为 Google Workspace 用户配置 SAML 单点登录
ManageEngine PAM360 与 Google Workspace(原 G Suite)无缝集成,使组织能够利用 Google 强大的身份和访问管理功能实现安全的单点登录(SSO)。 通过将 PAM360 配置为服务提供商 (SP),并将 Google Workspace 配置为身份提供商 (IdP),用户可以集中管理身份验证流程、简化访问管理,并借助 Google 的高级身份验证机制增强安全性。此集成确保用户只需通过 Google 登录一次,即可访问 PAM360 而无需重新验证,从而提供简化且安全的用户体验。本文档详细介绍了以下主题:
1. 先决条件
要在 Google Cloud Console 中将 PAM360 配置为 SP,您需要“配置基于 SAML 的单点登录”页面“服务提供商详细信息”部分中显示的 SP 详细信息。这些详细信息对于在 Google Cloud Console 上将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Google 之间实现无缝集成。请参阅此 链接 ,了解在 Google Cloud 控制台中将 PAM360 配置为 SP 所需的详细步骤。
2. 将 PAM360 添加到 Google 管理控制台
请按照以下步骤在 Google 管理控制台中将 PAM360 添加为自定义 SAML 应用程序。
- 登录 Google 管理控制台 。
- 点击屏幕左上角的菜单图标以显示主菜单,然后选择“应用”>>“Web 和移动应用”。

- 在“Web 和移动应用”页面上,选择“添加应用”>>“添加自定义 SAML 应用”。
- 在“添加自定义 SAML 应用”页面,于“应用详情”部分输入以下信息:
- 应用名称- 为应用程序输入自定义名称,例如 PAM360。该名称在“Web 和移动应用”页面上唯一标识 PAM360 SAML 应用程序。
- 描述- 在提供的字段中输入该应用程序的简要描述。
- 应用图标- 点击“应用图标”字段下方的相机图标,为 PAM360 SAML 应用程序上传徽标

- 点击“继续”进入下一步。
- 在“Google 身份提供商详细信息”部分,点击“选项 1”下的“下载元数据”按钮,将身份提供商详细信息下载为 XML 文件。或者,您也可以在 PAM360 上配置 Google 作为身份提供商时,手动填写身份提供商详细信息。点击“继续”进入下一步。

- 在“服务提供商详细信息”页面中,输入以下信息:
- ACS URL- 在此字段中输入 PAM360 的 ACS URL。应按https://Hostname.DNS Suffix:Port Number/saml2的格式输入 URL。
- 实体 ID- 在此字段中输入 PAM360 的实体 ID。
- 起始 URL- 请将此字段留空。
- Name ID 格式- 从下拉菜单中选择所需的NameID 格式。
- 名称标识符- 从可用选项中选择所需的名称标识符。所选名称标识符应与您环境中的用户 PAM360 用户名相匹配,以确保流畅的登录体验。
- 情况 1- 如果 PAM360 中的用户名是一个与 Google 账户中的主要电子邮件地址相匹配的电子邮件地址,请选择“基本信息”>“主要电子邮件”。
- 情况 2- 如果 PAM360 中的用户名仅为用户名,且与 Google 账户中的名字或姓氏匹配,请选择“基本信息”>“名字”或“基本信息”>“姓氏”。
- 情况 3- 如果您正在为从 AD 导入到 PAM360 的用户配置 SAML SSO,则必须创建一个与 AD 用户的 PAM360 用户名相匹配的自定义 NameID 属性。有关在 Google 管理控制台中添加自定义 NameID 属性的详细步骤,请参阅 “创建自定义 NameID 属性” 部分。

- 配置完服务提供商详细信息后,点击“继续”进入下一步:属性映射。

- 在“属性映射”页面上,点击“属性”部分下的“添加映射”按钮,将Google 目录属性与应用属性进行映射。
- 点击“选择字段”下拉菜单,从可用选项列表中选择所需的 Google 目录属性,并在“应用属性”列下的字段中输入对应的 PAM360 用户属性。您可以添加多个用户属性。有关属性映射的更多详细信息,请参阅 Google 的帮助文档。
- 映射完所需属性后,点击“完成”将 PAM360 添加为 Google Workspace 中的服务提供商 (SP)。
3. 创建自定义 NameID 属性
本节将引导您在 Google 管理控制台中添加自定义 NameID 属性,以确保 SAML 断言被正确映射和验证。请按照以下说明配置导入到 PAM360 的 AD 用户所需的自定义属性。
- 从主菜单进入“目录”>>“用户”。
- 在“用户”页面上,选择“更多选项”>>“管理自定义属性”。
- 在“管理用户属性”页面上,点击屏幕右上角的“添加自定义属性”按钮。
- 在“添加自定义字段”部分,输入以下详细信息:
- 类别- 为自定义属性输入相关的类别名称。
- 描述- 在此字段中提供该自定义属性的简要描述。
- 名称- 为自定义属性指定一个唯一名称。
- 信息类型- 为自定义属性选择适当的信息类型。从可用选项中选择“文本”。
- 可见性- 设置自定义属性的可见性级别。
- 值个数- 指定自定义属性可包含的值个数,例如单值或多值。
- 输入所需信息后,点击“添加”按钮即可成功添加自定义属性。
创建自定义属性后,必须以“域\用户名”的格式填写其值,以确保访问 PAM360 的 AD 用户能够顺利通过身份验证。请按照以下步骤更新属性值:
- 从主菜单导航至“目录”>>“用户”。
- 从列表中选择一位用户以进入“用户详情”页面,然后点击“用户信息”区域内的任意位置。在弹出的页面中,向下滚动并找到新创建的自定义属性。
- 将鼠标悬停在自定义属性上,然后点击“编辑”图标。
- 在提供的字段中,以“Domain\username”的格式输入属性值。请确保该值与所选用户的 PAM360 用户名一致。
- 点击“保存”以成功保存属性值。
4. 启用用户访问
配置好 SAML 单点登录后,您必须在 Google 管理控制台中启用用户对 PAM360 自定义 SAML 应用的访问权限,才能允许用户使用 SAML 单点登录登录 PAM360。默认情况下,用户对 PAM360 自定义 SAML 应用的访问权限处于关闭状态。请按照以下步骤启用用户访问权限:
- 通过“Web 和移动应用”页面访问自定义的 PAM360 SAML 应用程序。
- 在PAM360 应用程序页面上,点击“用户访问”部分的任意位置以查看应用程序的服务状态。

- 在弹出的页面上,启用“对所有人开启”单选按钮,然后点击“保存”。
您已成功启用了自定义 PAM360 SAML 应用程序的用户访问权限。
在 Google 管理控制台中将 PAM360 设置为服务提供商 (SP) 后,您必须在 PAM360 中将 Google 配置为身份提供商 (IdP),以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Google 配置为 IdP,并在 PAM360 界面中启用SAML 单点登录。