跳转至

通过 Google Workspace 的 SAML

本指南将引导您将 Google Workspace(以前称为 G Suite)服务配置为 Ostorlab 的 SAML SSO 身份提供商(IdP)。

先决条件

创建 SAML 应用程序

  1. 在您的 Google Workspace 域的管理员控制台 (Administrator Console) 中,打开左上角的浮动菜单并选择 应用 > 网页应用和移动应用Apps > Web and mobile apps)。 Google Workspace Admin Console

  2. 选择 添加应用 > 添加自定义 SAML 应用Add app > Add custom SAML app)以创建新的 SAML 应用程序。 Google Workspace Admin Console

  3. 在第一步中,为 SAML 应用命名(例如 Ostorlab-SSO),并可选择添加应用图标,然后选择 继续Continue)。 Google Workspace Admin Console

  4. 接下来,选择 选项 1:下载元数据Option 1: Download Metadata)下载将您的 Google Workspace 域识别并描述为 SAML 身份提供商的 XML 文档。完成 Ostorlab 组织的配置过程需要此文档。暂时记下已下载文件的位置,然后选择 继续Continue)以继续。 Google Workspace Admin Console

  5. 在步骤 3 中,针对必填的 ACS URLEntity IDStart URL 字段,输入根据您的 Ostorlab 组织名称调整后的 Ostorlab API 的 acs、metadata 和 sso 端点的完全限定 URL。

警告: 您需要使用的值取决于您的 Ostorlab 组织前缀。请务必将 <organisation_prefix> 替换为您实际的组织前缀。您可以在组织的设置页面中找到您组织的前缀。

SAML Setting Value
ACS URL https://api.ostorlab.co/saml/acs/?org=<organisation_prefix>
Entity ID https://api.ostorlab.co/saml/metadata/
Start URL Empty
Name ID Format urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST
Assertion Consumer Service Binding urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

Google Workspace Admin Console

将其他字段保留为默认值,然后选择 继续Continue)。

重要提示: 一旦您的用户开始使用 Ostorlab,请勿更改 Name ID Format 的值——甚至不要在 EMAILPERSISTENT 之间切换其值

  1. 最后一个步骤——属性映射(attribute mapping)——是可选的,但您可能希望根据用户的 Google 帐户个人资料为您的 Ostorlab 用户指定正确的名和姓。Ostorlab 分别期望将这些字段作为 firstNamelastName 接收。

添加后,选择 完成Finish)。 Google Workspace Admin Console

  1. 在下一个屏幕上,通过在 User access(用户访问权限)面板中选择向下箭头,为您的 Google 域用户启用新创建的 SAML 应用程序: Google Workspace Admin Console

选择 ON for everyone(对所有人开启)并点击 SaveGoogle Workspace Admin Console

至此,您已完成 Google Workspace 的配置,可以继续在 Ostorlab 中完成 SAML SSO 设置。

配置您的 Ostorlab 组织

该过程的最后一步是将您的 Ostorlab 组织与您的 SSO 身份提供商相关联。

  1. 登录 Ostorlab 并导航到 SAML 集成部分。
  2. 将之前下载的 XML IDP 文档的完整内容粘贴到文本框中。
  3. 选择 Update

您的 Ostorlab 组织现在已配置为使用 Google 作为 SAML SSO 身份提供商。

使用 Google 登录 Ostorlab

Google Workspace 的成员现在可以登录 Ostorlab。导航至 https://report.ostorlab.co/account/login,点击 LOGIN VIA SSO 并输入您的 Ostorlab 组织前缀。

故障排除

Google Workspace SAML 故障排除页面:SAML 应用错误消息