設定後、エージェントは Google Workspace アカウントで Taiwa にサインインします。Google Cloud コンソールでプロジェクトを作成できる Google Workspace アカウントと、Taiwa の管理者ロールが必要です。
始める前に
- 組織のメールドメインの確認を Taiwa に依頼してください。すべての Google アカウントは同じ発行者を共有します。そのため、Taiwa を組織に限定するのは確認済みのドメインです。Taiwa は、それ以外のドメインからのサインインを拒否します。
1. Google Auth Platform を設定する
- Google Workspace アカウントで Google Cloud コンソールにサインインします。
- プロジェクトを選択するか、新しく作成します(例:
Taiwa sign-in)。 -
Google Auth Platform に移動します。設定を求められた場合は、アプリ名(例:
Taiwa)とサポートメールアドレスを入力します。 - 対象で、ユーザーの種類を内部に設定します。これで、組織内のユーザーだけがこのクライアントでサインインできます。
Taiwa が要求するスコープは openid、email、profile だけです。これらのスコープでは、Google によるアプリの確認は不要です。
2. OAuth クライアントを作成する
- クライアントで、クライアントを作成を選択します。
-
アプリケーションの種類でウェブ アプリケーションを選択し、名前(例:
Taiwa)を入力します。 -
承認済みのリダイレクト URI で URI を追加を選択し、
https://api.taiwa.cx/v1/auth/sso/callbackを入力します。 - 作成を選択します。
- クライアント ID とクライアントシークレットをすぐにコピーします。Google がシークレットを表示するのは、クライアントの作成時だけです。
3. 管理ポータルで Google を接続する
- 管理ポータルで SSO・プロビジョニングを開きます。
-
発行者 URL に
https://accounts.google.comを入力します。 - クライアント ID とクライアントシークレットに、Google の値を入力します。
- 接続を保存を選択します。
4. テストする
プライベートブラウザウィンドウで管理ポータルにサインインします。SSO でサインインを選択し、組織 ID を入力して、組織の Google アカウントでサインインします。
ユーザー
Google Workspace は、SCIM でユーザーを Taiwa に同期できません。次のいずれかの方法でユーザーを追加してください。
- ユーザータブから招待します。
- SSO でサインインしてもらいます。メールドメインが確認済みの場合、Taiwa は初回サインイン時にユーザーを作成します。
ユーザーを削除するには、Google Workspace だけでなく Taiwa でもユーザーを無効にしてください。
サインインに失敗する場合
ID プロバイダーの後でサインインに失敗すると、ブラウザに api.taiwa.cx 上のページが表示され、理由が示されます。理由は英語で表示されます。
| 理由 | 確認すること |
|---|---|
| アクセスがブロックされた、またはアプリが別の組織用であると Google に表示される | ユーザーの種類が内部になっていないか、組織外の Google アカウントでサインインしています。 |
| リダイレクト URI が一致しないと Google に表示される | クライアントの承認済みのリダイレクト URI に、https://api.taiwa.cx/v1/auth/sso/callback が正確に登録されている必要があります。 |
Email domain is not verified for this tenant |
ドメインの確認を Taiwa に依頼してください。 |
SSO token exchange failed |
クライアントシークレットが正しくありません。クライアントの新しいシークレットを作成し、接続を更新してください。 |