Quando utilizzi l'SSO SAML con Google come IdP, alcune applicazioni del fornitore di servizi richiedono che le informazioni sull'iscrizione al gruppo dell'utente siano incluse nella risposta SAML.
Puoi aggiungere informazioni sull'iscrizione ai gruppi nella pagina di mappatura degli attributi, disponibile quando configuri app SAML preintegrate o un'app SAML personalizzata.
Regole da tenere presenti
- Il numero di nomi di gruppi che possono essere inclusi nella risposta SAML è limitato a 75.
- Se un gruppo viene rinominato (nella Console di amministrazione o tramite l'API Console di amministrazione), devi inserire nuovamente il gruppo nel campo Iscrizione al gruppo per assicurarti che il nuovo nome del gruppo venga inviato nella risposta SAML.
Esempi di mappatura
Le informazioni sull'iscrizione al gruppo inviate nella risposta SAML per un determinato utente dipendono dalle iscrizioni ai gruppi dell'utente, nonché dalla struttura dei gruppi nel tuo dominio, ad esempio il modo in cui i gruppi sono nidificati.
Supponiamo che i nomi dei gruppi Group-1 e Group-2 vengano inseriti nel campo Appartenenza al gruppo durante la configurazione, come mostrato di seguito:
Quando Group-1 e Group-2 sono i gruppi configurati, la tabella seguente mostra come variano i risultati per diversi scenari di iscrizione al gruppo:
| Se l'utente fa parte di: | La risposta SAML invia: |
|---|---|
| 50 gruppi, tra cui Group-1, ma non Group-2 | Gruppo-1 |
| Group-2, e Group-2 fa parte di Group-1 | Group-1 e Group-2 |
| Group-3, e Group-3 fa parte di Group-1 | Gruppo-1 |
| Group 1 e Group 2, e Group-2 fa parte di Group-1 | Group-1 e Group-2 |