Настройка единого входа (SSO) через Google Workspace

Table of Contents

После настройки агенты входят в Taiwa со своей учётной записью Google Workspace. Вам нужна учётная запись Google Workspace, которая может создать проект в консоли Google Cloud. В Taiwa у Вас должна быть роль администратора.

Перед началом работы

  • Попросите Taiwa подтвердить почтовые домены Вашей организации. У всех учётных записей Google один и тот же издатель (issuer). Поэтому только подтверждённые домены ограничивают вход Вашей организацией: Taiwa отклоняет вход с любого другого домена.

1. Настройка Google Auth Platform

  1. Войдите в консоль Google Cloud со своей учётной записью Google Workspace.
  2. Выберите проект или создайте новый, например Taiwa sign-in.
  3. Перейдите в Google Auth Platform. Если Google предложит выполнить настройку, введите название приложения, например Taiwa, и адрес электронной почты службы поддержки.
  4. В разделе Аудитория выберите для параметра Тип пользователей значение Внутренний. После этого входить через этот клиент смогут только сотрудники Вашей организации.

Taiwa запрашивает только области доступа (scopes) openid, email и profile. Для этих областей Google не требует проверки приложения.

2. Создание клиента OAuth

  1. В разделе Клиенты выберите Создать клиент.
  2. В поле Тип приложения выберите Веб-приложение и введите название, например Taiwa.
  3. В разделе Разрешенные URI перенаправления выберите Добавить URI и введите https://api.taiwa.cx/v1/auth/sso/callback.
  4. Выберите Создать.
  5. Сразу скопируйте Идентификатор клиента (client ID) и Секрет клиента (client secret). Google показывает секрет только при создании клиента.

3. Подключение Google на портале администратора

  1. На портале администратора откройте SSO и синхронизация пользователей.
  2. В поле URL издателя (issuer) введите https://accounts.google.com.
  3. В поля Идентификатор клиента (client ID) и Секрет клиента (client secret) введите значения из Google.
  4. Выберите Сохранить подключение.

4. Проверка

Войдите на портал администратора в приватном окне браузера. Выберите Войти через SSO, введите Идентификатор организации и войдите с учётной записью Google Вашей организации.

Пользователи

Google Workspace не может синхронизировать пользователей с Taiwa по протоколу SCIM. Добавляйте пользователей одним из следующих способов:

  • Пригласите их на вкладке Пользователи.
  • Разрешите им входить через SSO. Taiwa создаёт пользователя при первом входе, если его почтовый домен подтверждён.

Чтобы удалить пользователя, деактивируйте его и в Taiwa, и в Google Workspace.

Если вход не удаётся

Если вход не удаётся после этапа поставщика удостоверений, браузер показывает страницу на api.taiwa.cx с указанием причины. Причина указана на английском языке.

Причина Что проверить
Google сообщает, что доступ заблокирован или что приложение предназначено для другой организации Для параметра Тип пользователей выбрано значение, отличное от Внутренний, или пользователь входит с учётной записью Google, которая не принадлежит Вашей организации.
Google сообщает, что URI перенаправления не совпадает В разделе Разрешенные URI перенаправления у клиента должен быть указан в точности https://api.taiwa.cx/v1/auth/sso/callback.
Email domain is not verified for this tenant Попросите Taiwa подтвердить домен.
SSO token exchange failed Неверный секрет клиента. Создайте для клиента новый секрет и обновите подключение.