为 Google Workspace 用户配置 SAML 单点登录


本操作流程适用于 7301 及以下版本

ManageEngine PAM360 与 Google Workspace(原 G Suite)无缝集成,使组织能够利用 Google 强大的身份和访问管理功能实现安全的单点登录(SSO)。 通过将 PAM360 配置为服务提供商 (SP),并将 Google Workspace 配置为身份提供商 (IdP),用户可以集中管理身份验证流程、简化访问管理,并借助 Google 的高级身份验证机制增强安全性。此集成确保用户只需通过 Google 登录一次,即可访问 PAM360 而无需重新验证,从而提供简化且安全的用户体验。本文档详细介绍了以下主题:

  1. 先决条件
  2. 将 PAM360 添加到 Google 管理控制台
  3. 创建自定义 NameID 属性
  4. 启用用户访问

1. 先决条件

要在 Google Cloud Console 中将 PAM360 配置为 SP,您需要“配置基于 SAML 的单点登录”页面“服务提供商详细信息”部分中显示的 SP 详细信息。这些详细信息对于在 Google Cloud Console 上将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Google 之间实现无缝集成。请参阅此 链接 ,了解在 Google Cloud 控制台中将 PAM360 配置为 SP 所需的详细步骤。

2. 将 PAM360 添加到 Google 管理控制台

请按照以下步骤在 Google 管理控制台中将 PAM360 添加为自定义 SAML 应用程序。

  1. 登录 Google 管理控制台
  2. 点击屏幕左上角的菜单图标以显示主菜单,然后选择“应用”>>“Web 和移动应用”
    Google-saml-1
  3. “Web 和移动应用”页面上,选择“添加应用”>>“添加自定义 SAML 应用”。
  4. “添加自定义 SAML 应用”页面,于“应用详情”部分输入以下信息:
    1. 应用名称- 为应用程序输入自定义名称,例如 PAM360。该名称在“Web 和移动应用”页面上唯一标识 PAM360 SAML 应用程序。
    2. 描述- 在提供的字段中输入该应用程序的简要描述。
    3. 应用图标- 点击“应用图标”字段下方的相机图标,为 PAM360 SAML 应用程序上传徽标
      Google-saml-2
  5. 点击“继续”进入下一步。
  6. “Google 身份提供商详细信息”部分,点击“选项 1”下的“下载元数据”按钮,将身份提供商详细信息下载为 XML 文件。或者,您也可以在 PAM360 上配置 Google 作为身份提供商时,手动填写身份提供商详细信息。点击“继续”进入下一步。
    Google-saml-3
  7. “服务提供商详细信息”页面中,输入以下信息:
    1. ACS URL- 在此字段中输入 PAM360 的 ACS URL。应按https://Hostname.DNS Suffix:Port Number/saml2的格式输入 URL。
    2. 实体 ID- 在此字段中输入 PAM360 的实体 ID。
    3. 起始 URL- 请将此字段留空。
    4. Name ID 格式- 从下拉菜单中选择所需的NameID 格式
    5. 名称标识符- 从可用选项中选择所需的名称标识符。所选名称标识符应与您环境中的用户 PAM360 用户名相匹配,以确保流畅的登录体验。
      • 情况 1- 如果 PAM360 中的用户名是一个与 Google 账户中的主要电子邮件地址相匹配的电子邮件地址,请选择“基本信息”>“主要电子邮件”
      • 情况 2- 如果 PAM360 中的用户名仅为用户名,且与 Google 账户中的名字或姓氏匹配,请选择“基本信息”>“名字”或“基本信息”>“姓氏”
      • 情况 3- 如果您正在为从 AD 导入到 PAM360 的用户配置 SAML SSO,则必须创建一个与 AD 用户的 PAM360 用户名相匹配的自定义 NameID 属性。有关在 Google 管理控制台中添加自定义 NameID 属性的详细步骤,请参阅 “创建自定义 NameID 属性” 部分。
        Google-saml-4
  8. 配置完服务提供商详细信息后,点击“继续”进入下一步:属性映射
    Google-saml-5
  9. “属性映射”页面上,点击“属性”部分下的“添加映射”按钮,将Google 目录属性与应用属性进行映射。
  10. 点击“选择字段”下拉菜单,从可用选项列表中选择所需的 Google 目录属性,并在“应用属性”列下的字段中输入对应的 PAM360 用户属性。您可以添加多个用户属性。有关属性映射的更多详细信息,请参阅 Google 的帮助文档。
  11. 映射完所需属性后,点击“完成”将 PAM360 添加为 Google Workspace 中的服务提供商 (SP)。

3. 创建自定义 NameID 属性

本节将引导您在 Google 管理控制台中添加自定义 NameID 属性,以确保 SAML 断言被正确映射和验证。请按照以下说明配置导入到 PAM360 的 AD 用户所需的自定义属性。

  1. 主菜单进入“目录”>>“用户”
  2. “用户”页面上,选择“更多选项”>>“管理自定义属性”
  3. “管理用户属性”页面上,点击屏幕右上角的“添加自定义属性”按钮。
  4. “添加自定义字段”部分,输入以下详细信息:
    1. 类别- 为自定义属性输入相关的类别名称。
    2. 描述- 在此字段中提供该自定义属性的简要描述。
    3. 名称- 为自定义属性指定一个唯一名称。
    4. 信息类型- 为自定义属性选择适当的信息类型。从可用选项中选择“文本”
    5. 可见性- 设置自定义属性的可见性级别。
    6. 值个数- 指定自定义属性可包含的值个数,例如单值或多值。
  5. 输入所需信息后,点击“添加”按钮即可成功添加自定义属性。

创建自定义属性后,必须以“域\用户名”的格式填写其值,以确保访问 PAM360 的 AD 用户能够顺利通过身份验证。请按照以下步骤更新属性值:

  1. 从主菜单导航至“目录”>>“用户”
  2. 从列表中选择一位用户以进入“用户详情”页面,然后点击“用户信息”区域内的任意位置。在弹出的页面中,向下滚动并找到新创建的自定义属性。
  3. 将鼠标悬停在自定义属性上,然后点击“编辑”图标。
  4. 在提供的字段中,以“Domain\username”的格式输入属性值。请确保该值与所选用户的 PAM360 用户名一致。
  5. 点击“保存”以成功保存属性值。

4. 启用用户访问

配置好 SAML 单点登录后,您必须在 Google 管理控制台中启用用户对 PAM360 自定义 SAML 应用的访问权限,才能允许用户使用 SAML 单点登录登录 PAM360。默认情况下,用户对 PAM360 自定义 SAML 应用的访问权限处于关闭状态。请按照以下步骤启用用户访问权限:

  1. 通过“Web 和移动应用”页面访问自定义的 PAM360 SAML 应用程序。
  2. PAM360 应用程序页面上,点击“用户访问”部分的任意位置以查看应用程序的服务状态。
    Google-saml-6
  3. 在弹出的页面上,启用“对所有人开启”单选按钮,然后点击“保存”

您已成功启用了自定义 PAM360 SAML 应用程序的用户访问权限。

在 Google 管理控制台中将 PAM360 设置为服务提供商 (SP) 后,您必须在 PAM360 中将 Google 配置为身份提供商 (IdP),以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Google 配置为 IdP,并在 PAM360 界面中启用SAML 单点登录




Top