Sign inGet Started

Configurar SSO con Google Workspace

Esta página cubre la parte de Google Workspace de una conexión SSO. La parte de Bird (verificar un dominio, probar, activar y exigir SSO) es la misma para todos los proveedores y está en SSO y aprovisionamiento.

Google y Bird necesitan valores del otro, así que por dónde empieces depende del protocolo. Mantén ambos abiertos mientras trabajas.

Dos comportamientos de Google causan la mayoría de las primeras pruebas fallidas, y ninguno reporta nada a Bird:

  • Activa el acceso de usuarios antes de probar. Una nueva aplicación SAML personalizada comienza desactivada para todos. Hasta que la habilites para las personas que van a iniciar sesión, Google rechaza en su propio lado y la ventana de prueba no muestra nada.
  • Espera unos minutos después de guardar. Google aplica los cambios en una aplicación SAML (firma de respuesta, formato de Name ID, acceso de usuarios) con un retraso de aproximadamente dos a cuatro minutos. Una prueba dentro de esa ventana reporta la configuración anterior, lo que parece un problema de Bird y no lo es.

SAML

Empieza en Bird para SAML. El Entity ID y la Assertion Consumer Service URL de una conexión SAML se derivan de la propia conexión, así que créala con I have not set up my provider yet, registra los valores que muestra y vuelve a Supply the details. Configurar SAML sin valores de marcador de posición recorre ese flujo.

Google no publica una URL de metadatos para una aplicación SAML personalizada. Descarga el archivo de metadatos de la consola de administración de Google y pega su contenido en Supply the details en la conexión de Bird, eligiendo la opción de documento de metadatos.

Los nombres de campo de Google no coinciden con los de Bird:

En Bird, en Register these with your identity providerEn Google Workspace
Assertion Consumer Service URLACS URL
Entity IDEntity ID
URL de inicio de sesión para esta conexiónStart URL (optional)

Desactiva Signed response

Deja Signed response sin marcar. Con la casilla marcada, Google firma la respuesta y deja la aserción dentro sin firmar, y Bird verifica la firma propia de la aserción, así que cada inicio de sesión se rechaza con un error de firma que parece un problema de certificado. Al desmarcarla se restaura una aserción firmada y los inicios de sesión funcionan.

Identifica a los miembros por su dirección de correo electrónico

Establece Name ID format en EMAIL. Los otros formatos de Google no funcionan con Bird:

  • UNSPECIFIED se rechaza directamente.
  • PERSISTENT se rechaza porque el formato no coincide con el que la conexión espera. Google envía la dirección de correo electrónico del miembro como valor de todas formas, así que no es el identificador opaco y nunca reasignado que un formato persistente debería llevar.

Google no ofrece un identificador opaco para el NameID, así que EMAIL es la única opción utilizable aquí. Eso hace que la dirección sea permanente para cualquiera que inicie sesión a través de esta conexión: si tu organización alguna vez la reasigna, la siguiente persona que la reciba hereda la cuenta de Bird. Lee Cómo se identifican los miembros antes de depender de ello.

Validez de la aserción y certificados

Google firma aserciones válidas desde cinco minutos antes de la emisión hasta cinco minutos después, lo cual Bird acepta.

Google gestiona el certificado de firma y su fecha de expiración, y no te da control de rotación en una aplicación SAML personalizada. Anota la expiración mostrada en la conexión de Bird y planifica reemplazar los metadatos antes de que llegue, porque cada inicio de sesión a través de la conexión falla el día que expira.

OIDC

Empieza en la consola de Google Cloud para OIDC. Bird necesita el emisor, el client ID y el client secret para crear una conexión OIDC, así que registra la aplicación en Google primero. La Redirect URI de Bird es la misma para todas las conexiones y se muestra en Add connection antes de crear nada, así que puedes registrarla de antemano.

Crea credenciales de cliente OAuth en la consola de Google Cloud para el proyecto que sirve a tus usuarios de Workspace, y copia el client ID y el secret en Bird con https://accounts.google.com como Issuer. Bird lee el documento de descubrimiento desde ahí y se autentica en el endpoint de token con client_secret_basic.

Registra la Redirect URI de Bird como URI de redirección autorizada en el cliente.

La ruta OIDC de Google no tiene paso de mosaico de aplicación: un cliente OAuth personalizado no aparece en el lanzador de aplicaciones de Google, así que los miembros empiezan desde la página de inicio de sesión de Bird o desde un enlace que tú les des.

Próximos pasos