После настройки агенты входят в Taiwa со своей учётной записью Google Workspace. Вам нужна учётная запись Google Workspace, которая может создать проект в консоли Google Cloud. В Taiwa у Вас должна быть роль администратора.
Перед началом работы
- Попросите Taiwa подтвердить почтовые домены Вашей организации. У всех учётных записей Google один и тот же издатель (issuer). Поэтому только подтверждённые домены ограничивают вход Вашей организацией: Taiwa отклоняет вход с любого другого домена.
1. Настройка Google Auth Platform
- Войдите в консоль Google Cloud со своей учётной записью Google Workspace.
- Выберите проект или создайте новый, например
Taiwa sign-in. - Перейдите в Google Auth Platform. Если Google предложит выполнить настройку, введите название приложения, например
Taiwa, и адрес электронной почты службы поддержки. - В разделе Аудитория выберите для параметра Тип пользователей значение Внутренний. После этого входить через этот клиент смогут только сотрудники Вашей организации.
Taiwa запрашивает только области доступа (scopes) openid, email и profile. Для этих областей Google не требует проверки приложения.
2. Создание клиента OAuth
- В разделе Клиенты выберите Создать клиент.
- В поле Тип приложения выберите Веб-приложение и введите название, например
Taiwa. - В разделе Разрешенные URI перенаправления выберите Добавить URI и введите
https://api.taiwa.cx/v1/auth/sso/callback. - Выберите Создать.
- Сразу скопируйте Идентификатор клиента (client ID) и Секрет клиента (client secret). Google показывает секрет только при создании клиента.
3. Подключение Google на портале администратора
- На портале администратора откройте SSO и синхронизация пользователей.
- В поле URL издателя (issuer) введите
https://accounts.google.com. - В поля Идентификатор клиента (client ID) и Секрет клиента (client secret) введите значения из Google.
- Выберите Сохранить подключение.
4. Проверка
Войдите на портал администратора в приватном окне браузера. Выберите Войти через SSO, введите Идентификатор организации и войдите с учётной записью Google Вашей организации.
Пользователи
Google Workspace не может синхронизировать пользователей с Taiwa по протоколу SCIM. Добавляйте пользователей одним из следующих способов:
- Пригласите их на вкладке Пользователи.
- Разрешите им входить через SSO. Taiwa создаёт пользователя при первом входе, если его почтовый домен подтверждён.
Чтобы удалить пользователя, деактивируйте его и в Taiwa, и в Google Workspace.
Если вход не удаётся
Если вход не удаётся после этапа поставщика удостоверений, браузер показывает страницу на api.taiwa.cx с указанием причины. Причина указана на английском языке.
| Причина | Что проверить |
|---|---|
| Google сообщает, что доступ заблокирован или что приложение предназначено для другой организации | Для параметра Тип пользователей выбрано значение, отличное от Внутренний, или пользователь входит с учётной записью Google, которая не принадлежит Вашей организации. |
| Google сообщает, что URI перенаправления не совпадает | В разделе Разрешенные URI перенаправления у клиента должен быть указан в точности https://api.taiwa.cx/v1/auth/sso/callback. |
Email domain is not verified for this tenant |
Попросите Taiwa подтвердить домен. |
SSO token exchange failed |
Неверный секрет клиента. Создайте для клиента новый секрет и обновите подключение. |