Google Workspace でシングルサインオンを設定する

Table of Contents

設定後、エージェントは Google Workspace アカウントで Taiwa にサインインします。Google Cloud コンソールでプロジェクトを作成できる Google Workspace アカウントと、Taiwa の管理者ロールが必要です。

始める前に

  • 組織のメールドメインの確認を Taiwa に依頼してください。すべての Google アカウントは同じ発行者を共有します。そのため、Taiwa を組織に限定するのは確認済みのドメインです。Taiwa は、それ以外のドメインからのサインインを拒否します。

1. Google Auth Platform を設定する

  1. Google Workspace アカウントで Google Cloud コンソールにサインインします。
  2. プロジェクトを選択するか、新しく作成します(例: Taiwa sign-in)。
  3. Google Auth Platform に移動します。設定を求められた場合は、アプリ名(例: Taiwa)とサポートメールアドレスを入力します。
  4. 対象で、ユーザーの種類を内部に設定します。これで、組織内のユーザーだけがこのクライアントでサインインできます。

Taiwa が要求するスコープは openid、email、profile だけです。これらのスコープでは、Google によるアプリの確認は不要です。

2. OAuth クライアントを作成する

  1. クライアントで、クライアントを作成を選択します。
  2. アプリケーションの種類でウェブ アプリケーションを選択し、名前(例: Taiwa)を入力します。
  3. 承認済みのリダイレクト URI で URI を追加を選択し、https://api.taiwa.cx/v1/auth/sso/callback を入力します。
  4. 作成を選択します。
  5. クライアント ID とクライアントシークレットをすぐにコピーします。Google がシークレットを表示するのは、クライアントの作成時だけです。

3. 管理ポータルで Google を接続する

  1. 管理ポータルで SSO・プロビジョニングを開きます。
  2. 発行者 URL に https://accounts.google.com を入力します。
  3. クライアント ID とクライアントシークレットに、Google の値を入力します。
  4. 接続を保存を選択します。

4. テストする

プライベートブラウザウィンドウで管理ポータルにサインインします。SSO でサインインを選択し、組織 ID を入力して、組織の Google アカウントでサインインします。

ユーザー

Google Workspace は、SCIM でユーザーを Taiwa に同期できません。次のいずれかの方法でユーザーを追加してください。

  • ユーザータブから招待します。
  • SSO でサインインしてもらいます。メールドメインが確認済みの場合、Taiwa は初回サインイン時にユーザーを作成します。

ユーザーを削除するには、Google Workspace だけでなく Taiwa でもユーザーを無効にしてください。

サインインに失敗する場合

ID プロバイダーの後でサインインに失敗すると、ブラウザに api.taiwa.cx 上のページが表示され、理由が示されます。理由は英語で表示されます。

理由 確認すること
アクセスがブロックされた、またはアプリが別の組織用であると Google に表示される ユーザーの種類が内部になっていないか、組織外の Google アカウントでサインインしています。
リダイレクト URI が一致しないと Google に表示される クライアントの承認済みのリダイレクト URI に、https://api.taiwa.cx/v1/auth/sso/callback が正確に登録されている必要があります。
Email domain is not verified for this tenant ドメインの確認を Taiwa に依頼してください。
SSO token exchange failed クライアントシークレットが正しくありません。クライアントの新しいシークレットを作成し、接続を更新してください。
Was this helpful?