このガイドでは、Google Workspace ↗ を Cloudflare One の SAML アプリケーションとして設定する手順を説明します。
- Cloudflare One に ID プロバイダー が設定済みであること
- Google Workspace アカウントの管理者権限
-
Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Applications を開きます。
-
Create new application を選びます。
-
SaaS application を選びます。
-
次の情報を入力します。
- Application: Google。
- Entity ID: SAML SSO プロバイダーを設定する ↗ ときに Google から提供される値を使います。
- Assertion Consumer Service URL:
https://www.google.com/a/<your_domain.com>/acs。<your_domain.com>は Google Workspace のドメインです。 - Name ID Format: Email。
-
アプリケーションの Access ポリシーを作成 します。たとえば、
@your_domain.comのメールアドレスを持つユーザーを許可できます。 -
SSO endpoint、Access Entity ID or Issuer、Public key をコピーします。これらの値は Google Workspace の設定に使います。
-
アプリケーションを保存します。
-
Public key をコピーし、テキストエディターに貼り付けます。
-
証明書を
-----BEGIN CERTIFICATE-----と-----END CERTIFICATE-----で囲みます。例:-----BEGIN CERTIFICATE----- <PUBLIC_KEY> -----END CERTIFICATE----- -
拡張子を
.crtにして保存します。
- Google Admin console ↗ にログインします。
- Security > Authentication > SSO with third party IdP を開きます。
- Third-party SSO profile for your organization を選びます。
- Set up SSO with third-party identity provider を有効にします。
- 次の情報を入力します。
- Sign-in page URL: Cloudflare One の SSO endpoint をコピーして貼り付けます。
- Sign-out page URL:
https://<team-name>.cloudflareaccess.com/cdn-cgi/access/logout。<team-name>は Cloudflare One の チーム名 です。 - Verification certificate: 公開鍵を含む証明書ファイルをアップロードします。
- (任意)Use a domain specific issuer を有効にします。このオプションを選ぶと、Google は標準の
google.comではなく、Google Workspace ドメイン固有の発行者(google.com/a/<your_domain.com>)を送ります。
- Google Admin console ↗ で Apps > Google Workspace > Gmail > Setup を開きます。
- Gmail の Web address をコピーします。
- シークレットウィンドウで Gmail の Web アドレス(例:
https://mail.google.com/a/<your_domain.com>)を開きます。
Access のログイン画面が表示されます。
Error: "G Suite - This account cannot be accessed because the login credentials could not be verified."
このエラーは、公開鍵と秘密鍵が一致していないときに発生することが多いです。証明書ファイルに正しい公開鍵が含まれていることを確認してください。