Google Workspace (SAML)
Configure o SSO com o Google Workspace usando o protocolo SAML.
Este guia explica como configurar a integração de SSO entre Organizations e o Google Workspace. Depois de configurar o Google, volte para o Guia de Configuração de SSO do Organizations para concluir a configuração.
Pré-requisitos
Acesso de administrador ao Google Workspace
Acesso de Super Admin ao Organizations
Domínio de e-mail corporativo verificado no Google Workspace
Configuração de SAML
Crie um aplicativo SAML no Google Workspace
Acesse o Console do Google Admin
Navegue até Apps → Apps para web e dispositivos móveis

Clique em Adicionar app → Adicionar app SAML personalizado

Configure o Nome do app (por exemplo, "Certta")
Opcionalmente, adicione um ícone e uma descrição do app
Clique em Continuar

Baixar informações do IdP do Google
Na Detalhes do provedor de identidade do Google página
Clique em Baixar metadados para salvar o arquivo XML de metadados

Clique em Continuar
Configurar detalhes do provedor de serviços
Configure os seguintes campos:
URL ACS
Cole o URL ACS copiado de Organizations
ID da entidade
Cole o ID da entidade copiado de Organizations
URL inicial
Deixe em branco (opcional)
Resposta assinada
Deixe desmarcado
Formato do ID de nome
ID de nome
Informações básicas > E-mail principal

Clique em Continuar
Configurar mapeamento de atributos
Mapeie os atributos de usuário do Google para os atributos SAML que Organizations espera:
Clique em Adicionar mapeamento para cada atributo:
Nome
given_name
Sobrenome
family_name
E-mail principal
email

Configurar declaração de grupo (opcional)
Se você usar Regras de atribuição de grupo baseadas em grupos do IdP:
Na associação ao grupo
Adicionar grupos do Google
Em Atributos do app, insira
groups

Importante: O Google pode enviar endereços de e-mail do grupo (por exemplo, [email protected]) ou nomes de grupo (por exemplo, Admins) na declaração de grupos, dependendo da configuração do seu app SAML. Mapeie os valores correspondentes em Regras de atribuição de grupo.
Somente grupos dos quais o usuário é membro direto são incluídos. As associações a grupos aninhados podem não ser enviadas, dependendo da configuração do seu Google Workspace.
Clique em Concluir
Ativar o aplicativo para usuários
Na página de detalhes do app, clique em Acesso do usuário

Selecione ATIVADO para todos ou escolha unidades organizacionais específicas
Clique em Salvar
URL de metadados hospedada
Baixe o arquivo XML de metadados da página de detalhes do provedor de identidade do Google
Hospede-o em uma URL acessível publicamente (por exemplo, seu servidor web ou armazenamento em nuvem)
Use essa URL como a URL de metadados em Organizations
Importante: A URL de metadados deve estar acessível publicamente para que Organizations recupere a configuração.
Configurar no Organizations
Depois de configurar o Google Workspace, volte para o Guia de Configuração de SSO do Organizations e configure:
Protocolo
SAML 2.0
URL do XML de metadados
Cole a URL do seu arquivo de metadados hospedado
Na Mapeamento de atributos aba:
email
Nome completo
email (ou atributo personalizado, se configurado)
Nome
given_name
Sobrenome
family_name
Grupos (opcional)
groups
Próximas etapas
Depois de configurar o Google Workspace, volte para o Guia de Configuração de SSO do Organizations para:
Solução de problemas
Erro na URL do ACS
A URI não corresponde
Verifique se a URL do ACS no Google corresponde à URL do ACS do Organizations
Usuário não autorizado
App não ativado para o usuário
Ative o app para todos os usuários ou para unidades organizacionais específicas em Acesso do usuário
Resposta SAML inválida
Mapeamento de atributos incorreto
Verifique os mapeamentos de atributos no Console do Google Admin
Erro de certificado
Certificado expirado ou inválido
Baixe novos metadados do Google e hospede-os novamente
URL de metadados inacessível
Arquivo de metadados não acessível publicamente
Garanta que o arquivo de metadados esteja hospedado em uma URL acessível publicamente
Restrição de domínio
Domínio do usuário não verificado
Verifique o domínio corporativo no Google Workspace
Erro de ID de nome
Formato do ID de nome incorreto
Certifique-se de que o formato do ID de nome esteja definido como EMAIL e mapeado para E-mail principal
Referências
Atualizado

