Sari la conținut

Google Workspace SSO

Configurați SAML SSO între Google Workspace și platformă, inclusiv verificarea domeniului, cartografierea atributelor, adresa URL Start și pașii de depanare.

Acest ghid vă ghidează prin setarea înregistrării unice SAML între Google Workspace (fostul G Suite) și platformă.

  • Google Workspace administrator access
  • the platform organization administrator access
  • Domeniul platformei dvs. (de exemplu, probo.example.com)
  • Acces la setările DNS pentru verificarea domeniului

Înainte de a configura Google Workspace, colectați următoarele detalii despre furnizorul de servicii al platformei:

Field Value
ACS URL https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
Entity ID https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
Start URL https://your-probo-domain.com (optional)

Înlocuiți your-probo-domain.com cu domeniul dvs. real al platformei.

Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:

  1. Conectați-vă la platformă ca administrator organizațional
  2. Go to Organization Settings → Authentication → SAML
  3. Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
  4. Copy the provided TXT record value
  5. Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
    Type: TXT
    Name: _probo-domain-verification.your-company.com
    Value: [Verification token from Probo]
    TTL: 300 (or your DNS provider's default)
  6. Wait for DNS propagation (usually 5-15 minutes)
  7. In the platform, click Complete Verification
  8. În caz de succes, statutul domeniului va fi afișat ca "Verificat"
  1. Semnează la Google Admin Console

  2. Go to Apps → Web and mobile apps

  3. Click Add app → Add custom SAML app

  4. Configure the app details:

    Field Value
    App name Probo
    Description Probo Compliance Management Platform
    Upload logo Descărcare de la GitHub (optional)
  5. Click Continue

  6. Save the Google Identity Provider details care apar (va fi nevoie de acestea pentru configurarea platformei):

    Field Example Value Notes
    SSO URL https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXX Copy this exact URL
    Entity ID https://accounts.google.com/o/saml2?idpid=XXXXXXXXX Copy this exact URL
    Certificate X.509 Certificate text Descărcați certificatul sau copiați textul certificatului X.509
  7. Click Continue

  8. Configure the service provider details:

    Field Value
    ACS URL https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    Entity ID https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
    Start URL [SAML Configuration ID] (optional - see note below)
    Name ID format EMAIL
    Name ID Basic Information > Primary email

    Important: The Start URL este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa.

  9. Click Continue

  10. Configure the attribute mappings:

    Google Directory attributes App attributes
    Basic Information > Primary email email
    Basic Information > First name firstName
    Basic Information > Last name lastName
  11. Click Finish

  12. În lista de aplicații, faceți clic pe the platform app

  13. Click User access

  14. Select ON pentru toata lumea or configure specific organizational units

  15. Click Save

  1. Conectați-vă la platformă ca administrator organizațional

  2. Go to Organization Settings → Authentication → SAML

  3. Click Add SAML Configuration

  4. Configure the basic settings:

    Field Value Notes
    Email Domain your-company.com Your organization’s email domain
    Enforcement Policy OPTIONAL Recommended for initial setup
  5. Configurați setările furnizorului de identitate cu valori din Google Workspace:

    Field Value Notes
    IdP Entity ID https://accounts.google.com/o/saml2?idpid=XXXXXXXXX Copy from Google Workspace setup
    IdP SSO URL https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXX Copy from Google Workspace setup
    IdP Certificate [X.509 Certificate text] Obțineți certificatul de la Google
  6. Configure the attribute mappings:

    Field Value Notes
    Email Attribute email Maps to user email
    First Name Attribute firstName Maps to user first name
    Last Name Attribute lastName Maps to user last name
    Role Attribute [Leave empty] Opțional; hartă pentru a trimite OWNER, ADMIN, EMPLOYEE, sau VIEWER
  7. Configure user settings:

    Field Value Notes
    Auto Signup Enabled Permite noilor utilizatori să se înregistreze automat prin SSO
  8. Click Save Configuration (configurarea va fi creată, dar nu este încă activată)

  9. Copy the SAML Configuration ID - Veți vedea un ID unic de configurare (de exemplu, saml_config_1a2b3c4d) de care aveți nevoie pentru actualizarea URL-ului de pornire în Google Workspace

Acum că aveți ID-ul de configurare SAML de pe platformă:

  1. Return to Google Admin Console
  2. Go to Apps → Web and mobile apps → the platform
  3. Click SAML attribute mapping
  4. Update the Start URL câmp cu ID-ul de configurare SAML (de exemplu, saml_config_1a2b3c4d)
  5. Click Save

Acest lucru permite fluxurile de conectare inițiate de IdP, permițând utilizatorilor să facă clic pe platformă din lansatorul lor de aplicații Google Workspace.

  • Cause: Google Workspace app not enabled for users
  • SolutionActivarea aplicației pentru toți utilizatorii sau unități organizaționale specifice în Google Admin Console
  • Cause: User not in allowed organizational units
  • SolutionVerificați setările de acces al utilizatorului Google Workspace și asigurați-vă că utilizatorii se află în unitățile organizaționale corecte
  • Cause: Incorrect ACS URL or Entity ID configuration
  • SolutionVerificați URL-urile care se potrivesc exact între Google Workspace și platformă:
    • ACS URL: https://your-probo-domain.com/api/connect/v1/saml/2.0/consume
    • Entity ID: https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
  • Cause: Incorrect attribute names in the platform configuration
  • Solution: Use exact attribute names: email, firstName, lastName
  1. Go to Google Admin Console → Reporting → Audit and investigation → SAML apps
  2. Look for failed authentication attempts
  3. Verificați mesajele de eroare și timestamp-urile pentru indicii de debugging

Asigurați-vă că certificatul este formatat corect fără întreruperi de linie:

-----BEGIN CERTIFICATE-----
[Certificate content without line breaks]
-----END CERTIFICATE-----

Dacă utilizați URL-ul metadatelor, testați-l într-un browser pentru a vă asigura că returnează XML valid:

https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXX

Should return valid XML metadata response.

To map additional Google Workspace attributes:

  1. In Google Admin Console, go to Directory → Users
  2. Add custom attributes to user profiles
  3. În configurația platformei SAML, cartografiați aceste atribute personalizate

To support multiple email domains:

  1. Create separate SAML configurations for each domain
  2. Use the same Google Workspace IdP settings
  3. Verify each domain separately

Restricționați SSO la unități organizaționale specifice din Google Workspace:

  1. În setările aplicaţiei platformă, selectaţi Limited access
  2. Choose specific organizational units
  3. Numai utilizatorii din aceste unități vor putea utiliza SSO

Ultima actualizare: