← Cloudflare One / cloudflare-one / integrations / identity-providers
Google Workspace
Вы можете интегрировать аккаунт Google Workspace (ранее G Suite) с Cloudflare Access. В отличие от инструкций для универсальная аутентификация Google, указанные ниже шаги позволят получить информацию о членстве в группах из вашего аккаунта Google Workspace.
После интеграции пользователи смогут входить с учётными данными Google Workspace, чтобы получить доступ к ресурсам, защищённым Cloudflare Access, или зарегистрировать своё устройство в Cloudflare Gateway.
Чтобы подключить Google Workspace в качестве поставщика идентификации к Cloudflare One, не обязательно быть пользователем Google Cloud Platform. Google Cloud Platform понадобится открыть только для настройки параметров интеграции с IdP.
Настройте Google Workspace как поставщика идентификации
1. Настройте Google Workspace
-
Войдите в Google Cloud Platform консоль ↗. Это отдельно от консоли Google Workspace.
-
Для включения API Google Workspace требуется проект Google Cloud. Если у вас еще нет проекта Google Cloud, перейдите IAM & Admin > Создать проект. Присвойте проекту имя и выберите Создание.
-
Перейдите в APIs & Services и выберите Включите APIs and Services. Загрузится API Library.
-
В API Library найдите
adminи выберите Admin SDK API. -
Включить Admin SDK API.
-
Вернитесь к APIs & Services странице и перейдите в Учётные данные.
-
Выберите Настройте Consent Screen.
-
Чтобы настроить экран согласия:
- Выберите Начало работы.
- Введите Имя приложения и Адрес службы поддержки для пользователей.
- Выберите Внутренний как Audience Type. Этот Audience Type ограничивает запросы авторизации пользователями вашего Google Workspace и блокирует пользователей с обычными адресами Gmail.
- Введите свой Контактная информация. Google Cloud Platform требует наличия email-адреса в вашем аккаунте.
- Примите политику использования пользовательских данных Google и выберите Продолжение.
- Выберите Создание.
-
Откроется страница обзора OAuth. Выберите Create OAuth Client.
-
Выберите Веб-приложение в качестве Тип приложения и присвойте имя своему OAuth Client ID.
-
В разделе Authorized JavaScript origins, в URIs поле введите домен вашей команды:
https://<your-team-name>.cloudflareaccess.comИмя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
В разделе Authorized redirect URIs, в URIs поле введите следующий URL-адрес:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
Создав клиент OAuth, выберите только что созданный клиент OAuth. Google покажет OAuth Client ID значение и Секрет клиента значение. Поле client secret действует как пароль, и им не следует делиться. Скопируйте оба OAuth Client ID значение и Секрет клиента значение.
-
На вашем консоль Google Admin ↗, перейдите в Безопасность > Доступ и управление данными > элементы управления API.
-
В Элементы управления API, выберите Настройки.
-
Выберите Внутренние приложения и установите флажок рядом с Доверять внутренним приложениям чтобы включить этот параметр. Доверять внутренним приложениям параметр по умолчанию отключён, и его необходимо включить, чтобы Cloudflare Access работал корректно.
2. Добавьте Google Workspace в Cloudflare One
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
Выберите Добавить нового поставщика идентификации и выберите Google Workspace.
-
Введите Client ID (App ID в панели управления Cloudflare) и поля Client Secret, сгенерированные ранее. Также укажите домен вашего аккаунта Google Workspace.
-
(Необязательно) Включите Proof of Key Exchange (PKCE) ↗. PKCE будет выполняться при каждой попытке входа.
-
(Необязательно) В разделе Необязательные конфигурации, введите пользовательские утверждения OIDC который вы хотите добавить к идентификации пользователя.
-
Выберите Save. Чтобы завершить настройку, необходимо перейти по сгенерированной ссылке. Если вы не являетесь администратором Google Workspace, передайте ссылку администратору.
-
После перехода по сгенерированной ссылке вам будет предложено войти в аккаунт администратора Google и разрешить Cloudflare Access просматривать информацию о группах. После предоставления разрешений откроется страница об успешном завершении от Cloudflare Access.
Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с Google Workspace. Должны вернуться данные о вашей идентичности пользователя и членстве в группах.
Пример конфигурации API
{
"config": {
"client_id": "<your client id>",
"client_secret": "<your client secret>",
"apps_domain": "mycompany.com"
},
"type": "google-apps",
"name": "my example idp"
}Устранение неполадок
Error 401: deleted_client
Если вы удалили клиент OAuth (или срок действия клиента OAuth истёк) в Google, вы получите Error 401: deleted_client ошибка авторизации.
Чтобы устранить эту проблему, выполните шаги с 6 по 12 в Google руководством и шагами с 9 по 15 в Google Workspace руководство.