О сопоставлении членства в группах

When using SAML SSO with Google as your IdP, some service provider applications will need your user's group membership information to be included in the SAML response.

You can add group membership information on the attribute mapping page, available when configuring either pre-integrated SAML apps or a custom SAML app .

Rules to be aware of

  • The number of group names that can be included in the SAML response is limited to 75.
  • Если группа переименована (в консоли администратора или через API консоли администратора), вам потребуется повторно ввести название группы в поле «Членство в группе» , чтобы убедиться, что новое имя группы будет отправлено в ответе SAML.

Mapping examples

Информация о членстве в группах, передаваемая в SAML-ответе для конкретного пользователя, будет зависеть от членства этого пользователя в группах, а также от структуры групп в вашем домене — например, от того, как группы вложены друг в друга.

Assume that the group names Group-1 and Group-2 are entered in the Group membership field during configuration, as shown here:

Когда настроены группы Group-1 и Group-2 , в следующей таблице показано, как результаты различаются для разных сценариев членства в группах:

If the user is part of: SAML response sends:
50 groups, including Group-1 , but not Group-2 Group-1
Group-2 , and Group-2 is part of Group-1 Group-1 and Group-2
Group-3 , and Group-3 is part of Group-1 Group-1
Группа 1 и Группа 2 , причем Группа 2 является членом Группы 1. Group-1 and Group-2