---
title: "Menyiapkan SSO dengan Google Workspace"
description: "Daftarkan koneksi SAML atau OIDC Bird di Google Workspace, nonaktifkan penandatanganan respons, aktifkan akses pengguna, dan perhitungkan jeda konfigurasi Google."
canonical: "https://bird.com/id-id/dokumentasi/knowledge-base/account-security/sso-google-workspace"
---

# Menyiapkan SSO dengan Google Workspace

Halaman ini membahas sisi Google Workspace dari koneksi SSO. Sisi Bird (memverifikasi domain, menguji, mengaktifkan, dan mewajibkan SSO) sama untuk setiap provider dan ada di [SSO dan provisioning](/docs/knowledge-base/account-security/sso).

Google dan Bird masing-masing memerlukan nilai dari sisi lain, jadi titik mulai Anda bergantung pada protokolnya. Buka keduanya saat Anda bekerja.

Dua perilaku Google menyebabkan sebagian besar kegagalan pengujian pertama, dan keduanya tidak melaporkan apa pun ke Bird:

- **Aktifkan akses pengguna sebelum Anda menguji.** Aplikasi SAML kustom baru dimulai dalam keadaan nonaktif untuk semua orang. Sampai Anda mengaktifkannya untuk orang-orang yang akan login, Google menolak di sisinya sendiri dan jendela pengujian tidak menampilkan apa pun.
- **Tunggu beberapa menit setelah menyimpan.** Google menerapkan perubahan pada aplikasi SAML (penandatanganan respons, format Name ID, akses pengguna) setelah jeda sekitar dua hingga empat menit. Pengujian di dalam jeda tersebut melaporkan konfigurasi sebelumnya, yang terlihat seperti masalah Bird padahal bukan.

## SAML

Mulai di Bird untuk SAML. Entity ID dan Assertion Consumer Service URL koneksi SAML diturunkan dari koneksi itu sendiri, jadi buat koneksi dengan **I have not set up my provider yet**, daftarkan nilai yang kemudian ditampilkan, lalu kembali ke **Supply the details**. [Menyiapkan SAML tanpa nilai placeholder](/docs/knowledge-base/account-security/sso) memandu alur tersebut.

Google tidak menyediakan URL metadata untuk aplikasi SAML kustom. Unduh file metadata dari Google Admin console dan tempelkan isinya ke **Supply the details** pada koneksi Bird, pilih opsi metadata-document.

Nama field Google tidak sama dengan nama field Bird:

| Di Bird, pada **Register these with your identity provider** | Di Google Workspace  |
| ------------------------------------------------------------ | -------------------- |
| Assertion Consumer Service URL                               | ACS URL              |
| Entity ID                                                    | Entity ID            |
| URL login untuk koneksi ini                                  | Start URL (optional) |

### Nonaktifkan Signed response

Biarkan **Signed response** tidak dicentang. Jika dicentang, Google menandatangani respons dan membiarkan assertion di dalamnya tidak ditandatangani, sedangkan Bird memverifikasi tanda tangan assertion itu sendiri, sehingga setiap login ditolak dengan kesalahan tanda tangan yang terlihat seperti masalah sertifikat. Menghapus centang mengembalikan assertion yang ditandatangani dan login berhasil.

### Identifikasi anggota berdasarkan alamat email mereka

Atur **Name ID format** ke `EMAIL`. Format lain dari Google tidak berfungsi dengan Bird:

- `UNSPECIFIED` ditolak langsung.
- `PERSISTENT` ditolak karena formatnya tidak sesuai dengan yang diharapkan koneksi. Google tetap mengirimkan alamat email anggota sebagai nilainya, sehingga bukan merupakan identifier opak yang tidak pernah dialihkan sebagaimana seharusnya pada format persistent.

Google tidak menyediakan identifier opak untuk NameID, jadi `EMAIL` adalah satu-satunya pilihan yang dapat digunakan di sini. Hal ini membuat alamat tersebut permanen bagi siapa pun yang login melalui koneksi ini: jika organisasi Anda suatu saat mengalihkan alamat tersebut, orang berikutnya yang menerimanya mewarisi akun Bird. Baca [Cara anggota diidentifikasi](/docs/knowledge-base/account-security/sso) sebelum Anda mengandalkannya.

### Masa berlaku assertion dan sertifikat

Google menandatangani assertion yang berlaku dari lima menit sebelum penerbitan hingga lima menit sesudahnya, dan Bird menerimanya.

Google mengelola sertifikat penandatanganan dan tanggal kedaluwarsanya, dan tidak memberi Anda kontrol rotasi pada aplikasi SAML kustom. Catat tanggal kedaluwarsa yang ditampilkan pada koneksi Bird dan rencanakan untuk mengganti metadata sebelum tanggal tersebut terlewati, karena setiap login melalui koneksi tersebut gagal pada hari kedaluwarsanya.

## OIDC

Mulai di Google Cloud console untuk OIDC. Bird memerlukan issuer, client ID, dan client secret untuk membuat koneksi OIDC, jadi daftarkan aplikasi di Google terlebih dahulu. **Redirect URI** Bird sama untuk setiap koneksi dan ditampilkan di **Add connection** sebelum Anda membuat apa pun, jadi Anda dapat mendaftarkannya lebih awal.

Buat kredensial klien OAuth di Google Cloud console untuk project yang melayani pengguna Workspace Anda, lalu salin client ID dan secret ke Bird dengan `https://accounts.google.com` sebagai **Issuer**. Bird membaca discovery document dari sana dan melakukan autentikasi ke token endpoint dengan `client_secret_basic`.

Daftarkan **Redirect URI** Bird sebagai authorized redirect URI pada klien.

Jalur OIDC Google tidak memiliki langkah app-tile: klien kustom OAuth tidak muncul di peluncur aplikasi Google, jadi anggota memulai dari halaman login Bird atau dari tautan yang Anda berikan.

## Langkah selanjutnya

- [SSO dan provisioning](/docs/knowledge-base/account-security/sso): verifikasi domain, uji koneksi, dan wajibkan SSO
- [Menyiapkan SSO dengan Okta](/docs/knowledge-base/account-security/sso-okta)
- [Menyiapkan SSO dengan Microsoft Entra ID](/docs/knowledge-base/account-security/sso-microsoft-entra-id)

## Related resources

- [Should I use an API key or an OAuth token, and how do I rotate one?](/explained/platform/api-key-or-oauth-token-and-how-do-i-rotate-one) (answer)
- [Authentication & API keys](/docs/guides/authentication) (docs)

[Get an implementation brief](/learn/workspace?topic=account-access)
