Single Sign-On mit Google Workspace einrichten
Tabs
PlatoForms verbindet sich mit Google Workspace über SAML 2.0 durch eine benutzerdefinierte SAML-App. Mitglieder melden sich dann mit ihrem Workspace-Konto an und erhalten eine PlatoForms-Kachel im Google App-Launcher.
Für einen Überblick über die Single-Sign-On-Seite, siehe Single Sign-On (SSO).
Dieser Leitfaden behandelt das Single Sign-On, das von Ihrem Workspace-Administrator verwaltet wird. Es ist getrennt von der Google-Schaltfläche auf der PlatoForms-Anmeldeseite, die jedes Google-Konto verwenden kann.
Bevor Sie beginnen
- Sie sind ein Google Workspace-Superadministrator.
- In PlatoForms sind Sie der Teambesitzer oder ein Mitglied mit dem Zugriff Mitglieder verwalten.
- Öffnen Sie in PlatoForms Ihr Team-Menü und wählen Sie Single Sign-On. Wählen Sie auf der Registerkarte Verbindung Google Workspace. Halten Sie diese Seite offen: Sie zeigt die Werte, die Google benötigt, jeweils mit einer Kopieren-Schaltfläche.
In der Google Admin-Konsole
-
Gehen Sie zu Apps > Web- und mobile Apps, klicken Sie auf App hinzufügen, dann Benutzerdefinierte SAML-App hinzufügen.
-
Geben Sie einen App-Namen ein, zum Beispiel
PlatoForms, und klicken Sie auf Weiter. -
Bei Details des Google Identity Providers klicken Sie auf Metadaten herunterladen und behalten Sie die Datei. Klicken Sie auf Weiter.
-
Bei Details des Dienstanbieters geben Sie ein:
- ACS-URL: die ACS-URL von PlatoForms.
- Entity-ID: die Entity-ID von PlatoForms.
- Start-URL: die Start-URL von PlatoForms.
- Name-ID-Format: EMAIL.
- Name-ID: Grundlegende Informationen > Primäre E-Mail.
Klicken Sie auf Weiter.
-
Bei Attributzuordnung fügen Sie hinzu:
Google-Verzeichnisattribut App-Attribut Primäre E-Mail emailVorname first_nameNachname last_nameKlicken Sie auf Fertig.
-
Öffnen Sie Benutzerzugriff und schalten Sie die App EIN für alle oder für die Organisationseinheiten, die sich anmelden dürfen. Änderungen können einige Minuten dauern, bis sie wirksam werden.
In PlatoForms
Google Workspace hat keine Metadaten-URL, daher fügen Sie drei Werte aus der heruntergeladenen Metadatendatei ein. Öffnen Sie die Datei in einem Texteditor.
-
Unter 3. Werte von Ihrem Identitätsanbieter füllen Sie aus:
- Entity-ID des Identitätsanbieters (Aussteller): die
entityIDdesEntityDescriptor-Elements. - Anmelde-URL (HTTP-Redirect): die
LocationdesSingleSignOnService-Elements mit der HTTP-Redirect-Bindung. - Signaturzertifikat: der Text innerhalb des
X509Certificate-Elements.
- Entity-ID des Identitätsanbieters (Aussteller): die
-
Klicken Sie auf Verbindung speichern.
Überprüfen Sie Ihre Domain, testen und aktivieren
-
Auf der Registerkarte E-Mail-Domains fügen Sie Ihre Workspace-Domain hinzu, erstellen den TXT-Eintrag, den PlatoForms bei Ihrem DNS-Anbieter anzeigt, und klicken auf Überprüfen.
-
Im Statusfeld klicken Sie auf Verbindung testen. Ein Fenster meldet Sie über Google an und zeigt die E-Mail, den Namen und die Attributnamen, die PlatoForms erhalten hat.
-
Klicken Sie auf Single Sign-On aktivieren.
Mitglieder können jetzt auf der PlatoForms-Anmeldeseite auf SSO klicken, die Start-URL öffnen oder die PlatoForms-Kachel im Google App-Launcher verwenden. Siehe Anmelderegeln, um das Single Sign-On zu erzwingen oder neuen Mitgliedern den automatischen Beitritt zu ermöglichen.
Fehlerbehebung
| Was Sie sehen | Was Sie überprüfen sollten |
|---|---|
| Google zeigt 403 app_not_configured_for_user | Die App ist für die Organisationseinheit dieses Benutzers noch nicht aktiviert, oder die Änderung wurde noch nicht angewendet. |
| “Die Antwort des Identitätsanbieters wurde abgelehnt: Ungültiges Publikum” | Die Entity-ID in Google unterscheidet sich von der auf der PlatoForms-Seite. |
| “Die Antwort des Identitätsanbieters wurde abgelehnt: Signaturvalidierung fehlgeschlagen” | Google hat ein neues Zertifikat. Laden Sie die Metadaten erneut herunter und fügen Sie das neue Zertifikat unter dem alten ein. |
| “Der Identitätsanbieter hat eine E-Mail an @example.com gesendet, die nicht zu Ihren verifizierten Domains gehört.” | Die primäre E-Mail des Kontos befindet sich auf einer Domain, die Sie nicht verifiziert haben. |