使用 Google Workspace 设置单点登录

Table of Contents

设置完成后,坐席即可使用其 Google Workspace 账号登录 Taiwa。您需要一个能在 Google Cloud 控制台中创建项目的 Google Workspace 账号,以及 Taiwa 中的管理员角色。

开始之前

  • 请联系 Taiwa 验证您组织的电子邮件域名。所有 Google 账号共用同一个颁发者,因此 Taiwa 依靠已验证的域名将登录限定在您的组织内:Taiwa 会拒绝来自其他任何域名的登录。

1. 设置 Google Auth Platform

  1. 使用您的 Google Workspace 账号登录 Google Cloud 控制台。
  2. 选择一个项目,或新建一个项目,例如 Taiwa sign-in。
  3. 转到 Google Auth Platform。如果 Google 要求您进行设置,请输入应用名称(例如 Taiwa)和支持电子邮件地址。
  4. 在 目标对象 下,将 用户类型 设置为 内部。这样,只有您组织内的人员才能使用此客户端登录。

Taiwa 仅请求 openid、email 和 profile 这几个范围。对于这些范围,Google 无需对应用进行验证。

2. 创建 OAuth 客户端

  1. 在 客户端 下,选择 创建客户端。
  2. 在 应用类型 中选择 Web 应用,并输入名称,例如 Taiwa。
  3. 在 已获授权的重定向 URI 下,选择 添加 URI,然后输入 https://api.taiwa.cx/v1/auth/sso/callback。
  4. 选择 创建。
  5. 立即复制 客户端 ID 和 客户端密钥。Google 仅在创建客户端时显示密钥。

3. 在管理门户中连接 Google

  1. 在管理门户中,打开 单点登录与用户预配。
  2. 在 颁发者 URL 中输入 https://accounts.google.com。
  3. 在 客户端 ID 和 客户端密钥 中,输入从 Google 获取的值。
  4. 选择 保存连接。

4. 测试

在浏览器的无痕窗口中登录管理门户。选择 使用 SSO 登录,输入您的 组织 ID,然后使用您组织的 Google 账号登录。

用户

Google Workspace 无法通过 SCIM 将用户同步到 Taiwa。请通过以下任一方式添加人员:

  • 在 用户 选项卡中邀请他们。
  • 让他们通过 SSO 登录。如果电子邮件域名已验证,Taiwa 会在用户首次登录时创建该用户。

如需移除某人,请在 Taiwa 和 Google Workspace 中都停用该用户。

如果登录失败

如果登录在身份提供商之后的环节失败,浏览器会在 api.taiwa.cx 上显示一个页面,说明失败原因。原因以英文显示。

原因 检查内容
Google 提示访问被阻止,或该应用属于其他组织 用户类型 未设置为 内部,或该人员使用的是您组织外部的 Google 账号。
Google 提示重定向 URI 不匹配 客户端的 已获授权的重定向 URI 下必须准确包含 https://api.taiwa.cx/v1/auth/sso/callback。
Email domain is not verified for this tenant 请联系 Taiwa 验证该域名。
SSO token exchange failed 客户端密钥不正确。请为客户端创建新密钥,并更新连接。
Was this helpful?