本文介紹如何將 Google Workspace 配置為 SAML 2.0 身份提供方(IdP),實現企業使用者通過 Google Workspace 單點登入(SSO)訪問 IDaaS EIAM 使用者門戶。
需要擁有Google Workspace 超級管理員權限(可在 Google Admin Console 中建立和配置 SAML 應用)和 開通了阿里雲 IDaaS EIAM 執行個體,並且擷取 IDaaS 管理主控台的存取權限。
步驟一:在 Google Workspace 建立 SAML 應用
進入 Google Admin Console,單擊應用 > Web 和行動裝置 App。
在Web 和行動裝置 App第一行操作欄中單擊添加應用,在彈出的下拉式功能表中選擇添加自訂 SAML 應用。
輸入應用程式名稱和說明,可選擇上傳應用表徵圖,然後單擊繼續。
在Google身份提供方詳細資料頁面,擷取SAML IdP 中繼資料資訊。單擊下載中繼資料,將資訊儲存到本地,後續建立 IDaaS SAML 身份提供方時需要。
在服務提供者詳細資料頁面,填寫資訊,其中 ACS 網址和實體ID 為必填項,真實值需要等建立完 IDaaS 側的 SAML 身份提供方後才能擷取,可以先隨意填寫,後續步驟會指引更新這兩項資訊,單擊繼續。
在屬性對應頁面,配置從 Google Directory 到 SAML 屬性的映射。建議至少配置以下屬性:
基本身份資訊 > 電子郵件:映射到
email或nameID,用於唯一標識使用者。根據需要添加其他屬性對應(如名字、姓氏等)。
配置完成後,單擊完成。
Google Workspace 預設僅對 Assertion 進行簽名;若勾選‘已簽署響應’選項,則只對 Response 進行簽名。
步驟二:在 IDaaS 建立 SAML 身份提供方
進入 IDaaS EIAM 控制台,單擊 身份源 > 入方向 > 添加入方向,選擇 SAML 身份提供方,單擊添加。

在右側彈窗的绑定 SAML 身份提供方中填寫以下資訊:
显示名称:該名稱為 SAML 身份提供方的名稱,是展示在登入頁中的登入方式名稱。
登录配置:在 IdP Metadata 輸入框中輸入從步驟"在 IDaaS 建立 SAML 身份提供方"中儲存的 Metadata URL,單擊 解析 按鈕。系統將自動解析 XML 並擷取 IdP SSO地址、IdP 唯一标识和验签证书等資訊。
签名校验策略選擇需與 Google Workspace 端的簽名策略保持一致,樣本:勾選了對 Assertion 簽名。
單擊 下一步,進入情境選擇頁面。
配置賬戶綁定情境,根據業務需要選擇以下情境能力,然後單擊 完成创建。
情境
說明
手动绑定账户
通過 SAML 登入時,如果 SAML 賬戶未綁定 IDaaS 賬戶,使用者可以手動綁定。
自动绑定账户
開啟該功能後,使用者通過 SAML 登入時將進行判斷:如果 IDaaS 欄位與 SAML Response 中的 NameID 欄位的值相同,且賬戶無綁定關係,則自動綁定賬戶。
自动创建用户
通過 SAML 登入時,如果 SAML 賬戶未綁定 IDaaS 賬戶,可自動建立 IDaaS 賬戶。每次通過 SAML 登入都將更新賬戶資訊。
自动更新信息
通過 SAML 登入時,將根據欄位對應更新賬戶資訊。
如果開啟了自动更新信息開關,將進入字段映射配置介面,配置參考SAML IdP 欄位對應。
步驟三:在 Google Workspace 配置單點登入資訊
進入 IDaaS EIAM 控制台,單擊 身份源 > 身份提供方 > 入方向,單擊步驟二中建立的 SAML 身份提供方的 配置信息按鈕,擷取以下兩項值:
SP 唯一标识:對應 Google Workspace SAML 應用中的實體 ID欄位。
SP ACS 地址:對應 Google Workspace SAML 應用中的ACS 網址欄位。
返回 Google Admin Console,開啟第一步中建立的 SAML 應用,進入服務提供者詳細資料頁面。將實體 ID資訊替換為上一步擷取的SP 唯一标识,將ACS 網址資訊替換為SP ACS 地址。
進入邊界詳細資料 > 使用者存取權限地區,單擊編輯,按需選擇組織部門或群組,為指定組織部門或群組啟用該 SAML 應用的單點登入許可權。
步驟四:驗證使用者登入流程
當前面三步配置完成之後,下面驗證 IDaaS 的使用者登入流程。
訪問 IDaaS EIAM 使用者門戶,在其他登入方式裡會顯示 SAML 身份提供方的登入選項。
單擊該登入選項,瀏覽器將跳轉至 Google Workspace 進行認證。
如果 Google 帳號未登入,則出現 Google 登入頁面,登入完成後重新導向回 IDaaS。
如果已登入,則直接重新導向回 IDaaS。
認證通過後,系統根據第二步中配置的賬戶綁定情境進行賬戶匹配。如果無法自動匹配到 IDaaS 使用者,根據情境選擇配置,可手動綁定賬戶或自動建立賬戶以完成登入。