Konfiguracja logowania jednokrotnego z Google Workspace

Table of Contents

Po konfiguracji agenci logują się do Taiwa swoim kontem Google Workspace. Potrzebujesz konta Google Workspace, które może utworzyć projekt w konsoli Google Cloud, oraz roli administratora w Taiwa.

Zanim zaczniesz

  • Poproś Taiwa o weryfikację domen e-mail Twojej organizacji. Wszystkie konta Google mają jednego wspólnego issuera, dlatego to zweryfikowane domeny ograniczają Taiwa do Twojej organizacji: Taiwa odrzuca logowanie z każdej innej domeny.

1. Skonfiguruj Google Auth Platform

  1. Zaloguj się do konsoli Google Cloud swoim kontem Google Workspace.
  2. Wybierz projekt lub utwórz nowy, na przykład Taiwa sign-in.
  3. Przejdź do Google Auth Platform. Jeśli Google poprosi o konfigurację, wpisz nazwę aplikacji, na przykład Taiwa, oraz adres e-mail pomocy.
  4. W sekcji Odbiorcy ustaw Typ użytkownika na Wewnętrzny. Wtedy tylko osoby z Twojej organizacji mogą logować się przez tego klienta.

Taiwa prosi tylko o zakresy openid, email i profile. Dla tych zakresów Google nie wymaga weryfikacji aplikacji.

2. Utwórz klienta OAuth

  1. W sekcji Klienci wybierz Utwórz klienta.
  2. W polu Typ aplikacji wybierz Aplikacja internetowa i wpisz nazwę, na przykład Taiwa.
  3. W sekcji Autoryzowane identyfikatory URI przekierowania wybierz Dodaj URI i wpisz https://api.taiwa.cx/v1/auth/sso/callback.
  4. Wybierz Utwórz.
  5. Od razu skopiuj Identyfikator klienta i Tajny klucz klienta. Google pokazuje tajny klucz tylko podczas tworzenia klienta.

3. Połącz Google w portalu administracyjnym

  1. W portalu administracyjnym otwórz SSO i provisioning.
  2. W polu Adres URL issuera wpisz https://accounts.google.com.
  3. W polach Identyfikator klienta i Tajny klucz klienta wpisz wartości z Google.
  4. Wybierz Zapisz połączenie.

4. Przetestuj

Zaloguj się do portalu administracyjnego w prywatnym oknie przeglądarki. Wybierz Zaloguj się przez SSO, wpisz Identyfikator organizacji i zaloguj się kontem Google swojej organizacji.

Użytkownicy

Google Workspace nie może synchronizować użytkowników z Taiwa przez SCIM. Dodawaj osoby w jeden z tych sposobów:

  • Zaproś je z karty Użytkownicy.
  • Pozwól im zalogować się przez SSO. Taiwa tworzy użytkownika przy pierwszym logowaniu, jeśli domena e-mail jest zweryfikowana.

Aby usunąć osobę, dezaktywuj użytkownika zarówno w Taiwa, jak i w Google Workspace.

Jeśli logowanie się nie udaje

Gdy logowanie nie powiedzie się po stronie dostawcy tożsamości, przeglądarka pokazuje stronę w domenie api.taiwa.cx z przyczyną. Przyczyna jest podana po angielsku.

Przyczyna Co sprawdzić
Google informuje, że dostęp jest zablokowany albo że aplikacja jest przeznaczona dla innej organizacji Typ użytkownika nie jest ustawiony na Wewnętrzny albo osoba loguje się kontem Google spoza Twojej organizacji.
Google informuje, że identyfikator URI przekierowania się nie zgadza Klient musi mieć dokładnie https://api.taiwa.cx/v1/auth/sso/callback w sekcji Autoryzowane identyfikatory URI przekierowania.
Email domain is not verified for this tenant Poproś Taiwa o weryfikację domeny.
SSO token exchange failed Tajny klucz klienta jest nieprawidłowy. Utwórz nowy tajny klucz dla klienta i zaktualizuj połączenie.
Was this helpful?