SAML avec Google Workspace (ex G Suite)
Ce guide vous accompagne dans la configuration de votre service Google Workspace (anciennement G Suite) en tant que fournisseur d'identité (IdP) SSO SAML pour Ostorlab.
Prérequis
Création de l'application SAML
-
Dans la console d'administration de votre domaine Google Workspace, ouvrez le menu déroulant dans le coin supérieur gauche et choisissez Applications > Applications Web et mobiles.

-
Sélectionnez Ajouter une application > Ajouter une application SAML personnalisée pour créer une nouvelle application SAML.

-
À la première étape, attribuez un nom à l'application SAML (par ex., Ostorlab-SSO), ajoutez éventuellement une icône d'application, puis sélectionnez Continuer.

-
Ensuite, choisissez Option 1 : Télécharger les métadonnées pour télécharger un document XML qui identifie et décrit votre domaine Google Workspace en tant que fournisseur d'identité SAML. Vous aurez besoin de ce document pour finaliser la configuration de votre organisation Ostorlab. Notez l'emplacement du fichier téléchargé, puis sélectionnez Continuer pour poursuivre.

-
À l'étape 3, pour les champs obligatoires URL de l'ACS, ID de l'entité et URL de démarrage, saisissez les URL complètes des points de terminaison ACS, de métadonnées et SSO de l'API Ostorlab, adaptées au nom de votre organisation Ostorlab.
Avertissement : Les valeurs requises dépendent du préfixe de votre organisation Ostorlab. Veillez à remplacer
<organisation_prefix>par votre préfixe réel d'organisation. Vous trouverez le préfixe de votre organisation sur la page des paramètres de votre organisation.
| Paramètre SAML | Valeur |
|---|---|
| ACS URL | https://api.ostorlab.co/saml/acs/?org=<organisation_prefix> |
| Entity ID | https://api.ostorlab.co/saml/metadata/ |
| Start URL | Vide |
| Name ID Format | urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST |
| Assertion Consumer Service Binding | urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified |

Laissez les autres champs à leurs valeurs par défaut, puis sélectionnez Continuer.
Important : Ne modifiez pas la valeur de Name ID Format une fois que vos utilisateurs ont commencé à utiliser Ostorlab — pas même pour alterner sa valeur entre
PERSISTENT.
- La dernière étape — le mappage des attributs — est facultative, mais vous souhaiterez peut-être spécifier les prénom et nom appropriés pour vos utilisateurs Ostorlab, basés sur leurs profils de compte Google. Ostorlab s'attend à recevoir ces champs sous les noms respectifs
firstNameetlastName.
Une fois ajoutés, sélectionnez Terminer.

- Sur l'écran suivant, activez votre application SAML nouvellement créée pour les utilisateurs de votre domaine Google en sélectionnant la flèche vers le bas dans le panneau Accès des utilisateurs :

Sélectionnez ACTIVÉ pour tout le monde et Enregistrer.

À ce stade, vous avez terminé la configuration de Google Workspace et pouvez passer à la finalisation de la configuration SSO SAML dans Ostorlab.
Configuration de votre organisation Ostorlab
La dernière étape du processus consiste à associer votre organisation Ostorlab à votre fournisseur d'identité SSO.
- Connectez-vous à Ostorlab et accédez à la section Intégration SAML.
- Collez l'intégralité du contenu du document XML IdP préalablement téléchargé dans la zone de texte.
- Sélectionnez Update.
Votre organisation Ostorlab est désormais configurée pour utiliser Google en tant que fournisseur d'identité SSO SAML.
Connexion à Ostorlab avec Google
Les membres de votre Google Workspace peuvent désormais se connecter à Ostorlab. Rendez-vous sur https://report.ostorlab.co/account/login, cliquez sur LOGIN VIA SSO et saisissez le préfixe de votre organisation Ostorlab.
Dépannage
Page de dépannage SAML de Google Workspace : Messages d'erreur relatifs aux applications SAML