Как администратор, вы можете настроить систему единого входа (SSO) и инициализацию пользователей между Microsoft Entra ID в качестве клиента и аккаунтом Google Workspace или Cloud Identity. Тогда вместо экрана входа в аккаунт Google на устройствах с ChromeOS будет показываться страница аутентификации Microsoft Entra ID.
С помощью SSO на базе SAML механизмы аутентификации, принятые в вашей компании, можно распространить и на устройства с ChromeOS. При этом пароли могут храниться у вашего поставщика идентификационной информации. Такая авторизация почти не отличается от входа в аккаунт Google Workspace с помощью браузера и системы единого входа на базе SAML. Однако здесь есть свои особенности.
Подготовка
- Ваш домен должен быть настроен в Microsoft Entra ID и Google (Workspace или Cloud Identity).
- Аккаунты пользователей в Microsoft Entra ID и Google должны иметь одинаковые названия. В каталоге Microsoft Entra ID ваш домен должен быть указан как зарегистрированный субдомен.
- Для выполнения шагов ниже не требуется локальная федерация, например службы федерации Active Directory (ADFS). Однако вам необходима аналогичная облачная служба, которая поставляется в комплекте с бесплатной версией Microsoft Entra ID.
Инструкции
- Войдите в аккаунт на портале Microsoft Azure.
- В окне поиска вверху страницы введите запрос корпоративное приложение и выберите этот пункт из списка результатов.
- Вверху панели "Корпоративные приложения" нажмите Новое приложение.
- В разделе "Облачные платформы" нажмите Google Cloud Platform.
- Нажмите Соединитель Google Cloud / G Suite от Майкрософт.
- В поле "Название" введите Соединитель Google Cloud / G Suite от Майкрософт.
- Нажмите Создать.
- Слева в разделе "Управление" нажмите Пользователи и группы. Вы также можете перейти на страницу "Обзор", а затем в разделе "Начало работы" нажать Назначить пользователей и группы.
- Вверху панели "Пользователи и группы" нажмите Добавить пользователя или группу.
- Слева на панели "Добавление назначения" в разделе "Пользователи" нажмите Не выбрано.
- На панели "Пользователи" выберите пользователя.
- Нажмите Выбрать.
- На панели "Добавление назначения" нажмите Назначить.
- Слева в разделе "Управление" нажмите Единый вход.
- Выберите способ единого входа. Нажмите SAML.
- На странице "Вход на основе SAML" откройте раздел Базовая конфигурация SAML.
- Нажмите Изменить.
- Настройте идентификатор в поле "Идентификатор сущности". Добавьте следующие URL:
- google.com/a/yourdomain.com
- https://google.com/a/yourdomain.com
- Настройте URL ответа в поле "URL-адрес службы обработчика утверждений":
- Добавьте следующие URL:
- https://google.com/acs
- https://google.com/a/yourdomain.com/acs
- Настройте значение по умолчанию:
- Напротив адреса https://google.com/a/yourdomain.com/acs установите флажок По умолчанию.
- Добавьте следующие URL:
- Настройте URL входа. Добавьте следующий URL:
- https://google.com/a/yourdomain.com/ServiceLogin?continue=https://mail.google.com
- Нажмите Сохранить.
- Скачайте версию сертификата в кодировке Base64:
- На странице "Вход на основе SAML" откройте раздел Сертификат подписи SAML.
- Напротив поля "Сертификат (Base64)" нажмите Скачать.
- Получите информацию, необходимую, чтобы связать приложение "Коннектор Google Cloud/G Suite от Майкрософт" с Microsoft Entra ID:
- На странице "Вход на основе SAML" выберите Настроить коннектор Google Cloud/G Suite от Майкрософт.
- Скопируйте следующие URL:
- URL-адрес входа – URL страницы, где пользователь входит в систему и в Google Workspace;
- URL-адрес выхода – URL страницы, куда пользователь перенаправляется после выхода.
Настройте параметры стороннего поставщика идентификационной информации
-
Войдите в консоль администратора Google.
Войдите в аккаунт администратора (он не заканчивается на @gmail.com).
-
В консоли администратора нажмите на значок меню БезопасностьОбзор.
- Нажмите Настройка системы единого входа с использованием стороннего поставщика идентификационной информации.
- Выберите Добавить профиль системы единого входа.
- Установите флажок Настроить систему единого входа со сторонним поставщиком идентификационной информации.
- Введите URL-адреса стороннего поставщика идентификационной информации:
- Нажмите Заменить сертификат.
- Выберите файл и нажмите Открыть.
- Установите флажок Использовать поставщика, связанного с доменом.
- В поле "URL для изменения пароля" укажите следующий URL:
- https://account.activedirectory.windowsazure.com/changepassword.aspx
- Нажмите Сохранить.
Задайте настройки пользователей
В консоли администратора:
-
В консоли администратора нажмите на значок меню УстройстваChromeНастройки. По умолчанию откроется страница Настройки пользователей и браузеров.
Если вы зарегистрировались в Chrome Enterprise Core, нажмите на значок меню Браузер ChromeНастройки.
-
Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Откройте раздел Безопасность.
- В разделе "Система единого входа" выберите Включить систему единого входа на базе SAML для устройств Chrome.
- При необходимости укажите для параметра "Периодичность использования системы единого входа на базе SAML" значение, которое не превышает срок действия пароля. Полный список параметров приведен в статье Как настроить правила Chrome для пользователей или браузеров.
-
Нажмите Сохранить. Также можно нажать Переопределить для организационное подразделение.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Задайте настройки устройств
В консоли администратора:
- Вверху страницы нажмите Настройки устройств или на главной странице консоли администратора выберите УстройстваChromeНастройкиУстройство.
- Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Перейдите в раздел Настройки входа.
- В разделе "Перенаправление к поставщику идентификационной информации для системы единого входа" выберите Разрешить пользователям переходить напрямую на страницу поставщика идентификационной информации для системы единого входа на базе SAML. Подробнее о настройке правил для устройств Chrome…
- В разделе "Передача файлов cookie системы единого входа" выберите Разрешить передачу файлов cookie системы единого входа на базе SAML в пользовательский сеанс при входе. Подробнее о настройке правил для устройств Chrome…
- Нажмите Сохранить.
- Включите управляемое устройство с ChromeOS.
- На странице входа в аккаунт на устройстве Chromebook нажмите Далее.
- На странице входа в аккаунт Microsoft введите свое имя пользователя Active Directory.
- Нажмите Далее.
- Введите пароль.
- Нажмите Войти.
- Чтобы оставаться в аккаунте и сохранять доступ к пользовательскому сеансу, нажмите Да.
При регистрации в Cloud Identity или Google Workspace вы создали аккаунт суперадминистратора. Хотя его можно использовать для Microsoft Entra ID, мы рекомендуем создать для этого сервиса отдельный аккаунт суперадминистратора.
Создайте аккаунт пользователя
-
Войдите в консоль администратора Google.
Войдите в аккаунт администратора (он не заканчивается на @gmail.com).
- В консоли администратора нажмите на значок меню КаталогПользователи.
- В верхней части страницы нажмите Новый пользователь.
- Введите данные аккаунта. Подробнее о том, как добавить аккаунт…
- Нажмите Новый пользователь.
- Нажмите Готово, чтобы завершить создание аккаунта.
Предоставьте пользователю права суперадминистратора
В консоли администратора:
- В консоли администратора нажмите на значок меню КаталогПользователи.
- Найдите в списке пользователя, аккаунт которого вы только что создали.
- Нажмите на имя пользователя. Откроется страница его аккаунта.
- Выберите раздел Права и роли администратора.
- Нажмите Назначить роли.
- Рядом с ролью "Суперадминистратор" установите ползунок в положение "Назначено".
- Нажмите Сохранить.
Совет. Попросите нового администратора добавить способы восстановления доступа к аккаунту.
Обычно пользователь получает права администратора в течение нескольких минут, но иногда на это требуется до 24 часов.
Настройте инициализацию (подготовку) аккаунтов пользователей
- Войдите в аккаунт на портале Microsoft Azure.
- В окне поиска вверху страницы введите запрос корпоративное приложение и выберите этот пункт из списка результатов.
- Выполните поиск по запросу Соединитель Google Cloud / G Suite от Майкрософт и нажмите на этот результат.
- Слева в разделе "Управление" нажмите Подготовка.
- Нажмите Начать.
- В разделе "Режим подготовки к работе" выберите Автоматический.
- Нажмите Учетные данные администратора.
- Нажмите Авторизация.
- Выполните вход с аккаунтом суперадминистратора, который вы только что создали.
- Нажмите Разрешить, чтобы подтвердить доступ к Cloud Identity API.
- В разделе "Учетные данные администратора" нажмите Проверить подключение. Появится сообщение о том, авторизован ли новый пользователь, чтобы включить инициализацию.
- При необходимости в разделе "Сопоставления" настройте инициализацию пользователей или групп. Мы рекомендуем использовать параметр по умолчанию.
- Нажмите Сохранить.
- Вверху страницы "Подготовка" нажмите Начать подготовку.
- Дождитесь завершения синхронизации.
Статьи по теме
- Как настроить систему единого входа на базе SAML для устройств с ChromeOS
- Инициализация пользователей и система единого входа в Microsoft Entra ID
- Руководство по интеграции системы единого входа Microsoft Entra с коннектором Google Cloud (G Suite) от Microsoft
Google, а также другие связанные знаки и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.