با استفاده از استاندارد SAML 2.0، میتوانید ورود یکپارچه (SSO) را برای تعدادی از برنامههای ابری پیکربندی کنید. پس از تنظیم SSO، کاربران شما میتوانند از اعتبارنامههای Google Workspace خود برای ورود به یک برنامه با استفاده از SSO استفاده کنند.
استفاده از SAML برای تنظیم SSO برای آفیس ۳۶۵
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.قبل از اینکه شروع کنی
- دامنه فضای کاری خود را به مایکروسافت آفیس ۳۶۵ اضافه کنید. برای دستورالعملها، به افزودن دامنه به مایکروسافت ۳۶۵ بروید.
- پاورشل را نصب کنید.
پیکربندی ImmutableID—آفیس ۳۶۵ از ویژگی ImmutableID برای شناسایی منحصر به فرد کاربران استفاده میکند. برای اینکه SSO بین گوگل و آفیس ۳۶۵ کار کند، هر کاربر آفیس ۳۶۵ باید یک ImmutableID داشته باشد و ویژگی SAML Name ID که در طول SSO به آفیس ۳۶۵ ارسال میشود، باید با ImmutableID یکسان باشد.
شناسه تغییرناپذیر (ImmutableID) یک کاربر آفیس ۳۶۵ بسته به نحوه ایجاد کاربر متفاوت است. در اینجا محتملترین سناریوها آمده است:
- هنوز هیچ کاربری در آفیس ۳۶۵ وجود ندارد — اگر میخواهید گوگل را طوری تنظیم کنید که به طور خودکار به کاربران دسترسی بدهد، لازم نیست ویژگی ImmutableID را پیکربندی کنید. این ویژگی به طور پیشفرض به آدرس ایمیل کاربر، یعنی نام اصلی کاربر (UPN)، نگاشت شده است. به مرحله ۱ ادامه دهید.
اگر کاربران در کنسول مدیریت آفیس ۳۶۵ ایجاد شدهاند، قسمت ImmutableID باید خالی باشد. برای این کاربران، از دستور PowerShell Update-MgUser برای تنظیم ImmutableID در آفیس ۳۶۵ استفاده کنید تا با UPN کاربر مطابقت داشته باشد:
Update-MgUser -UserPrincipalName testuser@your-company.com -OnPremisesImmutableId testuser@your-company.com
همچنین میتوانید از Update-MgUser برای بهروزرسانی گروهی همه کاربران استفاده کنید. برای مراحل، به مستندات PowerShell مراجعه کنید.
- اگر کاربران از طریق همگامسازی شناسه Microsoft Entra ایجاد شده باشند، ImmutableID یک نسخه رمزگذاری شده از objectGUID اکتیو دایرکتوری است. برای این کاربران:
- از PowerShell برای بازیابی ImmutableID از Entra ID استفاده کنید. به عنوان مثال، برای بازیابی ImmutableID برای همه کاربران و خروجی گرفتن به یک فایل CSV:
$exportUsers = Get-MgUser -All | انتخاب شیء UserprincipalName, OnPremisesImmutableId | Export-Csv C:csvfile
- یک ویژگی سفارشی در گوگل ایجاد کنید، سپس پروفایل هر کاربر را با شناسه تغییرناپذیر آفیس ۳۶۵ (Office 365 ImmutableID) پر کنید. برای مراحل، به بخش افزودن یک ویژگی سفارشی جدید بروید و پروفایل کاربر را بهروزرسانی کنید . همچنین میتوانید این فرآیند را با استفاده از GAM (یک ابزار خط فرمان متنباز) یا APIهای کنسول مدیریت خودکار کنید.
برای اطلاعات بیشتر در مورد ImmutableID، به مستندات مایکروسافت مراجعه کنید.
- از PowerShell برای بازیابی ImmutableID از Entra ID استفاده کنید. به عنوان مثال، برای بازیابی ImmutableID برای همه کاربران و خروجی گرفتن به یک فایل CSV:
مرحله ۱: گوگل را به عنوان ارائه دهنده هویت SAML تنظیم کنید
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی افزودن برنامه کلیک کنید
جستجو برای برنامهها .
- برای وارد کردن نام برنامه ، عبارت Office 365 را وارد کنید.
- در نتایج جستجو، به Microsoft Office 365 اشاره کنید و روی Select کلیک کنید.
- در پنجره جزئیات ارائه دهنده هویت گوگل ، برای گزینه ۲: آدرس اینترنتی SSO، شناسه موجودیت و گواهی را کپی کنید :
- در کنار SSO URL ، روی کپی کلیک کنید
و آدرس اینترنتی را ذخیره کنید.
- در کنار شناسه موجودیت ، روی کپی کلیک کنید
و شناسه موجودیت را ذخیره کنید.
- در کنار گواهی ، روی کپی کلیک کنید
و گواهی را ذخیره کنید.
برای تکمیل تنظیمات در آفیس ۳۶۵ به این جزئیات نیاز دارید.
- در کنار SSO URL ، روی کپی کلیک کنید
کنسول مدیریت گوگل را باز بگذارید. پس از تکمیل مراحل راهاندازی در برنامه، پیکربندی را در کنسول مدیریت ادامه خواهید داد.
مرحله 2: آفیس 365 را به عنوان ارائه دهنده خدمات SAML 2.0 تنظیم کنید
- یک پنجره مرورگر ناشناس باز کنید، به صفحه ورود به سیستم Office 365 بروید و با حساب کاربری مدیر Office 365 خود وارد سیستم شوید.
- با استفاده از یک ویرایشگر متن، متغیرهای PowerShell را از دادههایی که در مرحله ۱ کپی کردهاید، ایجاد کنید. در اینجا مقادیر مورد نیاز برای هر متغیر آمده است:
* مطمئن شوید که متغیر $SigningCertifcate در یک خط متن قرار دارد، در غیر این صورت PowerShell یک پیام خطا برمیگرداند.متغیر ارزش نام دامنه $ « شرکت شما .com» نام تجاری فدراسیون $ «هویت ابری گوگل» (یا هر مقداری که انتخاب میکنید) احراز هویت $ "فدرال" $PassiveLogOnUrl
$ActiveLogOnUri«آدرس اینترنتی SSO» (از مرحله ۱) گواهی امضای $ «گواهینامه کامل را اینجا وارد کنید» (از مرحله ۱)* $IssuerURI «شناسه موجودیت» (از مرحله ۱) خروج از سیستم «https://accounts.google.com/logout» پروتکل احراز هویت ترجیحی $ "سام ال پی" - با استفاده از کنسول PowerShell، دستور Update-MgDomain را اجرا کنید تا دامنه Active Directory خود را برای فدراسیون پیکربندی کنید. برای مراحل، به مستندات Microsoft PowerShell مراجعه کنید.
- (اختیاری) برای آزمایش تنظیمات فدراسیون، از دستور PowerShell زیر استفاده کنید:
Get-MgDomainFederationConfiguration -DomainName your-company.com | Format-List *
توجه : اگر دامنه شما از قبل فدرال شده است و باید فدراسیون را به گوگل تغییر دهید، دستور زیر را با استفاده از همان پارامترهای ذکر شده در جدول بالا اجرا کنید:
پیکربندی Update-MgDomainFederation
مرحله ۳: تکمیل پیکربندی SSO در کنسول مدیریت
- به برگه مرورگر کنسول مدیریت برگردید.
- روی ادامه کلیک کنید.
- در صفحه جزئیات ارائه دهنده خدمات :
- کادر پاسخ امضا شده را علامت بزنید.
- برای قالب شناسه نام ، گزینه Persistent را انتخاب کنید.
- برای شناسه نام ، یک گزینه را انتخاب کنید:
- اگر یک ویژگی سفارشی برای افزودن شناسه تغییرناپذیر آفیس ۳۶۵ به پروفایل کاربران خود ایجاد کردهاید، ویژگی سفارشی را انتخاب کنید.
- اگر ویژگی ImmutableID سفارشی ایجاد نکردهاید، گزینه Basic Information را انتخاب کنید.
ایمیل اصلی .
- روی ادامه کلیک کنید.
- در صفحه نگاشت ویژگیها ، روی فیلد انتخاب کلیک کنید و ویژگیهای دایرکتوری گوگل زیر را به ویژگیهای آفیس ۳۶۵ مربوطه نگاشت کنید. ویژگی IDPEmail الزامی است.
ویژگی فهرست گوگل ویژگی آفیس ۳۶۵ اطلاعات اولیه > ایمیل اصلی ایمیل* - (اختیاری) برای افزودن نگاشتهای بیشتر، روی «افزودن نگاشت» کلیک کنید و فیلدهایی را که نیاز به نگاشت دارند، انتخاب کنید.
- (اختیاری) برای وارد کردن نام گروههای مرتبط با این برنامه:
- برای عضویت در گروه (اختیاری) ، روی «جستجوی گروه» کلیک کنید، یک یا چند حرف از نام گروه را وارد کنید و نام گروه را انتخاب کنید.
- در صورت نیاز گروههای بیشتری اضافه کنید (حداکثر ۷۵ گروه).
- برای ویژگی برنامه ، نام ویژگی گروههای مربوطه از ارائهدهنده خدمات را وارد کنید.
صرف نظر از تعداد نام گروههایی که وارد میکنید، پاسخ SAML فقط گروههایی را شامل میشود که کاربر (مستقیم یا غیرمستقیم) عضو آنها است. برای اطلاعات بیشتر، به «درباره نگاشت عضویت گروه» مراجعه کنید.
- روی پایان کلیک کنید.
مرحله ۴: فعال کردن برنامه برای کاربران
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی آفیس ۳۶۵ کلیک کنید.
- روی دسترسی کاربر کلیک کنید.
برای فعال یا غیرفعال کردن یک سرویس برای همه افراد سازمان خود، روی «فعال برای همه» یا «غیرفعال برای همه» کلیک کنید و سپس روی «ذخیره» کلیک کنید.
- (اختیاری) برای فعال یا غیرفعال کردن یک سرویس برای یک واحد سازمانی:
- در سمت چپ، واحد سازمانی را انتخاب کنید.
- برای تغییر وضعیت سرویس، روشن یا خاموش را انتخاب کنید.
- یکی را انتخاب کنید:
- اگر وضعیت سرویس روی «به ارث رسیده» تنظیم شده است و میخواهید تنظیمات بهروزرسانیشده را حفظ کنید، حتی اگر تنظیمات والد تغییر کند، روی «لغو» کلیک کنید.
- اگر وضعیت سرویس روی «لغو شده» تنظیم شده باشد، یا روی «وراثت» کلیک کنید تا به همان تنظیمات والد خود برگردید، یا روی «ذخیره» کلیک کنید تا تنظیمات جدید حفظ شود، حتی اگر تنظیمات والد تغییر کند.
درباره ساختار سازمانی بیشتر بدانید.
- (اختیاری) برای فعال کردن یک سرویس برای مجموعهای از کاربران در سراسر یا درون واحدهای سازمانی، یک گروه دسترسی انتخاب کنید. برای جزئیات بیشتر، به سفارشیسازی دسترسی به سرویس با استفاده از گروههای دسترسی بروید.
- مطمئن شوید که دامنههای ایمیل حساب کاربری آفیس ۳۶۵ شما با دامنه اصلی حساب گوگل مدیریتشده سازمان شما مطابقت دارد.
مرحله ۵: تأیید کنید که SSO کار میکند
آفیس ۳۶۵ از هر دو نوع SSO آغاز شده توسط ارائه دهنده هویت و آغاز شده توسط ارائه دهنده خدمات پشتیبانی میکند.
تأیید SSO آغاز شده توسط ارائه دهنده هویت
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی آفیس ۳۶۵ کلیک کنید.
- در بخش آفیس ۳۶۵ ، روی «تست ورود به سیستم SAML» کلیک کنید.
برنامه باید در یک برگه جداگانه باز شود. اگر اینطور نیست، پیام خطا را عیبیابی کنید و دوباره امتحان کنید. برای جزئیات بیشتر در مورد عیبیابی، به پیامهای خطای برنامه SAML بروید.
تأیید SSO آغاز شده توسط ارائه دهنده خدمات
- تمام پنجرههای مرورگر را ببندید.
- به صفحه ورود به سیستم آفیس ۳۶۵ بروید و با حساب کاربری مدیر آفیس ۳۶۵ خود وارد شوید.
شما باید به طور خودکار به صفحه ورود به سیستم گوگل هدایت شوید. - حساب کاربری خود را انتخاب کنید و رمز عبور خود را وارد کنید.
پس از تأیید اعتبارنامه شما، برنامه باید باز شود.
مرحله 6: تنظیم تنظیمات کاربر
به عنوان یک مدیر ارشد، میتوانید به طور خودکار کاربران را در برنامه تأمین کنید. برای جزئیات بیشتر، به پیکربندی تأمین کاربر Office 365 مراجعه کنید.
گوگل، گوگل ورکاسپیس و علامتها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نامهای شرکتها و محصولات، علائم تجاری شرکتهایی هستند که با آنها مرتبط هستند.