Вы можете настроить автоматическую инициализацию аккаунтов, чтобы изменения, внесенные вами в аккаунты пользователей Google Workspace, автоматически синхронизировались с этим сторонним приложением.
Автоинициализация действует в отношении активных, заблокированных и удаленных аккаунтов и не работает для отправленных в архив аккаунтов.
Подготовка
Прежде чем настраивать автоматическую инициализацию аккаунтов, настройте SSO для Amazon Web Services. Инструкции приведены в статье Облачное приложение Amazon Web Services.
Как настроить автоматическую инициализацию аккаунтов
Как получить токен доступа для приложения
- Перейдите в консоль управления AWS и войдите в аккаунт администратора Amazon Web Services.
- Нажмите Services (Сервисы)
All Services (Все сервисы)
IAM Identity Center.
Ранее IAM Identity Center назывался AWS Single Sign-on. - В разделе Recommended setup steps (Рекомендованные шаги настройки) выберите Step 1 (Шаг 1) и нажмите Choose your identity source (Выбрать источник идентификационной информации).
- На странице Settings (Настройки) в разделе Identity source (Источник идентификационной информации) нажмите Actions (Действия)
Change identity source (Изменить источник идентификационной информации).
- Под заголовком Choose identity source (Выберите источник идентификационной информации) выберите External identity provider (Внешний поставщик идентификационной информации).
- Нажмите Далее.
- В разделе Identity provider metadata (Метаданные поставщика идентификационной информации) нажмите IdP SAML metadata (Метаданные SAML поставщика идентификационной информации)
Choose file (Выбрать файл).
- Загрузите файл метаданных поставщика идентификационной информации (GoogleIDPMetadata.xml), который вы скачали, когда настраивали SSO для этого приложения, и нажмите Next (Далее).
- Прокрутите страницу Confirm change (Подтверждение изменений), чтобы отобразить раздел Review and confirm (Проверка и подтверждение), и введите ACCEPT.
- Нажмите Change identity source (Изменить источник идентификационной информации).
- На странице Settings (Настройки) в разделе Automatic provisioning (Автоматическая инициализация) нажмите Enable (Включить).
- Скопируйте и сохраните конечную точку SCIM, указанную в соответствующем поле.
- Нажмите Show token (Показать токен).
- Скопируйте токен доступа и нажмите Close (Закрыть).
Чтобы по завершении описанных выше шагов найти конечную точку SCIM и токен доступа, выполните следующее:
- Перейдите в IAM Identity Center (Центр идентификационной информации IAM)
Settings (Настройки).
- Откройте вкладку Identity source (Источник идентификационной информации)
Actions (Действия)
Manage provisioning (Управление инициализацией).
- В разделе Configuration (Конфигурация) скопируйте конечную точку SCIM.
- Под заголовком Access tokens (Токены доступа) нажмите Generate token (Сгенерировать токен) и скопируйте новый токен.
Как настроить автоматическую инициализацию для приложения
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- В разделе Автоинициализация выберите Настроить автоинициализацию.
- В поле Токен доступа вставьте токен доступа, скопированный из Amazon Web Services.
- Нажмите Продолжить.
-
В разделе Атрибуты приложений убедитесь, что все обязательные атрибуты, помеченные звездочкой (*), сопоставлены с атрибутами каталога Google. Если это не так, нажмите на стрелку вниз
рядом с нужным атрибутом и выберите соответствующий вариант.
- Нажмите Продолжить.
- Чтобы разрешить автоматическую инициализацию только для определенных групп пользователей:
- В разделе Поиск в группах введите одну или несколько букв названия группы, выберите название, а затем выберите область действия.
- При необходимости добавьте также другие группы.
- Если вы хотите удалить группу, нажмите на значок "Удалить"
рядом с ней.
Если в группе есть пользователи из дополнительного домена или не входящие в организацию, подготовка таких пользователей не выполняется.
- Нажмите Продолжить.
- Укажите, в течение какого времени пользователь сохранит доступ к приложению, если оно будет отключено для него или его аккаунт Google Workspace будет заблокирован или удален. Заблокировать аккаунт можно в Amazon Web Services. Вы можете задать период времени отдельно для каждого варианта, выбрав 24 часа, один, семь или 21 день.
- Выберите значения для каждого из следующих параметров:
- При отключении приложения для пользователя
- Если пользователь заблокирован в Google
- Если пользователь удален из Google
- Нажмите Готово.
- Выберите значения для каждого из следующих параметров:
- Включите параметр Автоинициализация.
- Выберите Включить, чтобы подтвердить действие.
Как изменить настройки инициализации
Как изменить группы пользователей, для которых включена автоинициализация
Если вы включили приложение для определенных организационных подразделений, автоинициализация будет работать только для пользователей в добавленных группах, которые также входят в эти подразделения.
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- Выберите Автоинициализация.
- В разделе Область действия инициализации нажмите Изменить.
-
В разделе Поиск в группах введите одну или несколько букв названия группы, выберите название, а затем выберите область действия.
- При необходимости добавьте также другие группы.
-
Если вы хотите удалить группу, нажмите на значок "Удалить"
рядом с ней.
Если в группе есть пользователи из дополнительного домена или не входящие в организацию, инициализация таких пользователей не выполняется.
- Нажмите Обновить.
Как изменить сроки деинициализации
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- Выберите Автоинициализация.
- В разделе Деинициализация нажмите Изменить.
- Укажите, в течение какого времени пользователь сохранит доступ к приложению, если оно будет отключено для него или его аккаунт Google Workspace будет заблокирован или удален. Заблокировать аккаунт можно в Amazon Web Services. Вы можете задать период времени отдельно для каждого варианта, выбрав 24 часа, один, семь или 21 день.
Выберите значения для каждого из следующих параметров:- При отключении приложения для пользователя
- Если пользователь заблокирован в Google
- Если пользователь удален из Google
- Нажмите Обновить.
Как отключить автоинициализацию и удалить информацию конфигурации
Вы можете отключить автоинициализацию для приложения и при этом сохранить или удалить информацию конфигурации.
Как отключить автоинициализацию
Чтобы отключить автоинициализацию для приложения и сохранить информацию о конфигурации:
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
-
Выберите один из вариантов:
- Отключите параметр Автоинициализация.
- Нажмите Автоинициализация
Статус
Отключить.
- Подтвердите действие.
Как отключить автоинициализацию и удалить информацию конфигурации
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- Выберите Автоинициализация.
- В разделе удаления конфигурации нажмите Удалить.
-
Нажмите Удалить, чтобы отключить автоинициализацию и удалить всю информацию конфигурации.
Существующие пользователи не будут удалены из Amazon Web Services и смогут продолжить работу с приложением.
Как посмотреть сведения об использовании
- После включения автоинициализации вы сможете просматривать сведения об использовании. Подробнее об отслеживании автоматической инициализации аккаунтов…
- Доступны следующие сведения об использовании за последние 30 дней:
| Событие в журнале администратора | Описание |
|---|---|
| Создание аккаунта с помощью автоинициализации | Аккаунты, созданные с помощью автоинициализации. |
| Обновление аккаунта, созданного с помощью автоинициализации | Аккаунты, обновленные с помощью автоинициализации. |
| Блокировка аккаунта, созданного с помощью автоинициализации | Аккаунты, заблокированные с помощью автоинициализации. |
| Отмена блокировки аккаунта, созданного с помощью автоинициализации | Аккаунты, блокировка которых была отменена с помощью автоинициализации. |
| Ошибки | Количество запросов, которые не удалось выполнить. |
Если автоинициализация перестает работать…
Иногда из-за бездействия аккаунта или смены пароля администратора Amazon Web Services автоинициализация перестает работать. Чтобы возобновить синхронизацию аккаунтов пользователей в Google Workspace с приложением, повторно авторизуйте автоинициализацию.
-
В консоли администратора Google нажмите на значок меню
Приложения
Мобильные и веб-приложения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Amazon Web Services.
- Выберите Автоинициализация.
- В разделе Авторизация приложения нажмите Авторизовать повторно.
В поле Токен доступа введите токен доступа из Amazon Web Services.
Если понадобится создать ещё один токен, следуйте инструкциям в разделе Как получить токен доступа для приложения (выше на этой странице).
Нажмите Авторизовать повторно.
Информацию о других возможных причинах прекращения работы автоинициализации можно найти в документации к приложению.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.