Google Workspace SSO
Configurați SAML SSO între Google Workspace și platformă, inclusiv verificarea domeniului, cartografierea atributelor, adresa URL Start și pașii de depanare.
Acest ghid vă ghidează prin setarea înregistrării unice SAML între Google Workspace (fostul G Suite) și platformă.
Prerequisites
Secțiune intitulată „Prerequisites”- Google Workspace administrator access
- the platform organization administrator access
- Domeniul platformei dvs. (de exemplu,
probo.example.com) - Acces la setările DNS pentru verificarea domeniului
Prepare the platform Information
Secțiune intitulată „Prepare the platform Information”Înainte de a configura Google Workspace, colectați următoarele detalii despre furnizorul de servicii al platformei:
| Field | Value |
|---|---|
| ACS URL | https://your-probo-domain.com/api/connect/v1/saml/2.0/consume |
| Entity ID | https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata |
| Start URL | https://your-probo-domain.com (optional) |
Înlocuiți your-probo-domain.com cu domeniul dvs. real al platformei.
Domain Verification
Secțiune intitulată „Domain Verification”Înainte de a configura orice altceva, trebuie să verificați proprietatea domeniului:
- Conectați-vă la platformă ca administrator organizațional
- Go to Organization Settings → Authentication → SAML
- Click Verify Domain (dacă nu există încă configurații, această opțiune va fi disponibilă)
- Copy the provided TXT record value
- Adăugați o înregistrare TXT la setările DNS ale domeniului dvs.:
Type: TXTName: _probo-domain-verification.your-company.comValue: [Verification token from Probo]TTL: 300 (or your DNS provider's default)
- Wait for DNS propagation (usually 5-15 minutes)
- In the platform, click Complete Verification
- În caz de succes, statutul domeniului va fi afișat ca "Verificat"
Configure Google Workspace
Secțiune intitulată „Configure Google Workspace”-
Semnează la Google Admin Console
-
Go to Apps → Web and mobile apps
-
Click Add app → Add custom SAML app
-
Configure the app details:
Field Value App name ProboDescription Probo Compliance Management PlatformUpload logo Descărcare de la GitHub (optional) -
Click Continue
-
Save the Google Identity Provider details care apar (va fi nevoie de acestea pentru configurarea platformei):
Field Example Value Notes SSO URL https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXXCopy this exact URL Entity ID https://accounts.google.com/o/saml2?idpid=XXXXXXXXXCopy this exact URL Certificate X.509 Certificate text Descărcați certificatul sau copiați textul certificatului X.509 -
Click Continue
-
Configure the service provider details:
Field Value ACS URL https://your-probo-domain.com/api/connect/v1/saml/2.0/consumeEntity ID https://your-probo-domain.com/api/connect/v1/saml/2.0/metadataStart URL [SAML Configuration ID](optional - see note below)Name ID format EMAILName ID Basic Information > Primary emailImportant: The Start URL este opțional, dar dacă doriți să susțineți fluxurile de conectare inițiate de IdP, acesta trebuie să fie setat la ID-ul dvs. exact de configurare SAML (nu un locholder). Dacă setarea este incorectă, SSO nu va funcționa.
-
Click Continue
-
Configure the attribute mappings:
Google Directory attributes App attributes Basic Information > Primary email emailBasic Information > First name firstNameBasic Information > Last name lastName -
Click Finish
-
În lista de aplicații, faceți clic pe the platform app
-
Click User access
-
Select ON pentru toata lumea or configure specific organizational units
-
Click Save
Configure the platform
Secțiune intitulată „Configure the platform”-
Conectați-vă la platformă ca administrator organizațional
-
Go to Organization Settings → Authentication → SAML
-
Click Add SAML Configuration
-
Configure the basic settings:
Field Value Notes Email Domain your-company.comYour organization’s email domain Enforcement Policy OPTIONALRecommended for initial setup -
Configurați setările furnizorului de identitate cu valori din Google Workspace:
Field Value Notes IdP Entity ID https://accounts.google.com/o/saml2?idpid=XXXXXXXXXCopy from Google Workspace setup IdP SSO URL https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXXCopy from Google Workspace setup IdP Certificate [X.509 Certificate text]Obțineți certificatul de la Google -
Configure the attribute mappings:
Field Value Notes Email Attribute emailMaps to user email First Name Attribute firstNameMaps to user first name Last Name Attribute lastNameMaps to user last name Role Attribute [Leave empty]Opțional; hartă pentru a trimite OWNER,ADMIN,EMPLOYEE, sauVIEWER -
Configure user settings:
Field Value Notes Auto Signup EnabledPermite noilor utilizatori să se înregistreze automat prin SSO -
Click Save Configuration (configurarea va fi creată, dar nu este încă activată)
-
Copy the SAML Configuration ID - Veți vedea un ID unic de configurare (de exemplu,
saml_config_1a2b3c4d) de care aveți nevoie pentru actualizarea URL-ului de pornire în Google Workspace
Update Google Workspace Start URL
Secțiune intitulată „Update Google Workspace Start URL”Acum că aveți ID-ul de configurare SAML de pe platformă:
- Return to Google Admin Console
- Go to Apps → Web and mobile apps → the platform
- Click SAML attribute mapping
- Update the Start URL câmp cu ID-ul de configurare SAML (de exemplu,
saml_config_1a2b3c4d) - Click Save
Acest lucru permite fluxurile de conectare inițiate de IdP, permițând utilizatorilor să facă clic pe platformă din lansatorul lor de aplicații Google Workspace.
Troubleshooting
Secțiune intitulată „Troubleshooting”“App isn’t verified” Error
Secțiune intitulată „“App isn’t verified” Error”- Cause: Google Workspace app not enabled for users
- SolutionActivarea aplicației pentru toți utilizatorii sau unități organizaționale specifice în Google Admin Console
“Access blocked” Error
Secțiune intitulată „“Access blocked” Error”- Cause: User not in allowed organizational units
- SolutionVerificați setările de acces al utilizatorului Google Workspace și asigurați-vă că utilizatorii se află în unitățile organizaționale corecte
“Invalid SAML Response” Error
Secțiune intitulată „“Invalid SAML Response” Error”- Cause: Incorrect ACS URL or Entity ID configuration
- SolutionVerificați URL-urile care se potrivesc exact între Google Workspace și platformă:
- ACS URL:
https://your-probo-domain.com/api/connect/v1/saml/2.0/consume - Entity ID:
https://your-probo-domain.com/api/connect/v1/saml/2.0/metadata
- ACS URL:
Attributes Not Mapping
Secțiune intitulată „Attributes Not Mapping”- Cause: Incorrect attribute names in the platform configuration
- Solution: Use exact attribute names:
email,firstName,lastName
Debugging Steps
Secțiune intitulată „Debugging Steps”Check Google Workspace Logs
Secțiune intitulată „Check Google Workspace Logs”- Go to Google Admin Console → Reporting → Audit and investigation → SAML apps
- Look for failed authentication attempts
- Verificați mesajele de eroare și timestamp-urile pentru indicii de debugging
Verify Certificate Format
Secțiune intitulată „Verify Certificate Format”Asigurați-vă că certificatul este formatat corect fără întreruperi de linie:
-----BEGIN CERTIFICATE-----[Certificate content without line breaks]-----END CERTIFICATE-----Test Metadata URL
Secțiune intitulată „Test Metadata URL”Dacă utilizați URL-ul metadatelor, testați-l într-un browser pentru a vă asigura că returnează XML valid:
https://accounts.google.com/o/saml2/idp?idpid=XXXXXXXXXShould return valid XML metadata response.
Advanced Configuration
Secțiune intitulată „Advanced Configuration”Custom Attributes
Secțiune intitulată „Custom Attributes”To map additional Google Workspace attributes:
- In Google Admin Console, go to Directory → Users
- Add custom attributes to user profiles
- În configurația platformei SAML, cartografiați aceste atribute personalizate
Multiple Domains
Secțiune intitulată „Multiple Domains”To support multiple email domains:
- Create separate SAML configurations for each domain
- Use the same Google Workspace IdP settings
- Verify each domain separately
Organizational Units
Secțiune intitulată „Organizational Units”Restricționați SSO la unități organizaționale specifice din Google Workspace:
- În setările aplicaţiei platformă, selectaţi Limited access
- Choose specific organizational units
- Numai utilizatorii din aceste unități vor putea utiliza SSO