INTEGRITY Документация

Google Workspace

Вы можете интегрировать аккаунт Google Workspace (ранее G Suite) с Cloudflare Access. В отличие от инструкций для универсальная аутентификация Google, указанные ниже шаги позволят получить информацию о членстве в группах из вашего аккаунта Google Workspace.

После интеграции пользователи смогут входить с учётными данными Google Workspace, чтобы получить доступ к ресурсам, защищённым Cloudflare Access, или зарегистрировать своё устройство в Cloudflare Gateway.

Чтобы подключить Google Workspace в качестве поставщика идентификации к Cloudflare One, не обязательно быть пользователем Google Cloud Platform. Google Cloud Platform понадобится открыть только для настройки параметров интеграции с IdP.

Настройте Google Workspace как поставщика идентификации

1. Настройте Google Workspace

  1. Войдите в Google Cloud Platform консоль. Это отдельно от консоли Google Workspace.

  2. Для включения API Google Workspace требуется проект Google Cloud. Если у вас еще нет проекта Google Cloud, перейдите IAM & Admin > Создать проект. Присвойте проекту имя и выберите Создание.

  3. Перейдите в APIs & Services и выберите Включите APIs and Services. Загрузится API Library.

  4. В API Library найдите admin и выберите Admin SDK API.

  5. Включить Admin SDK API.

  6. Вернитесь к APIs & Services странице и перейдите в Учётные данные.

  7. Выберите Настройте Consent Screen.

    Расположение для настройки Consent Screen в консоли Google Cloud Platform.
  8. Чтобы настроить экран согласия:

    1. Выберите Начало работы.
    2. Введите Имя приложения и Адрес службы поддержки для пользователей.
    3. Выберите Внутренний как Audience Type. Этот Audience Type ограничивает запросы авторизации пользователями вашего Google Workspace и блокирует пользователей с обычными адресами Gmail.
    4. Введите свой Контактная информация. Google Cloud Platform требует наличия email-адреса в вашем аккаунте.
    5. Примите политику использования пользовательских данных Google и выберите Продолжение.
    6. Выберите Создание.
  9. Откроется страница обзора OAuth. Выберите Create OAuth Client.

    Расположение для создания клиента OAuth в консоли Google Cloud Platform.
  10. Выберите Веб-приложение в качестве Тип приложения и присвойте имя своему OAuth Client ID.

  11. В разделе Authorized JavaScript origins, в URIs поле введите домен вашей команды:

    https://<your-team-name>.cloudflareaccess.com

    Имя вашей команды можно найти в Панель управления Cloudflare в разделе Настройки > Название и домен команды > Название команды.

  12. В разделе Authorized redirect URIs, в URIs поле введите следующий URL-адрес:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  13. Создав клиент OAuth, выберите только что созданный клиент OAuth. Google покажет OAuth Client ID значение и Секрет клиента значение. Поле client secret действует как пароль, и им не следует делиться. Скопируйте оба OAuth Client ID значение и Секрет клиента значение.

  14. На вашем консоль Google Admin, перейдите в Безопасность > Доступ и управление данными > элементы управления API.

  15. В Элементы управления API, выберите Настройки.

  16. Выберите Внутренние приложения и установите флажок рядом с Доверять внутренним приложениям чтобы включить этот параметр. Доверять внутренним приложениям параметр по умолчанию отключён, и его необходимо включить, чтобы Cloudflare Access работал корректно.

    Расположение для предоставления доверия внутренним приложениям в консоли Google Cloud Platform.

2. Добавьте Google Workspace в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  2. Выберите Добавить нового поставщика идентификации и выберите Google Workspace.

  3. Введите Client ID (App ID в панели управления Cloudflare) и поля Client Secret, сгенерированные ранее. Также укажите домен вашего аккаунта Google Workspace.

  4. (Необязательно) Включите Proof of Key Exchange (PKCE). PKCE будет выполняться при каждой попытке входа.

  5. (Необязательно) В разделе Необязательные конфигурации, введите пользовательские утверждения OIDC который вы хотите добавить к идентификации пользователя.

  6. Выберите Save. Чтобы завершить настройку, необходимо перейти по сгенерированной ссылке. Если вы не являетесь администратором Google Workspace, передайте ссылку администратору.

  7. После перехода по сгенерированной ссылке вам будет предложено войти в аккаунт администратора Google и разрешить Cloudflare Access просматривать информацию о группах. После предоставления разрешений откроется страница об успешном завершении от Cloudflare Access.

Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с Google Workspace. Должны вернуться данные о вашей идентичности пользователя и членстве в группах.

Пример конфигурации API

{
	"config": {
		"client_id": "<your client id>",
		"client_secret": "<your client secret>",
		"apps_domain": "mycompany.com"
	},
	"type": "google-apps",
	"name": "my example idp"
}

Устранение неполадок

Error 401: deleted_client

Если вы удалили клиент OAuth (или срок действия клиента OAuth истёк) в Google, вы получите Error 401: deleted_client ошибка авторизации.

Чтобы устранить эту проблему, выполните шаги с 6 по 12 в Google руководством и шагами с 9 по 15 в Google Workspace руководство.