全部產品
Search
文件中心

Identity as a Service:綁定Google Workspace

更新時間:May 30, 2026

本文介紹如何將 Google Workspace 配置為 SAML 2.0 身份提供方(IdP),實現企業使用者通過 Google Workspace 單點登入(SSO)訪問 IDaaS EIAM 使用者門戶。

說明

需要擁有Google Workspace 超級管理員權限(可在 Google Admin Console 中建立和配置 SAML 應用)和 開通了阿里雲 IDaaS EIAM 執行個體,並且擷取 IDaaS 管理主控台的存取權限。

步驟一:在 Google Workspace 建立 SAML 應用

  1. 進入 Google Admin Console,單擊應用 > Web 和行動裝置 App

  2. Web 和行動裝置 App第一行操作欄中單擊添加應用,在彈出的下拉式功能表中選擇添加自訂 SAML 應用

  3. 輸入應用程式名稱說明,可選擇上傳應用表徵圖,然後單擊繼續

  4. Google身份提供方詳細資料頁面,擷取SAML IdP 中繼資料資訊。單擊下載中繼資料,將資訊儲存到本地,後續建立 IDaaS SAML 身份提供方時需要。

  5. 服務提供者詳細資料頁面,填寫資訊,其中 ACS 網址實體ID 為必填項,真實值需要等建立完 IDaaS 側的 SAML 身份提供方後才能擷取,可以先隨意填寫,後續步驟會指引更新這兩項資訊,單擊繼續

  6. 屬性對應頁面,配置從 Google Directory 到 SAML 屬性的映射。建議至少配置以下屬性:

    • 基本身份資訊 > 電子郵件:映射到 emailnameID,用於唯一標識使用者。

    • 根據需要添加其他屬性對應(如名字、姓氏等)。

配置完成後,單擊完成

重要

Google Workspace 預設僅對 Assertion 進行簽名;若勾選‘已簽署響應’選項,則只對 Response 進行簽名。

步驟二:在 IDaaS 建立 SAML 身份提供方

  1. 進入 IDaaS EIAM 控制台,單擊 身份源 > 入方向 > 添加入方向,選擇 SAML 身份提供方,單擊添加

    image

  2. 在右側彈窗的绑定 SAML 身份提供方中填寫以下資訊:

    • 显示名称:該名稱為 SAML 身份提供方的名稱,是展示在登入頁中的登入方式名稱。

    • 登录配置:在 IdP Metadata 輸入框中輸入從步驟"在 IDaaS 建立 SAML 身份提供方"中儲存的 Metadata URL,單擊 解析 按鈕。系統將自動解析 XML 並擷取 IdP SSO地址IdP 唯一标识验签证书等資訊。

    • 签名校验策略選擇需與 Google Workspace 端的簽名策略保持一致,樣本:勾選了對 Assertion 簽名。

  3. 單擊 下一步,進入情境選擇頁面。

  4. 配置賬戶綁定情境,根據業務需要選擇以下情境能力,然後單擊 完成创建

    情境

    說明

    手动绑定账户

    通過 SAML 登入時,如果 SAML 賬戶未綁定 IDaaS 賬戶,使用者可以手動綁定。

    自动绑定账户

    開啟該功能後,使用者通過 SAML 登入時將進行判斷:如果 IDaaS 欄位與 SAML Response 中的 NameID 欄位的值相同,且賬戶無綁定關係,則自動綁定賬戶。

    自动创建用户

    通過 SAML 登入時,如果 SAML 賬戶未綁定 IDaaS 賬戶,可自動建立 IDaaS 賬戶。每次通過 SAML 登入都將更新賬戶資訊。

    自动更新信息

    通過 SAML 登入時,將根據欄位對應更新賬戶資訊。

    如果開啟了自动更新信息開關,將進入字段映射配置介面,配置參考SAML IdP 欄位對應

步驟三:在 Google Workspace 配置單點登入資訊

  1. 進入 IDaaS EIAM 控制台,單擊 身份源 > 身份提供方 > 入方向,單擊步驟二中建立的 SAML 身份提供方配置信息按鈕,擷取以下兩項值:

    • SP 唯一标识:對應 Google Workspace SAML 應用中的實體 ID欄位。

    • SP ACS 地址:對應 Google Workspace SAML 應用中的ACS 網址欄位。

  2. 返回 Google Admin Console,開啟第一步中建立的 SAML 應用,進入服務提供者詳細資料頁面。將實體 ID資訊替換為上一步擷取的SP 唯一标识,將ACS 網址資訊替換為SP ACS 地址

  3. 進入邊界詳細資料 > 使用者存取權限地區,單擊編輯,按需選擇組織部門群組,為指定組織部門群組啟用該 SAML 應用的單點登入許可權。

步驟四:驗證使用者登入流程

當前面三步配置完成之後,下面驗證 IDaaS 的使用者登入流程。

  1. 訪問 IDaaS EIAM 使用者門戶,在其他登入方式裡會顯示 SAML 身份提供方的登入選項。

  2. 單擊該登入選項,瀏覽器將跳轉至 Google Workspace 進行認證。

    • 如果 Google 帳號未登入,則出現 Google 登入頁面,登入完成後重新導向回 IDaaS。

    • 如果已登入,則直接重新導向回 IDaaS。

  3. 認證通過後,系統根據第二步中配置的賬戶綁定情境進行賬戶匹配。如果無法自動匹配到 IDaaS 使用者,根據情境選擇配置,可手動綁定賬戶或自動建立賬戶以完成登入。