1. 三方认证源配置手册
专属集成平台
  • 快速开始
    • 集成平台概览
  • 身份与用户管理
    • 用户管理
      • 用户与组织架构管理
      • 上下游用户关系视图
    • 角色管理
      • 角色管理配置说明
    • 属性管理
      • 属性管理配置说明
      • IDAAS 扩展物理字段使用说明
    • 上游身份数据集成
      • 通讯录身份集成概述
      • 删除治理与待处理列表功能说明
      • 集成连接器配置指南
        • 通讯录集成-泛微
        • 通讯录集成-飞书
        • 通讯录集成-企业微信
        • 通讯录集成-AD
        • 通讯录集成-睿人事
        • 通讯录集成-北森
        • 通讯录集成-SCIM
        • 通讯录集成-用友EHR
        • 通讯录集成-Azure AD
        • 通讯录集成-致远
        • 通讯录集成-LDAP
        • 通讯录集成-数据库
        • 通讯录集成-钉钉
          • 基础说明
          • 钉钉集成连接器如何配置属性映射
      • 通过连接流实现身份集成
        • 在连接流画布中完成身份集成配置
      • 身份集成常见问题
        • 常见问题 & 排错指南
        • 如何实现已停用用户的自动恢复能力
    • 下游身份数据同步
      • 通讯录同步概述
      • 同步连接器配置指南
        • 通讯录同步-企业微信
        • 通讯录同步-AD
        • 通讯录同步-用友U8C
        • 通讯录同步-钉钉
          • 基础说明
          • 如何配置部门职位扩展字段
      • 通过连接流实现身份同步
        • 使用连接流实现身份下游同步
      • 身份同步常见问题
        • 常见问题 & 排错指南
        • 使用代理网关进行身份同步
  • 认证源管理
    • 认证源基础说明
      • 认证源选型说明
      • 认证源管理概述
    • 认证源配置指南
      • 基础协议配置
        • 认证源-CAS协议
        • 认证源-OIDC协议
        • 认证源-OAuth2协议
      • 三方认证源配置手册
        • 认证源-钉钉
        • 认证源-AD
        • 认证源-飞书
        • 认证源-LDAP
        • 认证源-微信
        • 认证源-微信公众号
        • 认证源 - Google Workspace
        • 认证源-AD Azure
        • 认证源-美云智数
        • 认证源-企业微信
  • 应用管理
    • 基础说明
      • 应用管理概述
      • 应用创建与配置
    • 应用单点登录
      • 单点登录概述
      • 单点登录配置
      • 单点登出配置
      • 授权范围配置
      • 自定义集成单点登录配置说明
      • 应用密码代填
      • 应用网关
      • 单点登录配置指南
        • 单点登录-OIDC
        • 单点登录-SAML协议
        • 单点登录-OAuth2
        • 单点登录-CAS协议
        • 单点登录-钉钉SSO
        • 单点登录-分贝通
        • 单点登录-用友NCC
        • 单点登录-宜搭
        • 单点登录-泛微OA
        • 单点登录-致远OA
        • 单点登录-金蝶云星空
        • 单点登录-中国电子云邮箱
        • 单点登录-阿里云控制台(RAM)
        • 单点登录-纷享销客应用
        • 单点登录-纷享销客待办
        • 单点登录-Exchange
        • 单点登录-网易企业邮箱
        • Exchange-双入口配置指南
    • 应用授权管理
      • 应用授权概述
      • 基于组织架构和用户授权
      • 基于角色授权(RBAC)
      • 基于用户属性授权(ABAC)
      • 用户自主申请应用(OA审批授权)权限
    • 应用分发
      • 企业应用分发
      • ABM应用分发
    • 使用应用调用集成平台 OPENAPI
      • M2M接口授权
      • 接口调用权限配置说明
  • 连接中心
    • 产品概述
      • 什么是 AI 连接流
      • AI 连接流的典型使用场景
    • 基础功能
      • 流程运行日志
      • 功能概览
      • 如何创建 AI 工作流
      • 授权凭证管理
      • 错误处理
    • 节点说明
      • 节点基础类型说明
      • 数据处理节点
        • 文本处理节点
        • 数组处理
        • 数据集合节点
      • 文件处理节点
        • 「Base64 转 URL」动作说明
        • 「PPT分页切割」动作说明
      • 应用节点
        • Teambition
        • 金蝶云 K3Cloud
      • 内置节点
        • 子流程调用
        • 缓存处理
        • 分支节点
        • 循环执行
        • MYSQL 触发动作说明
        • 数字签名
        • Webhook 触发
        • 缓存列表处理
        • 条件分支
        • FTP
        • 延时节点
        • 模型子节点
        • AI Agent 内置 MCP Tool 节点
        • 邮件发送
        • 存储子节点
        • 工具子节点
        • HTTP 请求
        • 变量节点
        • 加解密节点
        • 返回变量
      • 运维管理节点
        • 数据校验节点
      • AI节点
        • 构建你的第一个 AI Agent
        • AI 浏览器操作节点
        • AI Agent节点使用指南
        • AI 消息对话节点 & 组件嵌入
    • MCP 功能
      • MCP 网关
  • 审计日志
    • 导出任务列表
    • 管理员行为日志
    • 用户变更日志
    • 接口调用日志
    • 用户行为日志
    • 消息发送日志
  • 权限中心
    • 管理员账号管理
    • 管理员角色管理
  • 品牌设置
    • 登录页设置
      • 登录页面配置
      • 登录页CSS自定义页面样式
      • CSS定制页面内容:样式修改指南及故障排除
    • 短信设置
      • 短信模板配置
      • 短信服务使用及签名修改使用指南
      • 短信服务-自定义连接流配置
      • 阿里云短信网关配置指引
    • 邮件设置
      • 邮件模板配置
      • 通过自定义连接流发送邮件
      • SMTP 配置与测试支持文档
    • 企业消息设置
      • 企业消息配置
      • 企业消息(钉钉_飞书)配置
    • 分发页面设置
      • 分发页面设置
  • 平台设置
    • 平台设置功能概述
    • 授权管理
    • 代理网关
    • 授权信息
    • 登录策略配置
      • 弱密码检测功能说明
      • 登录流程配置
      • 自动登录功能配置
    • MFA 配置
      • MFA基础配置
      • 使用连接流自定义 MFA 策略
      • 实现 MFA 与专属钉钉的设备管理联动配置
    • 运维日志
      • 运维日志下载
  • 最佳实践
    • MCP Auth 使用指南
    • AD-LDAP接入指南
    • 第三方平台应用创建指南
      • 钉钉
        • 钉钉全套集成指南
        • 创建钉钉开放平台应用
      • 飞书
        • 飞书全套集成指南
        • 创建飞书开放平台应用
      • 企微
        • 企业微信全套集成指南
        • 创建企业微信开放平台应用
  • 开放接口
    • 鉴权认证
      • 获取access_token(请求体方式)
      • 获取access_token(Basic认证方式)
    • 用户管理
      • 查询用户
      • 创建用户
      • 根据多个条件过滤并查询用户信息
      • 根据用户帐号获取用户信息
      • 修改用户
      • 启用/禁用用户
      • 删除用户
      • 修改用户密码
    • 组织部门
      • 获取组/部门的列表
      • 创建组/部门
      • 根据组/部门ID获取组/部门的信息
      • 修改组/部门
      • 删除组/部门
      • 根据组/部门ID获取下级组/部门信息
      • 过滤部门信息
    • 角色管理
      • 创建角色
      • 获取单个角色详情
      • 修改角色
      • 删除角色
      • 查询角色列表
      • 根据应用ID和用户ID获取角色列表
      • 查看角色所对应的用户列表
      • 给多个用户添加静态角色
      • 删除用户静态角色
      • 获取用户的角色信息
    • 连接中心
      • Webhook启动连接流
    • 事件通知
      • 连接器事件通知
  1. 三方认证源配置手册

认证源 - Google Workspace

功能说明#

Google Workspace 认证源用于通过 SAML 方式把 Google Workspace 作为身份提供方接入数犀集成平台。
当前管理页面把 Google Workspace 认证源映射到 SAML 配置表单,使用 IdP 元数据、ACS URL、SP Metadata URL 和 SP Entity ID 完成双方配置。本文不使用 Google OAuth/OIDC 的 Client ID、Client Secret 或 /api/auth/callback/google 回调方式。
testo 目标租户已运行确认该类型打开“Google - 认证源信息”SAML 表单,包含 IdP 元数据 URL/Metadata File、账号映射规则和 JIT 开关。Google 管理端的菜单和策略仍应在正式配置前以当前 Google Workspace 管理界面为准。

前置条件#

当前账号具有认证源管理权限。
具有 Google Workspace 管理员权限。
准备一个不会影响生产用户的测试组织单位或测试组。
确认 Google 用户与平台用户之间使用哪个唯一属性匹配。
准备 Google IdP 元数据 URL,或导出的 XML 元数据文件。
元数据文件必须是 XML。当前上传控件要求文件小于 50 KB,并校验文件类型为 text/xml。

创建 Google Workspace 认证源#

1
新增认证源
进入认证源管理,新建 Google Workspace 认证源。
2
填写名称
填写能够区分环境和用途的认证源名称,例如“Google Workspace - 测试组织”。
3
选择元数据方式
IdP 元数据可选择 URL 或 Metadata File。两种方式只需使用一种。
4
填写元数据 URL
选择 URL 时,填写 Google Workspace 提供的 IdP 元数据地址。
5
或上传元数据文件
选择 Metadata File 时,上传 Google Workspace 导出的 XML 文件。确认文件小于 50 KB,且没有手工改坏 XML 内容。
6
保存认证源
保存后重新打开该认证源,取得平台生成的 ACS URL、SP Metadata URL 和 SP Entity ID。

在 Google Workspace 中配置 SAML 应用#

在 Google 管理端创建或打开对应的自定义 SAML 应用,并使用平台页面实际显示的参数完成 SP 配置:
ACS URL:平台为当前认证源生成的 SAML 接收地址。
Entity ID:使用平台页面显示的 SP Entity ID。
SP Metadata:如 Google 配置流程支持导入,可使用平台生成的 SP Metadata URL。
Name ID:选择双方已约定且能唯一匹配用户的属性。
不要从其他租户、测试环境或历史文档复制 ACS URL 和 Entity ID。不同环境生成的地址可能不同。
Google 管理端的具体菜单、证书和应用启用范围可能随版本变化,应以当前 Google Workspace 管理界面为准。

用户匹配和授权#

当前表单展示账号映射规则和 JIT 开关,但本次只读核验没有保存配置或执行登录,因此不能仅凭字段存在承诺具体匹配、创建和授权结果,也不能承诺:
使用 sub、hd 等 OIDC Claim 完成映射。
仅填写域名即可限制登录。
打开 JIT 后任何 Google 用户都会自动创建并获得权限。
Google 账号会自动获得平台权限。
上线前应在目标租户实际确认:
平台用哪个属性查找已有用户。
用户不存在时是拒绝登录、自动创建还是进入其他流程。
Google 侧哪些组织单位或群组允许使用该 SAML 应用。
平台侧哪些用户、用户组或策略允许使用该认证源。

联调验证#

1
启用测试范围
先只向测试组织单位或测试组开放 Google SAML 应用。
2
验证 IdP 发起登录
从 Google Workspace 应用入口发起登录,确认能够到达平台并匹配正确用户。
3
验证平台入口
从平台登录入口选择对应认证源,确认重定向、SAML Response 和最终登录结果正常。
4
检查属性匹配
核对邮箱、用户名或约定的唯一标识是否映射到正确的平台账号。
5
验证拒绝场景
使用未授权用户、平台不存在用户和属性不匹配用户分别测试,确认结果符合当前策略。
6
记录证据
保存脱敏后的双方配置、测试账号范围、登录时间、失败信息和相关日志编号。

变更与回滚#

替换 Google IdP 元数据或证书前:
1.
确认新旧证书的生效时间。
2.
评估平台是否允许并行信任。
3.
在测试范围完成登录验证。
4.
保留旧配置和回滚窗口。
5.
再扩大 Google 应用的开放范围。
不要在没有备用管理员登录方式时直接替换生产认证配置。

验证清单#

Google Workspace 认证源使用 SAML,而不是 OIDC Client ID/Secret。
元数据 URL 可访问,或 XML 文件符合大小和格式要求。
ACS URL、SP Metadata URL 和 SP Entity ID 均来自当前认证源页面。
Google 侧应用范围只包含预定测试用户。
正常用户能够匹配到正确的平台账号。
未授权、用户不存在和属性不匹配场景符合当前策略。
已保留管理员备用登录方式和回滚方案。
截图中元数据地址、用户邮箱、租户域名和证书信息已按安全要求脱敏。

常见问题#

需要在 Google Cloud 创建 OAuth Client 吗?
当前 Google Workspace 认证源页面使用 SAML 元数据接入,不需要按 OIDC 方式填写 Client ID 和 Client Secret。
保存后为什么才看到 ACS URL?
ACS URL、SP Metadata URL 和 SP Entity ID 依赖认证源 ID,当前页面在已有认证源中展示这些只读地址。
配置 Google 域名后会自动限制登录吗?
当前基础表单没有域名限制字段。实际访问范围应同时在 Google 应用分配和平台授权策略中配置并验证。
首次登录会自动创建用户吗?
不能仅从当前表单得出这个结论。应在目标租户确认用户匹配和创建策略,并用测试账号验证。
修改于 2026-08-07 02:17:35
上一页
认证源-微信公众号
下一页
认证源-AD Azure
Built with