Sari la conținut

Google Workspace SSO

Configurați SAML SSO între Google Workspace și platformă, inclusiv verificarea domeniului, cartografierea atributelor, adresa URL Start și pașii de depanare.

View as Markdown

Acest ghid vă ghidează prin setarea înregistrării unice SAML între Google Workspace (fostul G Suite) și platformă.

  • Google Workspace administrator access
  • the platform organization administrator access
  • Domeniul platformei dvs. (de exemplu, probo.example.com)
  • Acces la setările DNS pentru verificarea domeniului

Înainte de a configura Google Workspace, colectați următoarele detalii despre furnizorul de servicii al platformei:

FieldValue
ACS URLhttps://your-probo-domain.com/api/connect/v1/saml/2.0/consume
Entity IDhttps://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
Start URLhttps://your-probo-domain.com (optional)

Replace your-probo-domain.com cu platforma dvs. de domeniu.

Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:

  1. Conectați-vă la platformă ca administrator organizațional
  2. Go to Organization SettingsAuthenticationSAML
  3. Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
  4. Copy the provided TXT record value
  5. Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
    Type: TXT
    Name: _probo-domain-verification.your-company.com
    Value: [Verification token from Probo]
    TTL: 300 (or your DNS provider's default)
    
  6. Wait for DNS propagation (usually 5-15 minutes)
  7. In the platform, click Complete Verification
  8. În caz de succes, statutul domeniului va fi afișat ca "Verificat"
  1. Semnează la Google Admin Console

  2. Go to AppsWeb and mobile apps

  3. Click Add appAdd custom SAML app

  4. Configure the app details:

    FieldValue
    App nameProbo
    DescriptionProbo Compliance Management Platform
    Upload logoDescărcare de la GitHub (optional)
  5. Click Continue

  6. Save the Google Identity Provider details care apar (va fi nevoie de acestea pentru configurarea platformei):

    FieldExample ValueNotes
    SSO URLhttps://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXXCopy this exact URL
    Entity IDhttps://accounts.google.com/o/saml2?idpid=XXXXXXXXXCopy this exact URL
    CertificateX.509 Certificate textDescărcați certificatul sau copiați textul certificatului X.509
  7. Click Continue

  8. Configure the service provider details:

    FieldValue
    ACS URLhttps://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    Entity IDhttps://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
    Start URL[SAML Configuration ID] (optional - see note below)
    Name ID formatEMAIL
    Name IDBasic Information > Primary email

    Important: The Start URL este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa.

  9. Click Continue

  10. Configure the attribute mappings:

    Google Directory attributesApp attributes
    Basic Information > Primary emailemail
    Basic Information > First namefirstName
    Basic Information > Last namelastName
  11. Click Finish

  12. În lista de aplicații, faceți clic pe the platform app

  13. Click User access

  14. Select ON pentru toata lumea or configure specific organizational units

  15. Click Save

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization SettingsAuthenticationSAML

  3. Click Add SAML Configuration

  4. Configure the basic settings:

    FieldValueNotes
    Email Domainyour-company.comYour organization’s email domain
    Enforcement PolicyOPTIONALRecommended for initial setup
  5. Configurați setările furnizorului de identitate cu valori din Google Workspace:

    FieldValueNotes
    IdP Entity IDhttps://accounts.google.com/o/saml2?idpid=XXXXXXXXXCopy from Google Workspace setup
    IdP SSO URLhttps://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXXCopy from Google Workspace setup
    IdP Certificate[X.509 Certificate text]Obțineți certificatul de la Google
  6. Configure the attribute mappings:

    FieldValueNotes
    Email AttributeemailMaps to user email
    First Name AttributefirstNameMaps to user first name
    Last Name AttributelastNameMaps to user last name
    Role Attribute[Leave empty]Optional; map to send OWNER, ADMIN, EMPLOYEE, or VIEWER
  7. Configure user settings:

    FieldValueNotes
    Auto SignupEnabledPermite noilor utilizatori să se înregistreze automat prin SSO
  8. Click Save Configuration (configurarea va fi creată, dar nu este încă activată)

  9. Copy the SAML Configuration ID - Veți vedea un ID unic de configurare (de exemplu, saml_config_1a2b3c4dcare va fi necesar pentru actualizarea URL-ului Start în Google Workspace

Acum că aveți ID-ul de configurare SAML de pe platformă:

  1. Return to Google Admin Console
  2. Go to AppsWeb and mobile appsthe platform
  3. Click SAML attribute mapping
  4. Update the Start URL câmp cu ID-ul de configurare SAML (de exemplu, saml_config_1a2b3c4d)
  5. Click Save

Acest lucru permite fluxurile de conectare inițiate de IdP, permițând utilizatorilor să facă clic pe platformă din lansatorul lor de aplicații Google Workspace.

  • Cause: Google Workspace app not enabled for users
  • SolutionActivarea aplicației pentru toți utilizatorii sau unități organizaționale specifice în Google Admin Console
  • Cause: User not in allowed organizational units
  • SolutionVerificați setările de acces al utilizatorului Google Workspace și asigurați-vă că utilizatorii se află în unitățile organizaționale corecte
  • Cause: Incorrect ACS URL or Entity ID configuration
  • SolutionVerificați URL-urile care se potrivesc exact între Google Workspace și platformă:
    • ACS URL: https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    • Entity ID: https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
  • Cause: Incorrect attribute names in the platform configuration
  • Solution: Use exact attribute names: email, firstName, lastName
  1. Go to Google Admin Console → ReportingAudit and investigationSAML apps
  2. Look for failed authentication attempts
  3. Verificați mesajele de eroare și timestamp-urile pentru indicii de debugging

Asigurați-vă că certificatul este formatat corect fără întreruperi de linie:

-----BEGIN CERTIFICATE-----
[Certificate content without line breaks]
-----END CERTIFICATE-----

Dacă utilizați URL-ul metadatelor, testați-l într-un browser pentru a vă asigura că returnează XML valid:

https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXX

Should return valid XML metadata response.

To map additional Google Workspace attributes:

  1. In Google Admin Console, go to DirectoryUsers
  2. Add custom attributes to user profiles
  3. În configurația platformei SAML, cartografiați aceste atribute personalizate

To support multiple email domains:

  1. Create separate SAML configurations for each domain
  2. Use the same Google Workspace IdP settings
  3. Verify each domain separately

Restricționați SSO la unități organizaționale specifice din Google Workspace:

  1. În setările aplicaţiei platformă, selectaţi Limited access
  2. Choose specific organizational units
  3. Numai utilizatorii din aceste unități vor putea utiliza SSO

Ultima actualizare: