ورود یکپارچه (SSO) به کاربران اجازه میدهد تا با استفاده از اعتبارنامههای حساب گوگل مدیریتشده خود، به تمام برنامههای ابری سازمانی خود وارد شوند. گوگل SSO از پیش یکپارچهشده را با بیش از ۲۰۰ برنامه ابری محبوب ارائه میدهد.
برای راهاندازی SSO مبتنی بر SAML با یک برنامه سفارشی که در کاتالوگ از پیش یکپارچهشده نیست، این مراحل را انجام دهید.
برنامه SAML سفارشی خود را تنظیم کنید
مرحله ۱: برنامه SAML سفارشی را اضافه کنید
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- روی افزودن برنامه کلیک کنید
برنامه SAML سفارشی اضافه کنید .
نام برنامه را وارد کنید و در صورت تمایل، یک آیکون برای برنامه خود آپلود کنید. آیکون برنامه در فهرست برنامههای وب و موبایل، در صفحه تنظیمات برنامه و در لانچر برنامه نمایش داده میشود. اگر آیکونی آپلود نکنید، با استفاده از دو حرف اول نام برنامه، یک آیکون ایجاد میشود. - روی ادامه کلیک کنید.
- در صفحه جزئیات ارائهدهنده هویت گوگل ، با استفاده از یکی از این گزینهها، اطلاعات راهاندازی مورد نیاز ارائهدهنده خدمات را دریافت کنید:
- فرادادههای IDP را دانلود کنید.
- آدرس اینترنتی SSO و شناسه موجودیت را کپی کنید و گواهی (یا اثر انگشت SHA-256 ، در صورت نیاز) را دانلود کنید.
- (اختیاری) برای وارد کردن اطلاعات در صفحه پیکربندی SSO مربوطه، در یک برگه یا پنجره مرورگر جداگانه، به ارائه دهنده خدمات خود وارد شوید و اطلاعاتی را که در مرحله 5 کپی کردهاید وارد کنید، سپس به کنسول مدیریت برگردید.
- روی ادامه کلیک کنید.
- برای دریافت مقادیر این فیلدها با ارائه دهنده خدمات خود تماس بگیرید. در پنجره جزئیات ارائه دهنده خدمات ، موارد زیر را وارد کنید:
- آدرس اینترنتی ACS — آدرس اینترنتی سرویس Assertion Consumer ارائه دهنده خدمات، پاسخ SAML را دریافت میکند. این پاسخ باید با https:// شروع شود.
- شناسه موجودیت - نام منحصر به فرد جهانی.
- آدرس اینترنتی شروع (Start URL ) — (اختیاری) این پارامتر RelayState را در یک درخواست SAML تنظیم میکند، که میتواند یک آدرس اینترنتی برای هدایت به آن پس از احراز هویت باشد.
- (اختیاری) برای نشان دادن اینکه ارائهدهنده خدمات شما نیاز به امضا شدن کل پاسخ احراز هویت SAML دارد، کادر پاسخ امضا شده را علامت بزنید. اگر این کادر علامت زده نشود (پیشفرض)، فقط عبارت درون پاسخ امضا میشود.
- (اختیاری) قالب شناسه نام و مقدار شناسه نام را برای برنامه SAML سفارشی خود تنظیم کنید. شناسه نام پیشفرض، ایمیل اصلی است.
نکته : برای هرگونه نگاشت شناسه نام مورد نیاز برای برنامههای موجود در کاتالوگ، مقالات راهاندازی را در کاتالوگ برنامههای SAML ما بررسی کنید. همچنین میتوانید ویژگیهای سفارشی ایجاد کنید، یا در کنسول مدیریت یا از طریق APIهای SDK گوگل ادمین ، و به آنها نگاشت کنید. - روی ادامه کلیک کنید.
- در صورت نیاز، برای نگاشت ویژگیهای کاربر بر اساس الزامات ارائهدهنده خدمات، روی «افزودن نگاشت» کلیک کنید.
توجه : شما میتوانید حداکثر ۱۰۰۰۰ ویژگی را برای همه برنامهها تعریف کنید. از آنجا که هر برنامه یک ویژگی پیشفرض دارد، این تعداد شامل ویژگی پیشفرض به علاوه هر ویژگی سفارشی که اضافه میکنید، میشود.- برای ویژگیهای فهرست راهنمای گوگل ، روی منوی «انتخاب فیلد» کلیک کنید تا نام فیلد را انتخاب کنید. همه ویژگیهای فهرست راهنمای گوگل در لیست کشویی موجود نیستند. اگر ویژگیای که میخواهید نگاشت کنید (مثلاً ایمیل مدیر ) در دسترس نیست، میتوانید آن ویژگی را به عنوان یک ویژگی سفارشی اضافه کنید ، که آن را در اینجا برای انتخاب در دسترس قرار میدهد.
- برای ویژگیهای برنامه ، ویژگی مربوطه را برای برنامه SAML سفارشی خود وارد کنید.
- (اختیاری) برای وارد کردن نام گروههای مرتبط با این برنامه:
- برای عضویت در گروه (اختیاری) ، روی «جستجوی گروه» کلیک کنید، یک یا چند حرف از نام گروه را وارد کنید و نام گروه را انتخاب کنید.
- در صورت نیاز گروههای بیشتری اضافه کنید (حداکثر ۷۵ گروه).
- برای ویژگی برنامه ، نام ویژگی گروههای مربوطه از ارائهدهنده خدمات را وارد کنید.
صرف نظر از تعداد نام گروههایی که وارد میکنید، پاسخ SAML فقط گروههایی را شامل میشود که کاربر (مستقیم یا غیرمستقیم) عضو آنها است. برای اطلاعات بیشتر، به «درباره نگاشت عضویت گروه» مراجعه کنید.
- روی پایان کلیک کنید.
مرحله ۲: برنامه SAML خود را روشن کنید
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- برنامه SAML خود را انتخاب کنید.
- روی دسترسی کاربر کلیک کنید.
برای فعال یا غیرفعال کردن یک سرویس برای همه افراد سازمان خود، روی «فعال برای همه» یا «غیرفعال برای همه» کلیک کنید و سپس روی «ذخیره» کلیک کنید.
- (اختیاری) برای فعال یا غیرفعال کردن یک سرویس برای یک واحد سازمانی:
- در سمت چپ، واحد سازمانی را انتخاب کنید.
- برای تغییر وضعیت سرویس، روشن یا خاموش را انتخاب کنید.
- یکی را انتخاب کنید:
- اگر وضعیت سرویس روی «به ارث رسیده» تنظیم شده است و میخواهید تنظیمات بهروزرسانیشده را حفظ کنید، حتی اگر تنظیمات والد تغییر کند، روی «لغو» کلیک کنید.
- اگر وضعیت سرویس روی «لغو شده» تنظیم شده باشد، یا روی «وراثت» کلیک کنید تا به همان تنظیمات والد خود برگردید، یا روی «ذخیره» کلیک کنید تا تنظیمات جدید حفظ شود، حتی اگر تنظیمات والد تغییر کند.
درباره ساختار سازمانی بیشتر بدانید.
- (اختیاری) برای فعال کردن یک سرویس برای مجموعهای از کاربران در سراسر یا درون واحدهای سازمانی، یک گروه دسترسی انتخاب کنید. برای جزئیات بیشتر، به سفارشیسازی دسترسی به سرویس با استفاده از گروههای دسترسی بروید.
- مطمئن شوید آدرسهای ایمیلی که کاربران شما برای ورود به برنامه SAML استفاده میکنند با آدرسهای ایمیلی که برای ورود به دامنه Google شما استفاده میکنند، مطابقت داشته باشد.
مرحله ۳: تأیید کنید که SSO با برنامه سفارشی شما کار میکند
شما میتوانید هم SSO مبتنی بر ارائهدهنده هویت (IdP) و هم SSO مبتنی بر ارائهدهنده خدمات (SP) را آزمایش کنید.
آغاز شده توسط IdP
در کنسول مدیریت گوگل، به منو بروید
برنامهها
اپلیکیشنهای وب و موبایل .
برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
- برنامه SAML سفارشی خود را انتخاب کنید.
- در بالا سمت چپ، روی «تست ورود به سیستم SAML» کلیک کنید.
برنامه شما باید در یک تب جداگانه باز شود. اگر اینطور نشد، از اطلاعات موجود در پیامهای خطای برنامه SAML حاصل برای بهروزرسانی تنظیمات IdP و SP خود در صورت نیاز استفاده کنید، سپس ورود به سیستم SAML را دوباره امتحان کنید.
آغاز شده توسط SP
- آدرس SSO مربوط به برنامه SAML جدید خود را باز کنید. باید به طور خودکار به صفحه ورود به سیستم گوگل هدایت شوید.
- نام کاربری و رمز عبور خود را وارد کنید.
پس از تأیید اعتبار ورود به سیستم، به برنامه SAML جدید خود هدایت میشوید.