为 Google Workspace 用户配置 SAML 单点登录

ManageEngine PAM360 与 Google Workspace(原 G Suite)无缝集成,使组织能够利用 Google 强大的身份和访问管理功能实现安全的单点登录 (SSO)。 通过将 PAM360 配置为服务提供商 (SP),并将 Google Workspace 配置为身份提供商 (IdP),用户可以集中管理身份验证流程、简化访问管理,并借助 Google 的高级身份验证机制增强安全性。此集成确保用户只需通过 Google 登录一次,即可访问 PAM360 而无需重新验证,从而提供简化且安全的用户体验。本文档详细介绍了以下主题:

  1. 先决条件
  2. 将 PAM360 添加到 Google 管理控制台
  3. 创建自定义 NameID 属性
  4. 启用用户访问

1. 先决条件

要在 Google Cloud 控制台中将 PAM360 配置为 SP,您需要 SP 详细信息(在 PAM360 中的 IdP 配置步骤 1 中显示的 SP 详细信息。这些信息对于在 Google Cloud Console 上将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Google 之间实现无缝集成。

2. 将 PAM360 添加到 Google 管理控制台

请按照以下步骤在 Google 管理控制台中将 PAM360 添加为自定义 SAML 应用程序。

  1. 登录 Google 管理控制台
  2. 点击屏幕左上角的菜单图标以显示主菜单,然后选择“应用”>>“Web 和移动应用”
    Google-saml-1
  3. “Web 和移动应用”页面中,选择“添加应用”>>“添加自定义 SAML 应用”。
  4. “添加自定义 SAML 应用”页面中,于“应用详情”部分输入以下信息:
    1. 应用名称- 为应用程序输入自定义名称,例如 PAM360。该名称用于在“Web 和移动应用”页面上唯一标识 PAM360 SAML 应用程序。
    2. 描述- 在提供的字段中输入该应用程序的简要描述。
    3. 应用图标- 点击“应用图标”字段下方的相机图标,为 PAM360 SAML 应用程序上传徽标
      Google-saml-2
  5. 点击“继续”进入下一步。
  6. “Google 身份提供商详细信息”部分,点击“选项 1”下方的“下载元数据”按钮,将身份提供商详细信息下载为 XML 文件。或者,您也可以在 PAM360 上配置 Google 作为身份提供商时,手动填写身份提供商详细信息。点击“继续”进入下一步。
    Google-saml-3
  7. “服务提供商详细信息”页面中,输入以下信息:
    1. ACS URL- 在此字段中输入 PAM360 的 ACS URL。应按https://Hostname.DNS Suffix:Port Number/saml2的格式输入 URL。
    2. 实体 ID- 在此字段中输入 PAM360 的实体 ID。
    3. 起始 URL- 请将此字段留空。
    4. 名称标识符格式- 从下拉菜单中选择所需的名称标识符格式
    5. 名称标识符- 从可用选项中选择所需的名称标识符。所选名称标识符应与您环境中的用户 PAM360 用户名相匹配,以确保流畅的登录体验。
      • 情况 1- 如果 PAM360 中的用户名是与 Google 账户中的主要电子邮件地址相匹配的电子邮件地址,请选择“基本信息”>“主要电子邮件”
      • 情况 2- 如果 PAM360 中的用户名仅包含用户名,且与 Google 账户中的名字或姓氏匹配,请选择“基本信息”>“名字”或“基本信息”>“姓氏”
      • 情况 3- 如果您正在为从 AD 导入到 PAM360 的用户配置 SAML 单点登录 (SSO),则必须创建一个自定义 NameID 属性,使其与 AD 用户的 PAM360 用户名相匹配。有关在 Google 管理控制台中添加自定义 NameID 属性的详细步骤,请参阅 “创建自定义 NameID 属性” 部分。
        Google-saml-4
  8. 配置完服务提供商详细信息后,点击“继续”进入下一步:属性映射
    Google-saml-5
  9. “属性映射”页面上,点击“属性”部分下的“添加映射”按钮,将Google 目录属性与应用属性进行映射。
  10. 点击“选择字段”下拉菜单,从可用选项列表中选择所需的 Google 目录属性,并在“应用属性”列下的字段中输入对应的 PAM360 用户属性。您可以添加多个用户属性。有关属性映射的更多详细信息,请参阅 Google 的帮助文档。
  11. 映射完所需属性后,点击“完成”即可在 Google 管理控制台中将 PAM360 添加为服务提供商 (SP)。

3. 创建自定义 NameID 属性

本节将指导您在 Google 管理控制台中添加自定义 NameID 属性的步骤,以确保 SAML 断言被正确映射和验证。请按照以下说明配置导入到 PAM360 的 AD 用户所需的自定义属性。

  1. 主菜单进入“目录”>>“用户”
  2. “用户”页面上,选择“更多选项”>>“管理自定义属性”
  3. “管理用户属性”页面上,点击屏幕右上角的“添加自定义属性”按钮。
  4. “添加自定义字段”部分,输入以下详细信息:
    1. 类别- 为自定义属性输入相关的类别名称。
    2. 描述- 在此字段中提供该自定义属性的简要描述。
    3. 名称- 为自定义属性指定一个唯一名称。
    4. 信息类型- 为自定义属性选择适当的信息类型。从可用选项中选择“文本”
    5. 可见性- 设置自定义属性的可见性级别。
    6. 值数量- 指定自定义属性可包含值数量,例如单值或多值。
  5. 输入所需信息后,点击“添加”按钮即可成功添加自定义属性。

创建自定义属性后,必须以“域\用户名”格式填写其值,以确保访问 PAM360 的 AD 用户能够顺利通过身份验证。请按照以下步骤更新属性值:

  1. 从主菜单导航至“目录”>>“用户”
  2. 从列表中选择一位用户以进入“用户详情”页面,然后点击“用户信息”区域内的任意位置。在弹出的页面中,向下滚动并找到新创建的自定义属性。
  3. 将鼠标悬停在自定义属性上,然后点击“编辑”图标。
  4. 在提供的字段中,以“Domain\username”的格式输入属性值。请确保该值与所选用户的 PAM360 用户名一致。
  5. 点击“保存”以成功保存属性值。

4. 启用用户访问

配置好 SAML 单点登录后,您必须在 Google 管理控制台中启用用户对 PAM360 自定义 SAML 应用程序的访问权限,以便用户能够使用 SAML 单点登录登录 PAM360。默认情况下,用户对 PAM360 自定义 SAML 应用程序的访问权限处于关闭状态。请按照以下步骤启用用户访问权限:

  1. “Web 和移动应用”页面访问自定义的 PAM360 SAML 应用。
  2. PAM360 应用程序页面上,点击“用户访问”部分的任意位置以查看应用程序的服务状态。
    Google-saml-6
  3. 在弹出的页面上,选择“对所有人开启”单选按钮,然后点击“保存”

您已成功启用了自定义 PAM360 SAML 应用程序的用户访问权限。


在 Google 管理控制台中将 PAM360 设置为 SP 后,您必须在 PAM360 中将 Google 配置为 IdP,以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请按照此 链接 中的说明,完成步骤 2(配置身份提供商详细信息) 和步骤 3(配置 SAML 属性),以便在 PAM360 中将 Google 设置为目标访问 URL 的身份提供商。




Top