Требования к утверждениям системы единого входа

В таблице ниже указаны элементы и атрибуты утверждений SAML 2.0 системы единого входа, которые администратору нужно настроить так, чтобы утверждения возвращались в Google Assertion Consumer Service (ACS) после аутентификации пользователя поставщиком идентификационной информации.

Рекомендации по использованию атрибутов

Если вы настроили систему единого входа со сторонним поставщиком идентификационной информации и утверждение SAML поставщика включает <AttributeStatement>, Google будет хранить эти атрибуты, пока не истечет срок действия для сеанса аккаунта Google пользователя. Продолжительность сеанса зависит от настроек, заданных администратором. После того как сеанс аккаунта завершится, информация об атрибуте будет окончательно удалена в течение недели.

Как и настраиваемые атрибуты в каталоге, атрибуты утверждений не должны включать конфиденциальную информацию, позволяющую идентифицировать личность, например учетные данные аккаунтов, номера удостоверений личности, данные платежных карт, банковские реквизиты, медицинские или конфиденциальные биографические сведения.

Атрибуты утверждений рекомендуется использовать:

  • для идентификаторов пользователей во внутренних информационных системах;
  • для ролей, назначаемых для сеансов.

В утверждениях можно передавать максимум 2 КБ данных атрибута. Если размер утверждения больше допустимого, оно будет отклонено и выполнить вход не удастся.

Поддерживаемые наборы символов

Поддерживаемый набор символов зависит от того, используете ли вы профили SSO или устаревший профиль SSO:

  • Устаревший профиль SSO. Значение атрибута должно быть строкой символов из нижней части таблицы ASCII. Символы Unicode/UTF-8 не поддерживаются – при их использовании войти не получится.
  • Профили SSO. Символы Unicode/UTF-8 поддерживаются.

Как настроить возврат утверждений в ACS

Устранение неполадок

Чтобы устранить неполадки с утверждениями, воспользуйтесь инструментом проверки сети. Подробную информацию можно найти на странице Набор инструментов администратора Google: анализатор HAR

Если вам нужно обратиться в службу поддержки, используйте одноразовый тестовый аккаунт, поскольку HAR-файл содержит имя пользователя и пароль в виде обычного текста. Вы также можете удалить из рабочего файла конфиденциальные данные о взаимодействии с поставщиком идентификационной информации. Информация о том, как обратиться в службу поддержки Google Workspace, приведена здесь.

Запрос SAML, отправленный вашему поставщику идентификационной информации, содержит URL сервиса обработки утверждений (AssertionConsumerServiceURL). Если ответ SAML отправляется на другой URL, возможно, существует проблема с конфигурацией поставщика идентификационной информации.
Как использовать элементы и атрибуты – профили SSO

Элемент NameID

Поле Элемент NameID в элементе Subject.
Описание

NameID указывает на субъект, то есть основной адрес электронной почты пользователя.

Регистр символов учитывается.

Требуемое

значение

[email protected]
 
Пример <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">[email protected]
</saml:NameID>

Атрибут Recipient

Поле Атрибут Recipient элемента SubjectConfirmationData
 
Описание

Получатель указывает URL сервиса обработки утверждений поставщика услуг, для которого предназначено утверждение.

Требуемое

значение

Значение URL ACS из раздела сведений о поставщике услуг в профиле SSO.

Пример <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer">
 <saml:SubjectConfirmationData
   NotOnOrAfter="2014-11-05T17:37:07Z"
   Recipient="https://accounts.google.com/samlrp/0abc123/acs"
   InResponseTo="midihfjkfkpcmbmfhjoehbokhbkeapbbinldpeen">
 </saml:SubjectConfirmationData>
</saml:SubjectConfirmation>

Элемент Audience

Поле Элемент Audience в родительском элементе AudienceRestriction.
Описание

Audience – это URI, указывающий аудиторию, для которой предназначено утверждение.

Требуемое

значение

Значение Entity ID из раздела сведений о поставщике услуг в профиле SSO.

Пример

<saml:Conditions
  NotBefore="2014-11-05T17:31:37Z"
  NotOnOrAfter="2014-11-05T17:37:07Z">
 <saml:AudienceRestriction>
  <saml:Audience>https://accounts.google.com/samlrp/0abc123
  </saml:Audience>
 </saml:AudienceRestriction>
</saml:Conditions>

Атрибут Destination

Поле Атрибут Destination элемента Response
.  
Описание

Destination – это URI, указывающий адрес, на который был отправлен этот ответ.

Требуемое

значение

Это необязательный атрибут. Если он задан, он должен быть равен значению URL ACS из раздела сведений о поставщике услуг в профиле SSO.
Пример <saml:Response 
  Destination="https://accounts.google.com/samlrp/0abc123/acs"
  ID="resp-53450fcf-d45e-420f-9246-262e165563cb"
  InResponseTo="_cc1ca69615a0e8719426e7a250557c5b">
  IssueInstant="2024-10-04T20:17:38.726Z"
  Version="2.0">
 ...
</saml:Response>
Как использовать элементы и атрибуты – устаревший профиль SSO

Примечание. Утверждение SAML может содержать только стандартные символы ASCII.

Элемент NameID

Поле Элемент NameID в элементе Subject.
Описание

NameID указывает на субъект, то есть основной адрес электронной почты пользователя.

Регистр символов учитывается.

Требуемое

значение

[email protected]
 
Пример <saml:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress">[email protected]
</saml:NameID>

Атрибут Recipient

Поле Атрибут Recipient элемента SubjectConfirmationData
 
Описание

Атрибут Recipient содержит дополнительные данные, необходимые для этого субъекта.

Как правило, example.com – это основной домен вашего аккаунта Google Workspace или Cloud Identity, даже если проходящий аутентификацию пользователь использует дополнительный домен в том же аккаунте Google Workspace или Cloud Identity.

Требуемое

значение

https://google.com/a/example.com/acs

или

https://accounts.google.com/a/example.com/acs

Пример <saml:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer">
  <saml:SubjectConfirmationData
      NotOnOrAfter="2014-11-05T17:37:07Z"
      Recipient="https://google.com/a/example.com/acs"
      InResponseTo="midihfjkfkpcmbmfhjoehbokhbkeapbbinldpeen">
  </saml:SubjectConfirmationData>
</saml:SubjectConfirmation>

Элемент Audience

Поле Элемент Audience в родительском элементе AudienceRestriction.
Описание

Audience – это универсальный идентификатор ресурса (URI), определяющий целевую аудиторию. Для этого элемента требуется значение URI ACS.

Как правило, example.com – это основной домен вашего аккаунта Google Workspace или Cloud Identity, даже если проходящий аутентификацию пользователь использует дополнительный домен в том же аккаунте Google Workspace или Cloud Identity.

Это поле не должно быть пустым.

Требуемое

значение

Один из следующих вариантов:

  • google.com;
  • google.com/a/<ваш домен> (если вы установили флажок "Использовать поставщика, связанного с доменом" в конфигурации устаревшего профиля SSO).
Пример

<saml:Conditions
    NotBefore="2014-11-05T17:31:37Z"
    NotOnOrAfter="2014-11-05T17:37:07Z">
  <saml:AudienceRestriction>
    <saml:Audience>google.com/a/example.com</saml:Audience>
  </saml:AudienceRestriction>
</saml:Conditions>

Атрибут Destination

Поле Атрибут Destination элемента Response
.  
Описание

Destination – это URI того ресурса, куда отправляется утверждение SAML.

Это необязательный атрибут. Если он есть, то должен содержать значение URI ACS.

Как правило, example.com – это основной домен вашего аккаунта Google Workspace или Cloud Identity, даже если проходящий аутентификацию пользователь использует дополнительный домен в том же аккаунте Google Workspace или Cloud Identity.

Требуемое

значение

https://google.com/a/example.com/acs 

или

https://accounts.google.com/a/example.com/acs

Пример <samlp:Response xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"
xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion"
ID="_7840062d379d82598d87ca04c8622f436bb03aa1c7"
Version="2.0"
IssueInstant="2014-11-05T17:32:07Z"
Destination="https://google.com/a/example.com/acs"
InResponseTo="midihfjkfkpcmbmfhjoehbokhbkeapbbinldpeen">

Эта информация оказалась полезной?

Как можно улучшить эту статью?
Поиск
Очистить поле поиска
Закрыть поиск
Главное меню
812273260682383871
true
Поиск по Справочному центру
true
true
true
true
true
73010
false
false
false
false