Часто задаваемые вопросы о системе единого входа на базе SAML

Какую версию SAML поддерживает SSO API?

В настоящее время поддерживается версия SAML 2.0. Подробную информацию о стандарте SAML v2.0 можно найти на сайте http://www.oasis-open.org/specs/index.php#samlv2.0.

Поддерживает ли система единого входа на базе SAML протоколы POP3 или IMAP?

Нет, SAML работает только с веб-приложениями Google Workspace.

Поддерживает ли система единого входа на базе SAML фид Atom в Gmail?

Нет. Фид Atom в Gmail использует базовую аутентификацию HTTP.

Поддерживает ли система единого входа на базе SAML AuthSub?

Да. SAML поддерживает AuthSub.

Можно ли использовать RSA вместо DSA для развертывания системы единого входа?

Да. Вы можете использовать алгоритм шифрования RSA или DSA: поддерживаются оба варианта.

Как создать проверочный сертификат для системы единого входа?

Сертификаты X509 можно создать с помощью команды openssl. Подробнее о том, как создать ключи и сертификаты для SSO…

Если в домене развернута система единого входа, можно ли входить в Google, не используя ее?

Нет. Когда в домене развернута система единого входа, пользователи не могут входить непосредственно в сервисы Google в обход нее. Суперадминистраторы по-прежнему могут входить в панель управления Google (например, http://www.google.com/a/example.com).

Как удалить непостоянные файлы cookie сеанса, идентифицирующие пользователя при работе в браузере? Например, можно ли удалить их при выходе из системы?

После успешной аутентификации через SAML Google устанавливает файл cookie сеанса, чтобы идентифицировать сеанс пользователя. Когда пользователь явно выходит из аккаунта (например, нажимая кнопку выхода), этот файл cookie должен быть удален. Если вы используете постоянное управление сеансами (например, функцию "Запомнить меня на этом компьютере"), вам может понадобиться контролировать, как и когда удаляется этот файл cookie. После выхода из системы Google перенаправляет пользователя в сервлет выхода. В сервлете выхода из системы вы можете предложить пользователю варианты действий, которые определят, нужно ли удалять файл cookie сеанса.

Почему не работает URL для смены пароля?

Изменения URL для смены пароля в настройках SSO вступают в силу примерно через час.

Почему HTML-форма SAMLResponse поддерживается в Firefox, но не в Internet Explorer?

Причиной этого может быть неправильная обработка параметра RelayState браузером Internet Explorer. Internet Explorer интерпретирует "&ltmpl" как "<mpl". Чтобы избежать этого, не используйте специальные символы XML в параметре RelayState: Замените { &, <, >, ', " } на { &amp;, <, >, &apos;, &quot; }.

Как разрешить пользователям просматривать партнерскую стартовую страницу без аутентификации?

Пример SAMLResponse можно найти в этой теме в группе обсуждения.

Что такое атрибут Recipient, требуемый в ответе SAML?

В соответствии с разделом 4.1.4.2 спецификации профилей SAML 2.0 атрибут Recipient должен быть идентичен URL сервиса обработки утверждений (ACS). Его можно найти здесь:

<samlp:Response ...>
  <saml:Assertion ...>
    <saml:Subject>
      <saml:NameID ...>user@domain.com</saml:NameID>
      <saml:SubjectConfirmation ...>
        <saml:SubjectConfirmationData Recipient="https://www.google.com/a/domain.com/acs" .../>
      </saml:SubjectConfirmation>
    </saml:Subject>
  </saml:Assertion>
</samlp:Response>

Чтобы узнать, как добавить атрибут Recipient в ответ SAML, ознакомьтесь с ответами на вопросы ниже.

Как убедиться, что сторонний поставщик идентификационной информации указал правильный атрибут Recipient?

Если ваш поставщик идентификационной информации с закрытым или открытым исходным кодом поддерживает SAML 2.0, он должен автоматически указать правильный атрибут Recipient. Если вы получаете одно из указанных выше сообщений об ошибке, значит атрибут Recipient неправильный. В таком случае обратитесь к поставщику услуг или специалисту по обслуживанию программного обеспечения и отправьте ему ссылку на эту страницу.

Могут ли мои пользователи выполнять аутентификацию с помощью URL входа панели управления администратора при использовании системы единого входа?

Да. Система единого входа на основе SAML позволяет передать полномочия на вход в Google Workspace вашему поставщику идентификационной информации (например, существующему порталу входа). Ваше ПО контролирует и управляет аутентификацией аккаунтов пользователей, а Google Workspace перенаправляет попытку входа на ваш портал SSO. Администраторы по-прежнему смогут управлять этими сервисами, используя URL входа в консоль администратора Google (например, https://www.google.com/a/example.com). Это обеспечивает гибкость, необходимую в том случае, если на портале системы единого входа возникнет проблема или понадобится его обновить.

Что означает сообщение об ошибке "К этой службе невозможно получить доступ, поскольку ваш запрос на вход не содержит информации о получателе"?

Это значит, что в ответе SAML отсутствует обязательный атрибут Recipient.

Что означает сообщение об ошибке "К этой службе невозможно получить доступ, поскольку ваш запрос на вход содержит неверную информацию о получателе"?

Это значит, что атрибут Recipient в ответе SAML не совпадает с URL сервиса обработки утверждений (ACS).

Что означает сообщение об ошибке "Этот аккаунт недоступен, так как не удалось подтвердить ваши учетные данные для входа"?

Обычно это означает, что закрытый ключ, используемый для подписи SAMLResponse, не соответствует сертификату открытого ключа, который хранится в Google Workspace. Загрузите сертификат в настройках системы единого входа в панели управления и повторите попытку.