Configure Google SAML para SSO
Conecte uma aplicação SAML personalizada do Google à Azion como identity provider da conta para que os usuários façam login com a identidade Google.
Você pode tornar uma aplicação SAML personalizada do Google o identity provider (IdP) da sua conta na Azion para que os usuários façam login no Azion Console com a identidade corporativa do Google, sem uma senha separada da Azion. O trabalho alterna entre o Google Admin e o Azion Console. Para configurar apenas o lado da Azion, ou um provedor Open ID, consulte Configure um identity provider para SSO.
Pré-requisitos
- Acesso de administrador à conta Google.
- Acesso ao Azion Console como Account owner. Para fazer login, consulte Acesse o Azion Console.
- Todos os usuários da conta cadastrados na Azion. O IdP e a Azion mantêm os mesmos usuários, e um usuário que não existe na Azion não consegue fazer login. Para adicionar usuários, consulte Gerencie usuários.
Crie a aplicação SAML no Google
O Google Admin emite os três valores de que a Azion precisa: a SSO URL, o entity ID e um certificado.
Para criar a aplicação no Google Admin:
- Vá até o Google Admin Console.
- No menu, selecione Apps > Web and mobile apps.
- Selecione Add App > Add custom SAML app.
- Na página App Details, digite um nome para a aplicação e selecione Continue.
- Na página Identity Provider details, copie a SSO URL e o Entity ID.
- Na mesma página, baixe o certificado.
Agora você tem a SSO URL, o entity ID e o arquivo do certificado para o formulário da Azion.
Crie o identity provider no Azion Console
O formulário Create Identity Provider recebe os valores do Google. Em seguida, a Azion gera os valores de que o Google precisa.
Para criar o identity provider:
Acesse Azion Console e, no menu da conta, selecione SSO Management.
Selecione Add Identity Provider. Em Select the Identity Provider, selecione SAML.
Na seção General, preencha o campo Name. Por exemplo: Google IdP.
Na seção SAML Configuration, insira o Entity ID do Google em Identity provider’s Entity ID URI e a SSO URL em Sign-in URL.
Em X-509 Certificate, cole o certificado, incluindo as linhas -----BEGIN CERTIFICATE----- e -----END CERTIFICATE-----.
Na lista Identity Providers, selecione o identity provider. Em Edit Identity Provider, copie Assertion Consumer Service URL, Service Provider’s Entity ID URI e Sign-in URL.
O identity provider aparece na lista Identity Providers. Não o ative antes que a aplicação do Google tenha os valores da Azion.
Conclua a aplicação SAML no Google
A página Service Provider Details da aplicação do Google recebe os valores que você copiou do Azion Console.
Para concluir a aplicação no Google Admin:
- No Google Admin, abra a página Service Provider Details da aplicação.
- Em ACS URL, cole a Assertion Consumer Service URL.
- Em Entity ID, cole o Service Provider’s Entity ID URI.
- (Opcional) Em Start URL, cole a Sign-in URL.
- Marque a caixa Signed Response.
- Em Name ID format, selecione UNSPECIFIED.
- Em Name ID, selecione Basic Information > Primary email.
- Selecione Continue.
- Na página Attribute mapping, selecione Add Another Mapping.
- Em Google Directory attributes, selecione Basic Information > Primary email.
- Em App Attributes, digite
email. - Selecione Finish.
A aplicação do Google envia à Azion o email principal de cada usuário como o atributo email.
Atribua usuários no Google
A aplicação fica desativada para a sua organização até que você altere o acesso dos usuários.
Para ativar a aplicação para os seus usuários:
- No Google Admin Console, selecione Apps > Web and mobile apps.
- Selecione a aplicação SAML.
- Selecione User access.
- Selecione On for everyone. Para desativar a aplicação depois, selecione Off for everyone.
- Selecione Save.
Todos os usuários da sua organização no Google passam a ter acesso à aplicação.
Ative o identity provider
Para ativar o identity provider:
Acesse Azion Console e, no menu da conta, selecione SSO Management.
Na linha do identity provider, selecione Set as active.
Todos os usuários da conta, exceto o Account owner, fazem login no Azion Console pelo Google. Enquanto o Google é o IdP, é ele que verifica a autenticação multifator (MFA), e não a Azion. Quando a conta volta ao login da Azion, cada usuário mantém o último status de MFA ativo.