве поставщика идентификации к Cloudflare One, не обязательно быть пользователем Google Cloud Platform. Google Cloud Platform понадобится открыть только для настройки параметров интеграции с IdP.

Настройте Google как поставщика идентификации

  1. Войдите в Google Cloud Platform консоль. Создайте новый проект, задайте ему имя и выберите Создание.

  2. На домашней странице проекта перейдите в APIs & Services и на боковой панели выберите Учётные данные.

  3. Выберите Настройте Consent Screen.

    Расположение для настройки Consent Screen в консоли Google Cloud Platform.
  4. Чтобы настроить экран согласия:

    1. Выберите Начало работы.
    2. Введите Имя приложения и Адрес службы поддержки для пользователей.
    3. Выберите Внешний как Audience Type. Поскольку это приложение создаётся не в учётной записи Google Workspace, войти сможет любой пользователь с адресом Gmail.
    4. Введите свой Контактная информация. Google Cloud Platform требует наличия email-адреса в вашем аккаунте.
    5. Примите политику использования пользовательских данных Google и выберите Продолжение.
    6. Выберите Создание.
  5. Откроется страница обзора OAuth. На экране обзора OAuth выберите Создать клиента OAuth.

    Расположение для создания клиента OAuth в консоли Google Cloud Platform.
  6. Выберите Веб-приложение в качестве Тип приложения и присвойте имя своему OAuth Client ID.

  7. В разделе Authorized JavaScript origins, в URIs поле введите домен вашей команды:

    https://<your-team-name>.cloudflareaccess.com

    Имя вашей команды можно найти в Панель управления Cloudflare в разделе Настройки > Название и домен команды > Название команды.

  8. В разделе Authorized redirect URIs, в URIs поле введите следующий URL-адрес:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  9. Создав клиент OAuth, выберите только что созданный клиент OAuth. Google покажет OAuth Client ID значение и Секрет клиента значение. Поле client secret действует как пароль, и им не следует делиться. Скопируйте оба OAuth Client ID значение и Секрет клиента значение.

  10. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  11. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации. Выберите Google на следующей странице.

  12. Введите Client ID (App ID в панели управления Cloudflare) и поля Client Secret, сгенерированные ранее.

  13. (Необязательно) Включите Proof of Key Exchange (PKCE). PKCE будет выполняться при каждой попытке входа.

  14. Выберите Save.

Протестировать своё подключение

Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с Google.

Пример конфигурации API

{
	"config": {
		"client_id": "<your client id>",
		"client_secret": "<your client secret>"
	},
	"type": "google",
	"name": "my example idp"
}

Устранение неполадок

Error 401: deleted_client

Если вы удалили клиент OAuth (или срок действия клиента OAuth истёк) в Google, вы получите Error 401: deleted_client ошибка авторизации.

Чтобы устранить эту проблему, выполните шаги с 6 по 12 в Google руководством и шагами с 9 по 15 в Google Workspace руководство.