Po konfiguracji agenci logują się do Taiwa swoim kontem Google Workspace. Potrzebujesz konta Google Workspace, które może utworzyć projekt w konsoli Google Cloud, oraz roli administratora w Taiwa.
Zanim zaczniesz
- Poproś Taiwa o weryfikację domen e-mail Twojej organizacji. Wszystkie konta Google mają jednego wspólnego issuera, dlatego to zweryfikowane domeny ograniczają Taiwa do Twojej organizacji: Taiwa odrzuca logowanie z każdej innej domeny.
1. Skonfiguruj Google Auth Platform
- Zaloguj się do konsoli Google Cloud swoim kontem Google Workspace.
- Wybierz projekt lub utwórz nowy, na przykład
Taiwa sign-in. - Przejdź do Google Auth Platform. Jeśli Google poprosi o konfigurację, wpisz nazwę aplikacji, na przykład
Taiwa, oraz adres e-mail pomocy. - W sekcji Odbiorcy ustaw Typ użytkownika na Wewnętrzny. Wtedy tylko osoby z Twojej organizacji mogą logować się przez tego klienta.
Taiwa prosi tylko o zakresy openid, email i profile. Dla tych zakresów Google nie wymaga weryfikacji aplikacji.
2. Utwórz klienta OAuth
- W sekcji Klienci wybierz Utwórz klienta.
- W polu Typ aplikacji wybierz Aplikacja internetowa i wpisz nazwę, na przykład
Taiwa. - W sekcji Autoryzowane identyfikatory URI przekierowania wybierz Dodaj URI i wpisz
https://api.taiwa.cx/v1/auth/sso/callback. - Wybierz Utwórz.
- Od razu skopiuj Identyfikator klienta i Tajny klucz klienta. Google pokazuje tajny klucz tylko podczas tworzenia klienta.
3. Połącz Google w portalu administracyjnym
- W portalu administracyjnym otwórz SSO i provisioning.
- W polu Adres URL issuera wpisz
https://accounts.google.com. - W polach Identyfikator klienta i Tajny klucz klienta wpisz wartości z Google.
- Wybierz Zapisz połączenie.
4. Przetestuj
Zaloguj się do portalu administracyjnego w prywatnym oknie przeglądarki. Wybierz Zaloguj się przez SSO, wpisz Identyfikator organizacji i zaloguj się kontem Google swojej organizacji.
Użytkownicy
Google Workspace nie może synchronizować użytkowników z Taiwa przez SCIM. Dodawaj osoby w jeden z tych sposobów:
- Zaproś je z karty Użytkownicy.
- Pozwól im zalogować się przez SSO. Taiwa tworzy użytkownika przy pierwszym logowaniu, jeśli domena e-mail jest zweryfikowana.
Aby usunąć osobę, dezaktywuj użytkownika zarówno w Taiwa, jak i w Google Workspace.
Jeśli logowanie się nie udaje
Gdy logowanie nie powiedzie się po stronie dostawcy tożsamości, przeglądarka pokazuje stronę w domenie api.taiwa.cx z przyczyną. Przyczyna jest podana po angielsku.
| Przyczyna | Co sprawdzić |
|---|---|
| Google informuje, że dostęp jest zablokowany albo że aplikacja jest przeznaczona dla innej organizacji | Typ użytkownika nie jest ustawiony na Wewnętrzny albo osoba loguje się kontem Google spoza Twojej organizacji. |
| Google informuje, że identyfikator URI przekierowania się nie zgadza | Klient musi mieć dokładnie https://api.taiwa.cx/v1/auth/sso/callback w sekcji Autoryzowane identyfikatory URI przekierowania. |
Email domain is not verified for this tenant |
Poproś Taiwa o weryfikację domeny. |
SSO token exchange failed |
Tajny klucz klienta jest nieprawidłowy. Utwórz nowy tajny klucz dla klienta i zaktualizuj połączenie. |