三方认证源配置手册
复制页面
专属集成平台
快速开始
集成平台概览
身份与用户管理
用户管理
用户与组织架构管理
上 下游用户关系视图
角色管理
角色管理配置说明
属性管理
属性管理配置说明
IDAAS 扩展物理字段使用说明
上游身份数据集成
通讯录身份集成概述
删除治理与待处理列表功能说明
选择上游身份数据集成方式
集成连接器配置指南
通讯录集成-泛微
通讯录集成-飞书
通讯录集成-企业微信
通讯录集成-AD
通讯录集成-睿人事
通讯录集成-北森
通讯录集成-SCIM
通讯录集成-用友EHR
通讯录集成-Azure AD
通讯录集成-致远
通讯录集成-LDAP
通讯录集成-数据库
通讯录集成-钉钉
基础说明
钉钉集成连接器如何配置属性映射
通过连接流实现身份集成
在连接流画布中完成身份集成配置
身份集成常见问题
常见问题 & 排错指南
如何实现已停用用户的自动恢复能力
下游身份数据同步
通讯录同步概述
验证身份下游同步结果
同步连接器配置指南
通讯录同步-企业微信
配置 AD 通讯录同步
通讯录同步-用友U8C
通讯录同步-钉钉
基础说明
如何配置部门职位扩展字段
通过连接流实现身份同步
使用连接流实现身份下游同步
身份同步常见问题
常见问题 & 排错指南
使用代理网关进行身份同步
认证源管理
认证源基础说明
认证源选型说明
认证源管理概述
认证源配置指南
基础协议 配置
认证源-CAS协议
认证源-OIDC协议
认证源-OAuth2协议
三方认证源配置手册
认证源-钉钉
认证源-AD
认证源-飞书
认证源-LDAP
认证源-微信
认证源-微信公众号
认证源 - Google Workspace
认证源-AD Azure
认证源-美云智数
认证源-企业微信
应用管理
基础说明
应用管理概述
应用创建与配置
应用单点登录
单点登录概述
单点登录配置
单点登出配置
授权范围配置
自定义集成单点登录配置说明
应用密码代填
应用网关
单点登录配置指南
单点登录-OIDC
单点登录-SAML协议
单点登录-OAuth2
单点登录-CAS协议
单点登录-钉钉SSO
单点登录-分贝通
单点登录-用友NCC
单点登录-宜搭
单点登录-泛微OA
单点登录-致远OA
单点登录-金蝶云星空
单点登录-中国电子云邮箱
单点登录-阿 里云控制台(RAM)
单点登录-纷享销客应用
单点登录-纷享销客待办
单点登录-Exchange
单点登录-网易企业邮箱
Exchange-双入口配置指南
应用授权管理
应用授权概述
基于组织架构和用户授权
基于角色授权(RBAC)
基于用户属性授权(ABAC)
用户自主申请应用(OA审批授权)权限
应用分发
企业应用分发
ABM应用分发
使用应用调用集成平台 OPENAPI
M2M接口授权
接口调用权限配置说明
连接中心
产品概述
什么是 AI 连接流
AI 连接流的典型使用场景
基础功能
连接流版本管理与回滚
流程运行日志
功能概览
如何创建 AI 工作流
授权凭证管理
错误处理
节点说明
节点基础类型说明
数据处理节点
文本处理节点
数组处理
数据集合节点
文件处理 节点
「Base64 转 URL」动作说明
「PPT分页切割」动作说明
应用节点
Teambition
金蝶云 K3Cloud
内置节点
子流程调用
缓存处理
分支节点
循环执行
MYSQL 触发动作说明
数字签名
Webhook 触发
缓存列表处理
条件分支
FTP
延时节点
模型子节点
AI Agent 内置 MCP Tool 节点
邮件发送
存储子节点
工具子节点
HTTP 请求
变量节点
加解密节点
返回变量
运维管理节点
数据校验节点
AI节点
构建你的第一个 AI Agent
AI 浏览器操作节点
AI Agent节点使用指南
AI 消息对话节点 & 组件嵌入
云身份连接器
发送用户激活邀请节点
MCP 功能
MCP 网关
审计日志
导出任务列表
管理员行为日志
用户变更日志
接口调用日志
用户行为日志
消息发送日志
权限中心
管理员账号管理
管理员角色管理
品牌设置
登录页设置
登录页面配置
登录页CSS自定义页面样式
CSS定制页面内容:样式修改指南及故障排除
短信设置
短信模板配置
短信服务使用及签名修改使用指南
短信服务-自定义连接流配置
阿里云短信网关配置指引
邮件设置
邮件模板配置
通过自定义连接流发送邮件
SMTP 配置与测试支持文档
企业消息设置
企业消息配置
企业消息(钉钉_飞书)配置
分发页面设置
分发页面设置
平台设置
平台设置功能概述
授权管理
代理网关
授权信息
登录策略配置
弱密码检测功能说明
登录流程配置
自动登录功能配置
MFA 配置
MFA基础配置
使用连接流自定义 MFA 策略
实现 MFA 与专属钉钉的设备管理联动配置
运维日志
运维日志下载
最佳实践
MCP Auth 使用指南
AD-LDAP接入指南
第三方平台应用创建指南
钉钉
钉钉全套集成指南
创建钉钉开放平台应用
飞书
飞书全套集成指南
创建飞书开放平台应用
企微
企业微信全套集成指南
创建企业微信开放平台应用
开放接口
鉴权认证
获取access_token(请求体方式)
获取access_token(Basic认证方式)
用户管理
查询用户
创建用户
根据多个条件过滤并查询用户信息
根据用户帐号获取用户信息
修改用户
启用/禁用用户
删除用户
修改用户密码
组织部门
获取组/部门的列表
创建组/部门
根据组/部门ID获取组/部门的信息
修改组/部门
删除组/部门
根据组/部门ID获取下级组/部门信息
过滤部门信息
角色管理
创建角色
获取单个角色详情
修改角色
删除角色
查询角色列表
根据应用ID和用户ID获取角色列表
查看角色所对应的用户列表
给多个用户添加静态角色
删除用户静态角色
获取用户的角色信息
连接中心
Webhook 启动连接流
事件通知
连接器事件通知
三方认证源配置手册
复制页面
认证源 - Google Workspace
功能说明
#
Google Workspace 认证源用于通过 SAML 方式把 Google Workspace 作为身份提供方接入数犀集成平台。
当前管理页面把 Google Workspace 认证源映射到 SAML 配置表单,使用 IdP 元数据、ACS URL、SP Metadata URL 和 SP Entity ID 完成双方配置。本文不使用 Google OAuth/OIDC 的 Client ID、Client Secret 或
/api/auth/callback/google
回调方式。
testo 目标租户已运行确认该类型打开“Google - 认证源信息”SAML 表单,包含 IdP 元数据 URL/Metadata File、账号映射规则和 JIT 开关。Google 管理端的菜单和策略仍应在正式配置前以当前 Google Workspace 管理界面为准。
前置条件
#
当前账号具有认证源管理权限。
具有 Google Workspace 管理员权限。
准备一个不会影响生产用户的测试组织单位或测试组。
确认 Google 用户与平台用户之间使用哪个唯一属性匹配。
准备 Google IdP 元数据 URL,或导出的 XML 元数据文件。
元数据文件必须是 XML。当前上传控件要求文件小于 50 KB,并校验文件类型为
text/xml
。
创建 Google Workspace 认证源
#
1
新增认证源
进入认证源管理,新建 Google Workspace 认证源。
2
填写名称
填写能够区分环境和用途的认证源名称,例如“Google Workspace - 测试组织”。
3
选择元数据方式
IdP 元数据可选择 URL 或 Metadata File。两种方式只需使用一种。
4
填写元数据 URL
选择 URL 时,填写 Google Workspace 提供的 IdP 元数据地址。
5
或上传元数据文件
选择 Metadata File 时,上传 Google Workspace 导出的 XML 文件。确认文件小于 50 KB,且没有手工改坏 XML 内容。
6
保存认证源
保存后重新打开该认证源,取得平台生成的 ACS URL、SP Metadata URL 和 SP Entity ID。
在 Google Workspace 中配置 SAML 应用
#
在 Google 管理端创建或打开对应的自定义 SAML 应用,并使用平台页面实际显示的参数完成 SP 配置:
ACS URL:平台为当前认证源生成的 SAML 接收地址。
Entity ID:使用平台页面显示的 SP Entity ID。
SP Metadata:如 Google 配置流程支持导入,可使用平台生成的 SP Metadata URL。
Name ID:选择双方已约定且能唯一匹配用户的属性。
不要从其他租户、测试环境或历史文档复制 ACS URL 和 Entity ID。不同环境生成的地址可能不同。
Google 管理端的具体菜单、证书和应用启用范围可能随版本变化,应以当前 Google Workspace 管理界面为准。
用户匹配和授权
#
当前表单展示账号映射规则和 JIT 开关,但本次只读核验没有保存配置或执行登录,因此不能仅凭字段存在承诺具体匹配、创建和授权结果,也不能承诺:
使用
sub
、
hd
等 OIDC Claim 完成映射。
仅填写域名即可限制登录。
打开 JIT 后任何 Google 用户都会自动创建并获得权限。
Google 账号会自动获得平台权限。
上线前应在目标租户实际确认:
平台用哪个属性查找已有用户。
用户不存在时是拒绝登录、自动创建还是进入其他流程。
Google 侧哪些组织单位或群组允许使用该 SAML 应用。
平台侧哪些用户、用户组或策略允许使用该认证源。
联调验证
#
1
启用测试范围
先只向测试组织单位或测试组开放 Google SAML 应用。
2
验证 IdP 发起登录
从 Google Workspace 应用入口发起登录,确认能够到达平台并匹配正确用户。
3
验证平台入口
从平台登录入口选择对应认证源,确认重定向、SAML Response 和最终登录结果正常。
4
检查属性匹配
核对邮箱、用户名或约定的唯一标识是否映射到正确的平台账号。
5
验证拒绝场景
使用未授权用户、平台不存在用户和属性不匹配用户分别测试,确认结果符合当前策略。
6
记录证据
保存脱敏后的双方配置、测试账号范围、登录时间、失败信息和相关日志编号。
变更与回滚
#
替换 Google IdP 元数据或证书前:
1.
确认新旧证书的生效时间。
2.
评估平台是否允许并行信任。
3.
在测试范围完成登录验证。
4.
保留旧配置和回滚窗口。
5.
再扩大 Google 应用的开放范围。
不要在没有备用管理员登录方式时直接替换生产认证配置。
验证清单
#
Google Workspace 认证源使用 SAML,而不是 OIDC Client ID/Secret。
元数据 URL 可访问,或 XML 文件符合大小和格式要求。
ACS URL、SP Metadata URL 和 SP Entity ID 均来自当前认证源页面。
Google 侧应用范围只包含预定测试用户。
正常用户能够匹配到正确的平台账号。
未授权、用户不存在和属性不匹配场景符合当前策略。
已保留管理员备用登录方式和回滚方案。
截图中元数据地址、用户邮箱、租户域名和证书信息已按安全要求脱敏。
常见问题
#
需要在 Google Cloud 创建 OAuth Client 吗?
当前 Google Workspace 认证源页面使用 SAML 元数据接入,不需要按 OIDC 方式填写 Client ID 和 Client Secret。
保存后为什么才看到 ACS URL?
ACS URL、SP Metadata URL 和 SP Entity ID 依赖认证源 ID,当前页面在已有认证源中展示这些只读地址。
配置 Google 域名后会自动限制登录吗?
当前基础表单没有域名限制字段。实际访问范围应同时在 Google 应用分配和平台授权策略中配置并验证。
首次登录会自动创建用户吗?
不能仅从当前表单得出这个结论。应在目标租户确认用户匹配和创建策略,并用测试账号验证。
修改于
2026-08-07 02:17:35
上一页
认证源-微信公众号
下一页
认证源-AD Azure