Configurare il single sign-on con Google Workspace

Table of Contents

In seguito gli agenti accedono a Taiwa con il loro account Google Workspace. Ti servono un account Google Workspace che possa creare un progetto nella console Google Cloud e il ruolo di amministratore in Taiwa.

Prima di iniziare

  • Chiedi a Taiwa di verificare i domini email della tua organizzazione. Tutti gli account Google condividono lo stesso issuer, quindi sono i domini verificati a limitare Taiwa alla tua organizzazione: Taiwa rifiuta l'accesso da qualsiasi altro dominio.

1. Configura Google Auth Platform

  1. Accedi alla console Google Cloud con il tuo account Google Workspace.
  2. Seleziona un progetto o creane uno, ad esempio Taiwa sign-in.
  3. Vai a Google Auth Platform. Se Google ti chiede di configurarla, inserisci un nome per l'app, ad esempio Taiwa, e un indirizzo email di assistenza.
  4. In Pubblico, imposta Tipo di utente su Interno. In questo modo solo le persone della tua organizzazione possono accedere con questo client.

Taiwa richiede solo gli ambiti openid, email e profile. Per questi ambiti Google non richiede la verifica dell'app.

2. Crea il client OAuth

  1. In Client, seleziona Crea client.
  2. In Tipo di applicazione, seleziona Applicazione web e inserisci un nome, ad esempio Taiwa.
  3. In URI di reindirizzamento autorizzati, seleziona Aggiungi URI e inserisci https://api.taiwa.cx/v1/auth/sso/callback.
  4. Seleziona Crea.
  5. Copia subito l'ID client e il Client secret. Google mostra il secret solo quando crei il client.

3. Collega Google nel portale di amministrazione

  1. Nel portale di amministrazione, apri SSO e provisioning.
  2. In URL dell'issuer, inserisci https://accounts.google.com.
  3. In Client ID e Client secret, inserisci i valori di Google.
  4. Seleziona Salva la connessione.

4. Prova

Accedi al portale di amministrazione in una finestra privata del browser. Seleziona Accedi con SSO, inserisci il tuo ID organizzazione e accedi con un account Google della tua organizzazione.

Utenti

Google Workspace non può sincronizzare gli utenti con Taiwa tramite SCIM. Aggiungi le persone in uno di questi modi:

  • Invitale dalla scheda Utenti.
  • Lasciale accedere con SSO. Taiwa crea l'utente al primo accesso se il dominio email è verificato.

Per rimuovere una persona, disattiva l'utente sia in Taiwa sia in Google Workspace.

Se l'accesso non riesce

Quando un accesso non riesce dopo l'identity provider, il browser mostra una pagina su api.taiwa.cx con il motivo. Il motivo è in inglese.

Motivo Cosa controllare
Google indica che l'accesso è bloccato o che l'app è destinata a un'altra organizzazione Il Tipo di utente non è Interno, oppure la persona accede con un account Google esterno alla tua organizzazione.
Google indica che l'URI di reindirizzamento non corrisponde Il client deve avere esattamente https://api.taiwa.cx/v1/auth/sso/callback in URI di reindirizzamento autorizzati.
Email domain is not verified for this tenant Chiedi a Taiwa di verificare il dominio.
SSO token exchange failed Il client secret è errato. Crea un nuovo secret per il client e aggiorna la connessione.
Was this helpful?