Sign inGet Started

SSO instellen met Google Workspace

Deze pagina behandelt de Google Workspace-kant van een SSO-verbinding. De Bird-kant (domein verifiëren, testen, activeren en SSO verplichten) is voor elke provider hetzelfde en staat op SSO en provisioning.

Google en Bird hebben elk waarden van de ander nodig, dus waar je begint hangt af van het protocol. Houd beide open terwijl je werkt.

Twee gedragingen van Google veroorzaken de meeste mislukte eerste tests, en geen van beide meldt iets aan Bird:

  • Zet gebruikerstoegang aan voordat je test. Een nieuwe aangepaste SAML-app staat standaard uit voor iedereen. Zolang je de app niet inschakelt voor de mensen die zich gaan aanmelden, weigert Google aan zijn eigen kant en toont het testvenster niets.
  • Wacht een paar minuten na het opslaan. Google past wijzigingen aan een SAML-app (responsondertekening, Name ID-format, gebruikerstoegang) toe met een vertraging van ongeveer twee tot vier minuten. Een testpoging binnen dat venster rapporteert de vorige configuratie, wat eruitziet als een Bird-probleem maar dat niet is.

SAML

Begin in Bird voor SAML. De Entity ID en Assertion Consumer Service URL van een SAML-verbinding worden afgeleid van de verbinding zelf, dus maak hem aan met I have not set up my provider yet, registreer de waarden die hij daarna toont en kom terug naar Supply the details. SAML instellen zonder tijdelijke waarden doorloopt die stappen.

Google publiceert geen metadata-URL voor een aangepaste SAML-app. Download het metadatabestand uit de Google Admin-console en plak de inhoud in Supply the details op de Bird-verbinding, waarbij je de metadatadocumentoptie kiest.

De veldnamen van Google komen niet overeen met die van Bird:

In Bird, onder Register these with your identity providerIn Google Workspace
Assertion Consumer Service URLACS URL
Entity IDEntity ID
Aanmeld-URL voor deze verbindingStart URL (optional)

Schakel Signed response uit

Laat Signed response uitgevinkt. Wanneer het aangevinkt is, ondertekent Google de response en laat de assertion erin onondertekend, en Bird verifieert de eigen handtekening van de assertion, waardoor elke aanmelding wordt geweigerd met een handtekeningfout die eruitziet als een certificaatprobleem. Uitvinken herstelt een ondertekende assertion en de aanmeldingen slagen.

Identificeer leden op hun e-mailadres

Stel Name ID format in op EMAIL. De andere formaten van Google werken niet met Bird:

  • UNSPECIFIED wordt direct geweigerd.
  • PERSISTENT wordt geweigerd omdat het formaat niet overeenkomt met wat de verbinding verwacht. Google stuurt hoe dan ook het e-mailadres van het lid als waarde, dus het is niet de ondoorzichtige, nooit opnieuw toegewezen identifier die een persistent formaat hoort te bevatten.

Google biedt geen ondoorzichtige identifier voor de NameID, dus EMAIL is hier de enige bruikbare keuze. Dat maakt het adres permanent voor iedereen die via deze verbinding inlogt: als je organisatie het ooit opnieuw toewijst, erft de volgende persoon die het krijgt het Bird-account. Lees Hoe leden worden geïdentificeerd voordat je hierop vertrouwt.

Geldigheid van assertions en certificaten

Google ondertekent assertions met een geldigheid van vijf minuten vóór uitgifte tot vijf minuten erna, wat Bird accepteert.

Google beheert het ondertekeningscertificaat en de vervaldatum en biedt je geen rotatiecontrole voor een aangepaste SAML-app. Noteer de vervaldatum die op de Bird-verbinding wordt getoond en plan de metadata te vervangen voordat die datum verstrijkt, want elke aanmelding via de verbinding mislukt zodra dat gebeurt.

OIDC

Begin in de Google Cloud-console voor OIDC. Bird heeft de issuer, client-ID en client secret nodig om een OIDC-verbinding aan te maken, dus registreer de applicatie eerst bij Google. De Redirect URI van Bird is voor elke verbinding hetzelfde en wordt getoond in Add connection voordat je iets aanmaakt, dus je kunt die meteen registreren.

Maak OAuth client credentials aan in de Google Cloud-console voor het project dat je Workspace-gebruikers bedient, en kopieer de client-ID en het secret naar Bird met https://accounts.google.com als Issuer. Bird leest het discovery-document van daaruit en authenticeert naar het token-endpoint met client_secret_basic.

Registreer de Redirect URI van Bird als geautoriseerde redirect-URI op de client.

Het OIDC-pad van Google heeft geen app-tegelstap: een aangepaste OAuth-client verschijnt niet in de Google-applauncher, dus leden beginnen vanaf de aanmeldpagina van Bird of via een link die je ze geeft.

Vervolgstappen

Ga verder met de documentatie, handleidingen en voorbeelden voor dit onderwerp.