Aller au contenu

SAML avec Google Workspace (ex G Suite)

Ce guide vous accompagne dans la configuration de votre service Google Workspace (anciennement G Suite) en tant que fournisseur d'identité (IdP) SSO SAML pour Ostorlab.

Prérequis

Création de l'application SAML

  1. Dans la console d'administration de votre domaine Google Workspace, ouvrez le menu déroulant dans le coin supérieur gauche et choisissez Applications > Applications Web et mobiles. Google Workspace Admin Console

  2. Sélectionnez Ajouter une application > Ajouter une application SAML personnalisée pour créer une nouvelle application SAML. Google Workspace Admin Console

  3. À la première étape, attribuez un nom à l'application SAML (par ex., Ostorlab-SSO), ajoutez éventuellement une icône d'application, puis sélectionnez Continuer. Google Workspace Admin Console

  4. Ensuite, choisissez Option 1 : Télécharger les métadonnées pour télécharger un document XML qui identifie et décrit votre domaine Google Workspace en tant que fournisseur d'identité SAML. Vous aurez besoin de ce document pour finaliser la configuration de votre organisation Ostorlab. Notez l'emplacement du fichier téléchargé, puis sélectionnez Continuer pour poursuivre. Google Workspace Admin Console

  5. À l'étape 3, pour les champs obligatoires URL de l'ACS, ID de l'entité et URL de démarrage, saisissez les URL complètes des points de terminaison ACS, de métadonnées et SSO de l'API Ostorlab, adaptées au nom de votre organisation Ostorlab.

Avertissement : Les valeurs requises dépendent du préfixe de votre organisation Ostorlab. Veillez à remplacer <organisation_prefix> par votre préfixe réel d'organisation. Vous trouverez le préfixe de votre organisation sur la page des paramètres de votre organisation.

Paramètre SAML Valeur
ACS URL https://api.ostorlab.co/saml/acs/?org=<organisation_prefix>
Entity ID https://api.ostorlab.co/saml/metadata/
Start URL Vide
Name ID Format urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST
Assertion Consumer Service Binding urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

Google Workspace Admin Console

Laissez les autres champs à leurs valeurs par défaut, puis sélectionnez Continuer.

Important : Ne modifiez pas la valeur de Name ID Format une fois que vos utilisateurs ont commencé à utiliser Ostorlab — pas même pour alterner sa valeur entre EMAIL ou PERSISTENT.

  1. La dernière étape — le mappage des attributs — est facultative, mais vous souhaiterez peut-être spécifier les prénom et nom appropriés pour vos utilisateurs Ostorlab, basés sur leurs profils de compte Google. Ostorlab s'attend à recevoir ces champs sous les noms respectifs firstName et lastName.

Une fois ajoutés, sélectionnez Terminer. Google Workspace Admin Console

  1. Sur l'écran suivant, activez votre application SAML nouvellement créée pour les utilisateurs de votre domaine Google en sélectionnant la flèche vers le bas dans le panneau Accès des utilisateurs : Google Workspace Admin Console

Sélectionnez ACTIVÉ pour tout le monde et Enregistrer. Google Workspace Admin Console

À ce stade, vous avez terminé la configuration de Google Workspace et pouvez passer à la finalisation de la configuration SSO SAML dans Ostorlab.

Configuration de votre organisation Ostorlab

La dernière étape du processus consiste à associer votre organisation Ostorlab à votre fournisseur d'identité SSO.

  1. Connectez-vous à Ostorlab et accédez à la section Intégration SAML.
  2. Collez l'intégralité du contenu du document XML IdP préalablement téléchargé dans la zone de texte.
  3. Sélectionnez Update.

Votre organisation Ostorlab est désormais configurée pour utiliser Google en tant que fournisseur d'identité SSO SAML.

Connexion à Ostorlab avec Google

Les membres de votre Google Workspace peuvent désormais se connecter à Ostorlab. Rendez-vous sur https://report.ostorlab.co/account/login, cliquez sur LOGIN VIA SSO et saisissez le préfixe de votre organisation Ostorlab.

Dépannage

Page de dépannage SAML de Google Workspace : Messages d'erreur relatifs aux applications SAML