设置完成后,坐席即可使用其 Google Workspace 账号登录 Taiwa。您需要一个能在 Google Cloud 控制台中创建项目的 Google Workspace 账号,以及 Taiwa 中的管理员角色。
开始之前
- 请联系 Taiwa 验证您组织的电子邮件域名。所有 Google 账号共用同一个颁发者,因此 Taiwa 依靠已验证的域名将登录限定在您的组织内:Taiwa 会拒绝来自其他任何域名的登录。
1. 设置 Google Auth Platform
- 使用您的 Google Workspace 账号登录 Google Cloud 控制台。
- 选择一个项目,或新建一个项目,例如
Taiwa sign-in。 - 转到 Google Auth Platform。如果 Google 要求您进行设置,请输入应用名称(例如
Taiwa)和支持电子邮件地址。 - 在 目标对象 下,将 用户类型 设置为 内部。这样,只有您组织内的人员才能使用此客户端登录。
Taiwa 仅请求 openid、email 和 profile 这几个范围。对于这些范围,Google 无需对应用进行验证。
2. 创建 OAuth 客户端
- 在 客户端 下,选择 创建客户端。
- 在 应用类型 中选择 Web 应用,并输入名称,例如
Taiwa。 - 在 已获授权的重定向 URI 下,选择 添加 URI,然后输入
https://api.taiwa.cx/v1/auth/sso/callback。 - 选择 创建。
- 立即复制 客户端 ID 和 客户端密钥。Google 仅在创建客户端时显示密钥。
3. 在管理门户中连接 Google
- 在管理门户中,打开 单点登录与用户预配。
- 在 颁发者 URL 中输入
https://accounts.google.com。 - 在 客户端 ID 和 客户端密钥 中,输入从 Google 获取的值。
- 选择 保存连接。
4. 测试
在浏览器的无痕窗口中登录管理门户。选择 使用 SSO 登录,输入您的 组织 ID,然后使用您组织的 Google 账号登录。
用户
Google Workspace 无法通过 SCIM 将用户同步到 Taiwa。请通过以下任一方式添加人员:
- 在 用户 选项卡中邀请他们。
- 让他们通过 SSO 登录。如果电子邮件域名已验证,Taiwa 会在用户首次登录时创建该用户。
如需移除某人,请在 Taiwa 和 Google Workspace 中都停用该用户。
如果登录失败
如果登录在身份提供商之后的环节失败,浏览器会在 api.taiwa.cx 上显示一个页面,说明失败原因。原因以英文显示。
| 原因 | 检查内容 |
|---|---|
| Google 提示访问被阻止,或该应用属于其他组织 | 用户类型 未设置为 内部,或该人员使用的是您组织外部的 Google 账号。 |
| Google 提示重定向 URI 不匹配 | 客户端的 已获授权的重定向 URI 下必须准确包含 https://api.taiwa.cx/v1/auth/sso/callback。 |
Email domain is not verified for this tenant |
请联系 Taiwa 验证该域名。 |
SSO token exchange failed |
客户端密钥不正确。请为客户端创建新密钥,并更新连接。 |