通过 Google Workspace 的 SAML
本指南将引导您将 Google Workspace(以前称为 G Suite)服务配置为 Ostorlab 的 SAML SSO 身份提供商(IdP)。
先决条件
创建 SAML 应用程序
-
在您的 Google Workspace 域的管理员控制台 (Administrator Console) 中,打开左上角的浮动菜单并选择 应用 > 网页应用和移动应用(Apps > Web and mobile apps)。

-
选择 添加应用 > 添加自定义 SAML 应用(Add app > Add custom SAML app)以创建新的 SAML 应用程序。

-
在第一步中,为 SAML 应用命名(例如 Ostorlab-SSO),并可选择添加应用图标,然后选择 继续(Continue)。

-
接下来,选择 选项 1:下载元数据(Option 1: Download Metadata)下载将您的 Google Workspace 域识别并描述为 SAML 身份提供商的 XML 文档。完成 Ostorlab 组织的配置过程需要此文档。暂时记下已下载文件的位置,然后选择 继续(Continue)以继续。

-
在步骤 3 中,针对必填的 ACS URL、Entity ID 和 Start URL 字段,输入根据您的 Ostorlab 组织名称调整后的 Ostorlab API 的 acs、metadata 和 sso 端点的完全限定 URL。
警告: 您需要使用的值取决于您的 Ostorlab 组织前缀。请务必将
<organisation_prefix>替换为您实际的组织前缀。您可以在组织的设置页面中找到您组织的前缀。
| SAML Setting | Value |
|---|---|
| ACS URL | https://api.ostorlab.co/saml/acs/?org=<organisation_prefix> |
| Entity ID | https://api.ostorlab.co/saml/metadata/ |
| Start URL | Empty |
| Name ID Format | urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST |
| Assertion Consumer Service Binding | urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified |

将其他字段保留为默认值,然后选择 继续(Continue)。
重要提示: 一旦您的用户开始使用 Ostorlab,请勿更改 Name ID Format 的值——甚至不要在
PERSISTENT之间切换其值
- 最后一个步骤——属性映射(attribute mapping)——是可选的,但您可能希望根据用户的 Google 帐户个人资料为您的 Ostorlab 用户指定正确的名和姓。Ostorlab 分别期望将这些字段作为
firstName和lastName接收。
添加后,选择 完成(Finish)。

- 在下一个屏幕上,通过在 User access(用户访问权限)面板中选择向下箭头,为您的 Google 域用户启用新创建的 SAML 应用程序:

选择 ON for everyone(对所有人开启)并点击 Save。

至此,您已完成 Google Workspace 的配置,可以继续在 Ostorlab 中完成 SAML SSO 设置。
配置您的 Ostorlab 组织
该过程的最后一步是将您的 Ostorlab 组织与您的 SSO 身份提供商相关联。
- 登录 Ostorlab 并导航到 SAML 集成部分。
- 将之前下载的 XML IDP 文档的完整内容粘贴到文本框中。
- 选择 Update。
您的 Ostorlab 组织现在已配置为使用 Google 作为 SAML SSO 身份提供商。
使用 Google 登录 Ostorlab
Google Workspace 的成员现在可以登录 Ostorlab。导航至 https://report.ostorlab.co/account/login,点击 LOGIN VIA SSO 并输入您的 Ostorlab 组织前缀。
故障排除
Google Workspace SAML 故障排除页面:SAML 应用错误消息