通过 Microsoft 配置 Google Cloud/G Suite Connector,以便使用 Microsoft Entra ID 进行单一登录

本文介绍如何将 Google Cloud/G Suite Connector by Microsoft 与 Microsoft Entra ID 集成。 将 Google Cloud / G Suite Connector by Microsoft 与 Microsoft Entra ID 集成后,可以:

  • 在 Microsoft Entra ID 中控制谁有权访问 Google Cloud / G Suite Connector by Microsoft。
  • 让用户能够使用其 Microsoft Entra 帐户自动登录到 Google Cloud / G Suite Connector by Microsoft。
  • 在一个中心位置管理帐户。

先决条件

本文中概述的方案假定你已具备以下先决条件:

  • 已启用 Google Cloud / G Suite Connector by Microsoft 单一登录 (SSO) 的订阅。
  • Google Apps 订阅或 Google Cloud Platform 订阅。

注意

若要测试本文中的步骤,不建议使用生产环境。 本文档中是使用新用户单一登录体验进行创建的。 如果仍在使用旧版本,设置将有所不同。 可以在 G Suite 应用程序的单一登录设置中启用新体验。 转到 Microsoft Entra ID>Enterprise 应用程序选择 Google Cloud/G Suite Connector by Microsoft,选择 “单一登录 ”,然后选择“ 试用我们的新体验”。

若要测试本文中的步骤,应遵循以下建议:

  • 除非必要,请勿使用生产环境。
  • 如果没有订阅,可以获取一个免费帐户

最近的更改

Google 的最新更新现在允许将用户组添加到第三方 SSO 配置文件。 这样就可以更精细地控制 SSO 设置的分配。 现在可以创建 SSO 配置文件分配,从而可以分阶段迁移用户,而不是一次性迁移整个公司。 在此区域中,你获得了 SP 详细信息,其中包括实体 ID 和 ACS URL,现在需要为回复和实体将这些信息添加到 Azure 应用中。

常见问题

  1. 问:此集成是否支持 Google Cloud Platform SSO 与 Microsoft Entra ID 的集成?

    答:是的。 Google Cloud Platform 和 Google Apps 共用同一个身份验证平台。 因此,若要实现 GCP 集成,需要配置 Google Apps 的 SSO。

  2. 问:Chromebook 和其他 Chrome 设备是否与 Microsoft Entra 单一登录兼容?

    答:是的,用户能够使用 Microsoft Entra 凭据登录到 Chromebook 设备。 若要了解为何有时用户会两次收到输入凭据的提示,请参阅此 Google Cloud / G Suite Connector by Microsoft 支持文章

  3. 问:如果我启用单一登录,用户能够使用他们的 Microsoft Entra 凭据登录到任何 Google 产品(例如 Google Classroom、GMail、Google Drive、YouTube 等)吗?

    答:可以,具体取决于你选择为组织启用或禁用的 Google Cloud / G Suite Connector by Microsoft

  4. 问:是否可以仅为一部分 Google Cloud / G Suite Connector by Microsoft 用户启用单一登录?

    答:是的,可以在 Google Workspace 中按用户、组织单位或组来选择 SSO 配置文件。

    SSO 配置文件分配的屏幕截图。

    针对 Google Workspace 组,将 SSO 配置文件选择为“无”。 这可以防止此组(Google Workspace 组)的成员被重定向到 Microsoft Entra ID 来进行登录。

  5. 问:如果用户通过 Windows 登录,他们是否会自动进行 Google Cloud / G Suite Connector by Microsoft 身份验证而不会收到输入密码的提示?

    A:有两种用于启用此方案的选项。 首先,用户可以通过 Microsoft Entra 加入登录到 Windows 10 设备。 或者,用户可以登录到通过域加入的方式加入到一个本地 Active Directory(已通加 Active Directory 联合身份验证服务 (AD FS) 部署启用 Microsoft Entra ID 单一登录)的 Windows 设备。 这两个选项都需要执行以下文章中的步骤,以便通过 Microsoft 在 Microsoft Entra ID 和 Google Cloud / G Suite Connector 之间启用单一登录。

  6. 问:当我收到“无效的电子邮件”错误消息时,该怎么办?

    A:对于此设置,需要电子邮件属性才能使用户进行登录。 无法手动设置此属性。

    对于任何拥有有效的 Exchange 许可证的用户,电子邮件属性会自动填充。 如果用户未启用电子邮件,则会收到此错误,因为应用程序需要获取此属性才能授予访问权限。

    可以使用管理员帐户转到 portal.office.com,然后在管理中心、计费、订阅中选择Microsoft 365 订阅,然后选择分配给用户、选择要检查其订阅的用户,然后在右侧窗格中选择编辑许可证。

    分配 Microsoft 365 许可证后,它可能需要几分钟的时间才能应用。 之后,user.mail 属性会自动填充,此问题应会得到解决。

方案描述

本文中,您将在测试环境中配置并测试 Microsoft Entra SSO。

  • Google Cloud / G Suite Connector by Microsoft 支持 SP 发起的 SSO。

  • Google Cloud / G Suite Connector by Microsoft 支持自动用户设置

若要配置 Google Cloud / G Suite Connector by Microsoft 与 Microsoft Entra ID 的集成,需要从库中将 Google Cloud / G Suite Connector by Microsoft 添加到托管 SaaS 应用程序列表。

  1. 至少以云应用程序管理员身份登录到 Microsoft Entra 管理中心
  2. 请导航到 Entra ID>企业应用>新应用
  3. 在“从库中添加”部分的搜索框中,键入“Google Cloud / G Suite Connector by Microsoft”
  4. 在结果面板中选择 Google Cloud / G Suite Connector by Microsoft,然后添加该应用。 等待几秒钟,以便将该应用添加到租户。

或者,也可以使用企业应用配置向导。 在此向导中,还可以将应用程序添加到租户、将用户/组添加到应用、分配角色以及演练 SSO 配置。 详细了解 Microsoft 365 向导

配置并测试 Google Cloud / G Suite Connector by Microsoft 的 Microsoft Entra 单一登录

使用名为 B.Simon 的测试用户配置并测试 Google Cloud / G Suite Connector by Microsoft 的 Microsoft Entra SSO。 若要正常使用 SSO,需要在 Microsoft Entra 用户与 Google Cloud / G Suite Connector by Microsoft 中的相关用户之间建立链接关系。

若要配置并测试 Google Cloud / G Suite Connector by Microsoft 的 Microsoft Entra SSO,请执行以下步骤:

  1. 配置 Microsoft Entra SSO - 使用户能够使用此功能。
    1. 创建 Microsoft Entra 测试用户 - 使用 B.Simon 测试 Microsoft Entra 单一登录。
    2. 分配 Microsoft Entra 测试用户 - 使 B.Simon 能够使用 Microsoft Entra 单一登录。
  2. 配置 Google Cloud / G Suite Connector by Microsoft SSO - 在应用程序端配置单一登录设置。
    1. 创建 Google Cloud / G Suite Connector by Microsoft 测试用户 - 在 Google Cloud / G Suite Connector by Microsoft 中创建 B.Simon 的对应用户,并将其链接到该用户在 Microsoft Entra 中对应的身份。
  3. 测试 SSO - 验证配置是否正常工作。

配置 Microsoft Entra SSO

按照以下步骤启用 Microsoft Entra SSO。

  1. 至少以云应用程序管理员身份登录到 Microsoft Entra 管理中心

  2. 导航到 Entra ID>企业应用>Google Cloud / G Suite Connector by Microsoft>单一登录

  3. 在“选择单一登录方法”页上选择“SAML”

  4. “使用 SAML 设置单一登录 ”页上,选择 基本 SAML 配置的 铅笔图标以编辑设置。

    编辑基本 SAML 配置

  5. 基本 SAML 配置部分中,如果想要为 Gmail 进行配置,请执行以下步骤:

    a。 在标识符文本框中,使用以下模式之一键入 URL:

    标识符
    google.com/a/<yourdomain.com>
    google.com
    https://google.com
    https://google.com/a/<yourdomain.com>

    b. 在“回复 URL”文本框中,使用以下模式之一键入 URL

    回复 URL
    https://www.google.com
    https://www.google.com/a/<yourdomain.com>

    c. 在登录 URL 文本框中,使用以下模式键入 URL:https://www.google.com/a/<yourdomain.com>/ServiceLogin?continue=https://mail.google.com

  6. 基本 SAML 配置部分中,如果想要为 Google Cloud Platform 进行配置,请执行以下步骤:

    a。 在标识符文本框中,使用以下模式之一键入 URL:

    标识符
    google.com/a/<yourdomain.com>
    google.com
    https://google.com
    https://google.com/a/<yourdomain.com>

    b. 在“回复 URL”文本框中,使用以下模式之一键入 URL

    回复 URL
    https://www.google.com/acs
    https://www.google.com/a/<yourdomain.com>/acs

    c. 在登录 URL 文本框中,使用以下模式键入 URL:https://www.google.com/a/<yourdomain.com>/ServiceLogin?continue=https://console.cloud.google.com

    注意

    这些值不是真实的。 请使用实际的“标识符”、“回复 URL”和“登录 URL”更新这些值。 Google Cloud / G Suite 连接器由 Microsoft 提供,但在单点登录配置中不提供实体 ID/标识符值,因此,当取消选中 特定于域的颁发者 选项时,标识符值为 google.com。 如果勾选特定于域的颁发者选项,它将为 google.com/a/<yourdomainname.com>。 若要选中/取消选中 特定于域的颁发者 选项,需要转到 通过 Microsoft SSO 配置 Google Cloud / G Suite 连接器 部分,本文稍后将对此进行介绍。 如需更多信息,请联系 Google Cloud / G Suite Connector by Microsoft 客户端支持团队

  7. Google Cloud / G Suite Connector by Microsoft 应用程序需要特定格式的 SAML 断言,这需要将自定义属性映射添加到 SAML 令牌属性配置。 以下屏幕截图显示一个示例。 唯一用户标识符的默认值是 user.userprincipalname,但 Google Cloud / G Suite Connector by Microsoft 要求将此值与用户的电子邮件地址相映射。 为此,可以使用列表中的 user.mail 属性,或使用基于组织配置的相应属性值。

    图像

    注意

    确保 SAML 响应在 Surname 属性中不包括任何非标准 ASCII 字符。

  8. 在“设置 SAML 单一登录”页的“SAML 签名证书”部分,找到“证书(Base64)”,选择“下载”以下载该证书并将其保存到计算机上。

    显示证书下载链接的屏幕截图。

  9. 设置 Google Cloud / G Suite Connector by Microsoft 部分,根据要求复制相应的 URL。

    屏幕截图显示如何复制配置 URL。

    注意

    应用中列出的默认注销 URL 不正确。 正确的 URL 为:https://login.microsoftonline.com/common/wsfederation?wa=wsignout1.0

创建和分配 Microsoft Entra 测试用户

请遵循创建和分配用户帐户快速指南中的指引,创建一个名为 B.Simon 的测试用户帐户。

配置 Google Cloud / G Suite Connector by Microsoft SSO

  1. 在浏览器中打开新的标签页,并使用管理员帐户登录到 Google Cloud / G Suite Connector by Microsoft 管理员控制台

  2. 转到菜单 -> 安全性 -> 身份验证-> 使用第三方 IDP 的 SSO

    G Suite 安全页面。

  3. 在“组织的第三方 SSO 配置文件”选项卡中执行以下配置更改

    配置 SSO。

    a。 启用“组织的 SSO 配置文件”。

    b. 在 Google Cloud/G Suite Connector by Microsoft 中的登录页面 URL字段内,粘贴登录 URL的值。

    c. 在 Google Cloud/G Suite Connector by Microsoft 中的退出登录页面 URL字段内,粘贴退出登录 URL的值。

    d. 在 Google Cloud/G Suite Connector by Microsoft 中,对于“验证证书”,请上传之前下载的证书

    e. 按照 Microsoft Entra ID 中的上述“基本 SAML 配置”部分提供的说明,勾选/取消选中“使用特定于域的颁发者”选项。

    f。 在 Google Cloud / G Suite Connector by Microsoft 的更改密码 URL 字段中,输入值 https://mysignins.microsoft.com/security-info/password/change

    g. 选择“保存”

创建 Google Cloud/G Suite Connector by Microsoft 测试用户

本部分的目标是在 Google Cloud/G Suite Connector by Microsoft 中创建名为 B.Simon 的用户。 在 Google Cloud/G Suite Connector by Microsoft 中手动创建用户后,该用户现在可以使用其 Microsoft 365 登录凭据登录。

Google Cloud/G Suite Connector by Microsoft 还支持自动用户设置。 若要配置自动用户设置,必须先为自动用户设置配置 Google Cloud/G Suite Connector by Microsoft

注意

如果在测试单一登录之前尚未在 Microsoft Entra ID 中启用预配,请确保 Google Cloud/G Suite Connector by Microsoft 中已存在你的用户。

注意

如果需要手动创建用户,请联系 Google 支持团队

测试 SSO

在本部分,你将使用以下选项测试 Microsoft Entra 单一登录配置。

  • 选择“ 测试此应用程序”,此选项将通过Microsoft登录 URL 重定向到 Google Cloud/G Suite Connector,可在其中启动登录流。

  • 直接转到 Google Cloud / G Suite Connector by Microsoft 登录 URL,并从中启动登录流。

  • 你可使用 Microsoft 的“我的应用”。 在“我的应用”中选择 Google Cloud/G Suite Connector by Microsoft 磁贴时,此选项会通过Microsoft登录 URL 重定向到 Google Cloud/G Suite Connector。 有关“我的应用”的详细信息,请参阅“我的应用”简介

配置 Google Cloud / G Suite Connector by Microsoft 后,可以强制实施会话控制,实时防止组织的敏感数据外泄和渗透。 会话控制从条件访问扩展而来。 了解如何通过 Microsoft Defender for Cloud Apps 强制实施会话控制