Dodaj Google jako dostawcę tożsamości dla użytkowników gości B2B

Dotyczy: Zielony okrąg z białym symbolem znacznika wyboru, który wskazuje, że poniższa zawartość dotyczy najemców zatrudnienia. Najemcy zatrudnienia (dowiedz się więcej)

Wskazówka

W tym artykule opisano dodawanie firmy Google jako dostawcy tożsamości na potrzeby współpracy B2B w dzierżawach pracowników. Aby uzyskać instrukcje dotyczące dzierżaw zewnętrznych, zapoznaj się z Dodaj Google jako dostawcę tożsamości.

Konfigurując federację z firmą Google, możesz zezwolić zaproszonym użytkownikom na logowanie się do udostępnionych aplikacji i zasobów przy użyciu własnych kont Gmail bez konieczności tworzenia kont Microsoft. Po dodaniu google jako jednej z opcji logowania aplikacji na stronie Logowanie użytkownik może wprowadzić adres Gmail używany do logowania się do Google.

Opcje logowania dla użytkowników Google

Uwaga

Federacja Google została zaprojektowana specjalnie dla użytkowników Gmaila. Aby zintegrować się z domenami Google Workspace, użyj federacji dostawcy tożsamości SAML/WS-Fed.

Ważne

  • Od 12 lipca 2021 r., jeśli klienci Microsoft Entra B2B skonfigurowali nowe integracje Google na potrzeby rejestracji samoobsługowej lub zapraszania użytkowników zewnętrznych do aplikacji niestandardowych lub biznesowych, uwierzytelnianie może zostać zablokowane dla użytkowników Gmail (na ekranie błędu wyświetlanym w Czego się spodziewać). Ten problem występuje tylko wtedy, gdy utworzysz integrację z usługą Google na potrzeby samoobsługowych przepływów użytkowników lub zaproszeń po 12 lipca 2021 r. i uwierzytelnienia gmaila w niestandardowych lub biznesowych aplikacjach nie zostały przeniesione do systemowych widoków internetowych. Ponieważ widoki internetowe systemu są domyślnie włączone, większość aplikacji nie ma wpływu. Aby uniknąć tego problemu, przed utworzeniem nowych integracji google na potrzeby rejestracji samoobsługowej przenieś uwierzytelnianie Gmail do przeglądarek systemowych. Aby uzyskać szczegółowe informacje, zobacz Akcja wymagana dla osadzonych widoków internetowych.
  • Od 30 września 2021 r. firma Google wycofała obsługę logowania do widoku internetowego. Jeśli aplikacje uwierzytelniają użytkowników za pomocą osadzonego widoku internetowego i korzystasz z federacji Google z Azure AD B2C lub Microsoft Entra B2B na zaproszenia użytkowników zewnętrznych lub self-service sign-up użytkownicy usługi Google Gmail nie mogą się uwierzytelniać. Aby uzyskać szczegółowe informacje, zobacz Wycofywanie obsługi logowania w widoku internetowym.

Jakie jest środowisko użytkownika Google?

Możesz zaprosić użytkownika Google do współpracy B2B na różne sposoby. Możesz na przykład dodać je do katalogu za pośrednictwem centrum administracyjnego firmy Microsoft Entra. Gdy zrealizują zaproszenie, ich doświadczenie różni się w zależności od tego, czy są już zalogowani w Google.

  • Użytkownicy-goście, którzy nie są zalogowani do google, są monitowani o to.
  • Użytkownicy-goście, którzy już zalogowali się do usługi Google, są monitowani o wybranie konta, którego chcesz użyć. Muszą wybrać konto, którego użyłeś do ich zaproszenia.

Użytkownicy-goście, którzy widzą błąd "nagłówek za długi", mogą wyczyścić pliki cookie lub otworzyć okno prywatne lub incognito i spróbować zalogować się ponownie.

Zrzut ekranu przedstawiający stronę logowania Google.

Punkty końcowe logowania

Użytkownicy-goście google mogą teraz logować się do aplikacji wielodostępnych lub aplikacji firmy Microsoft, używając wspólnego punktu końcowego (innymi słowy, ogólnego adresu URL aplikacji, który nie zawiera kontekstu dzierżawy). Podczas procesu logowania użytkownik-gość wybiera opcje logowania, a następnie wybiera pozycję Zaloguj się do organizacji. Następnie użytkownik wpisze nazwę organizacji i kontynuuje logowanie przy użyciu poświadczeń Google.

Użytkownicy-goście Google mogą również używać punktów końcowych aplikacji, które zawierają informacje o dzierżawie, na przykład -

  • https://myapps.microsoft.com/?tenantid=<your tenant ID>
  • https://myapps.microsoft.com/<your verified domain>.onmicrosoft.com
  • https://portal.azure.com/<your tenant ID>

Możesz również nadać użytkownikom-gościom google bezpośredni link do aplikacji lub zasobu, dołączając informacje o dzierżawie, na przykład https://myapps.microsoft.com/signin/X/<application ID?tenantId=<your tenant ID>.

Wycofanie obsługi logowania w widoku webowym

Od 30 września 2021 r. firma Google zaprzestanie wspierania logowania za pomocą osadzonego widoku w sieci. Jeśli aplikacje uwierzytelniają użytkowników za pomocą osadzonego widoku internetowego i korzystasz z federacji Google z usługą Azure AD B2C lub Microsoft Entra B2B w przypadku zaproszeń użytkowników zewnętrznych lub rejestracji samoobsługowej, użytkownicy usługi Google Gmail nie będą mogli się uwierzytelniać.

Poniżej przedstawiono znane scenariusze wpływające na użytkowników gmaila:

  • Aplikacje firmy Microsoft (na przykład Teams i Power Apps) w systemie Windows
  • Aplikacje systemu Windows używające kontrolki WebView, WebView2 lub starszej kontrolki WebBrowser do uwierzytelniania. Te aplikacje powinny zostać przeniesione do używania przepływu Menedżera kont sieci Web (WAM).
  • Aplikacje Android korzystające z elementu interfejsu użytkownika WebView
  • Aplikacje iOS korzystające z UIWebView/WKWebView
  • Aplikacje korzystające z biblioteki ADAL

Ta zmiana nie ma wpływu na:

  • Aplikacje internetowe
  • Usługi Platformy Microsoft 365, które są dostępne za pośrednictwem witryny internetowej (na przykład SharePoint Online, aplikacji internetowych pakietu Office i aplikacji internetowej Teams)
  • Aplikacje mobilne korzystające z systemowych widoków internetowych do uwierzytelniania (SFSafariViewController w systemie iOS, Custom Tabs w systemie Android).
  • Tożsamości Google Workspace, na przykład podczas korzystania z federacji opartej na protokole SAML w Google Workspace
  • Aplikacje systemu Windows korzystające z menedżera kont sieci Web (WAM) lub brokera uwierzytelniania sieci Web (WAB).

Akcja wymagana dla osadzonych widoków internetowych

Zmodyfikuj aplikacje, aby korzystały z przeglądarki systemowej na potrzeby logowania. Aby uzyskać szczegółowe informacje, zobacz Osadzony widok internetowy a przeglądarka systemowa w dokumentacji MSAL.NET. Wszystkie zestawy SDK biblioteki MSAL domyślnie używają przeglądarki systemowej.

Czego oczekiwać

Od 30 września firma Microsoft globalnie wdroży przepływ logowania urządzenia, który służy jako obejście dla aplikacji nadal korzystających z osadzonych widoków internetowych w celu zapewnienia, że uwierzytelnianie nie jest zablokowane.

Jak zalogować się za pomocą procesu logowania dla urządzenia

Procedura logowania na urządzeniu wymaga od użytkowników, którzy logują się przy użyciu konta Gmail w osadzonym widoku przeglądarki, aby w osobnej przeglądarce wprowadzić kod, zanim będą mogli zakończyć logowanie. Jeśli użytkownicy logują się przy użyciu konta Gmail po raz pierwszy bez aktywnych sesji w przeglądarce, zobaczą następującą sekwencję ekranów. Jeśli istniejące konto Gmail jest już zalogowane, niektóre z tych kroków mogą zostać wyeliminowane.

  1. Na ekranie Logowanie użytkownik wprowadza swój adres Gmail i wybiera pozycję Dalej.

    Zrzut ekranu przedstawiający ekran logowania

  2. Zostanie wyświetlony następujący ekran z monitem użytkownika o otwarcie nowego okna, przejście do https://microsoft.com/deviceloginadresu i wprowadzenie wyświetlonego dziewięciocyfrowego kodu alfanumerycznego.

    Zrzut ekranu przedstawiający 9-cyfrowy kod

  3. Zostanie otwarta strona logowania urządzenia, na której użytkownik może wprowadzić kod.

    Zrzut ekranu przedstawiający stronę logowania urządzenia

  4. Jeśli kody są zgodne, użytkownik zostanie poproszony o ponowne wprowadzenie wiadomości e-mail w celu potwierdzenia aplikacji i lokalizacji logowania na potrzeby zabezpieczeń.

    Zrzut ekranu przedstawiający ekran ponownego wprowadzania wiadomości e-mail

  5. Użytkownik loguje się do Google przy użyciu swojego adresu e-mail i hasła.

    Zrzut ekranu przedstawiający ekran logowania Google

  6. Po raz kolejny zostanie poproszony o potwierdzenie zalogowania się do aplikacji.

    Zrzut ekranu przedstawiający ekran potwierdzenia aplikacji

  7. Użytkownik wybierze pozycję Kontynuuj. Komunikat potwierdza, że są zalogowani. Użytkownik zamyka kartę lub okno i jest zwracany do pierwszego ekranu, na którym są teraz zalogowani do aplikacji.

    Zrzut ekranu przedstawiający potwierdzenie logowania

Alternatywnie możesz umożliwić istniejącym i nowym użytkownikom Gmaila logowanie się przy użyciu jednorazowego kodu dostępu wysyłanego e-mailem. Aby użytkownicy gmaila używali jednorazowego kodu dostępu e-mail:

  1. Włącz jednorazowy kod dostępu poczty e-mail.
  2. Usuń federację Google.
  3. Zresetuj status realizacji użytkowników Gmaila, aby mogli dalej korzystać z jednorazowego kodu dostępu do poczty e-mail.

Jeżeli chcesz wystąpić o przedłużenie, klienci z identyfikatorami klientów OAuth, których dotyczy problem, powinni otrzymać wiadomość e-mail od Google Developers z informacjami na temat jednorazowego rozszerzenia egzekwowania zasad, które musi zostać ukończone do 31 stycznia 2022 r.

  • "W razie potrzeby można zażądać jednorazowego rozszerzenia wymuszania zasad dla osadzonych widoków internetowych dla każdego identyfikatora klienta OAuth do 31 stycznia 2022 r. Aby uzyskać jasność, zasady dotyczące osadzonych widoków internetowych zostaną wymuszone 1 lutego 2022 r. bez wyjątków ani rozszerzeń".

Aplikacje migrowane do dozwolonego widoku internetowego na potrzeby uwierzytelniania nie będą miały wpływu, a użytkownicy będą mogli uwierzytelniać się za pośrednictwem firmy Google, jak zwykle.

Jeśli aplikacje nie są migrowane do dozwolonego widoku internetowego na potrzeby uwierzytelniania, użytkownicy usługi Gmail zobaczą następujący ekran.

Błąd logowania Google, jeśli aplikacje nie są migrowane do przeglądarek systemowych

Rozróżnianie między CEF/Electron a osadzonymi widokami sieciowymi

Oprócz wycofania osadzonego widoku internetowego i obsługi logowania do platformy firma Google oznacza również wycofanie uwierzytelniania Gmail opartego na platformie Chromium Embedded Framework (CEF). W przypadku aplikacji utworzonych w formacie CEF, takich jak aplikacje Elektron, firma Google wyłączy uwierzytelnianie 30 czerwca 2021 r. Aplikacje, których to dotyczy, otrzymały powiadomienie bezpośrednio od firmy Google i nie zostały omówione w tej dokumentacji. Ten dokument dotyczy osadzonych widoków internetowych opisanych wcześniej, które firma Google ograniczy w osobnym dniu 30 września 2021 r.

Działanie wymagane dla frameworków osadzonych

Postępuj zgodnie ze wskazówkami firmy Google, aby ustalić, czy twoje aplikacje mają wpływ.

Krok 1. Konfigurowanie projektu dewelopera Google

Najpierw utwórz nowy projekt w konsoli Google Developers Console, aby uzyskać ID klienta oraz tajny klient, który można później dodać do Tożsamość zewnętrzna Microsoft Entra.

  1. Przejdź do interfejsów API Google na https://console.developers.google.comstronie i zaloguj się przy użyciu konta Google. Zalecamy korzystanie z zespołowego, wspólnego konta Google.

  2. Zaakceptuj warunki świadczenia usługi, jeśli zostanie wyświetlony monit o to.

  3. Utwórz nowy projekt: w górnej części strony wybierz menu projektu, aby otworzyć stronę Wybierz projekt . Wybierz pozycję Nowy projekt.

  4. Na stronie Nowy projekt nadaj projektowi nazwę (na przykład MyB2BApp), a następnie wybierz pozycję Utwórz:

    Zrzut ekranu przedstawiający stronę Nowy projekt.

  5. Otwórz nowy projekt, wybierając link w oknie komunikatu Powiadomienia lub przy użyciu menu projektu w górnej części strony.

  6. W menu po lewej stronie wybierz Interfejsy API i usługi, a następnie wybierz ekran zgody OAuth.

  7. W obszarze Typ użytkownika wybierz pozycję Zewnętrzny, a następnie wybierz pozycję Utwórz.

  8. Na ekranie zgody OAuth w obszarze Informacje o aplikacji wprowadź nazwę aplikacji.

  9. W obszarze Adres e-mail pomocy technicznej użytkownika wybierz adres e-mail.

  10. W obszarze Autoryzowane domeny wybierz pozycję Dodaj domenę, a następnie dodaj domenę microsoftonline.com .

  11. W obszarze Informacje kontaktowe dla deweloperów wprowadź adres e-mail.

  12. Wybierz przycisk Zapisz i kontynuuj.

  13. W menu po lewej stronie wybierz pozycję Poświadczenia.

  14. Wybierz pozycję Utwórz poświadczenia, a następnie wybierz pozycję Identyfikator klienta OAuth.

  15. W menu Typ aplikacji wybierz pozycję Aplikacja internetowa. Nadaj aplikacji odpowiednią nazwę, na przykład Microsoft Entra B2B. W sekcji Autoryzowane URI przekierowania dodaj następujące URI:

    • https://login.microsoftonline.com
    • https://login.microsoftonline.com/te/<tenant ID>/oauth2/authresp
      (gdzie <tenant ID> to twój identyfikator dzierżawy)
    • https://login.microsoftonline.com/te/<tenant name>.onmicrosoft.com/oauth2/authresp
      (gdzie <tenant name> to twoja nazwa dzierżawy)

    Uwaga

    Aby znaleźć swój identyfikator dzierżawy, zaloguj się do centrum administracyjnego firmy Microsoft Entra. W obszarze Entra ID wybierz Przegląd i skopiuj Identyfikator najemcy.

  16. Wybierz pozycję Utwórz. Skopiuj identyfikator klienta i klucz tajny klienta. Są one używane podczas dodawania dostawcy tożsamości w centrum administracyjnym firmy Microsoft Entra.

    Zrzut ekranu przedstawiający identyfikator klienta OAuth i klucz tajny klienta.

  17. Możesz pozostawić projekt ze stanem publikowania ustawionym na Testowanie i dodać użytkowników testowych do ekranu zgody OAuth. Możesz też wybrać przycisk Publikuj aplikację na ekranie zgody OAuth, aby udostępnić aplikację dowolnemu użytkownikowi przy użyciu konta Google.

    Uwaga

    W niektórych przypadkach aplikacja może wymagać weryfikacji przez firmę Google (na przykład w przypadku zaktualizowania logo aplikacji). Aby uzyskać więcej informacji, zobacz Pomoc dotycząca stanu weryfikacji firmy Google.

Krok 2. Konfigurowanie Federacji Google w Tożsamość zewnętrzna Microsoft Entra

Teraz ustawisz identyfikator klienta Google i klucz tajny klienta. W tym celu możesz użyć centrum administracyjnego firmy Microsoft Entra lub programu PowerShell. Pamiętaj, aby przetestować konfigurację federacji Google, zapraszając siebie. Użyj adresu Gmail i spróbuj zrealizować zaproszenie przy użyciu zaproszonego konta Google.

Aby skonfigurować federację Google w centrum administracyjnym firmy Microsoft Entra

  1. Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator ds. Zewnętrznych Dostawców Tożsamości.

  2. Przejdź do Tożsamość>Zewnętrzne Tożsamości>Wszystkie dostawcy tożsamości, a następnie w linii Google wybierz Konfiguruj.

  3. Wprowadź identyfikator klienta i uzyskany wcześniej klucz tajny klienta. Wybierz pozycję Zapisz:

    Zrzut ekranu przedstawiający stronę 'Dodaj dostawcę tożsamości Google.'

Aby skonfigurować federację Google przy użyciu programu PowerShell

  1. Zainstaluj najnowszą wersję modułu Microsoft Graph PowerShell.

  2. Połącz się z dzierżawą, używając polecenia Connect-MgGraph.

  3. Po wyświetleniu monitu logowania zaloguj się jako co najmniej administrator zewnętrznego dostawcy tożsamości.

  4. Uruchom następujące polecenia:

    $params = @{
       "@odata.type" = "microsoft.graph.socialIdentityProvider"
       displayName = "Login with Google"
       identityProviderType = "Google"
       clientId = "<client ID>"
       clientSecret = "<client secret>"
    }
    
    New-MgIdentityProvider -BodyParameter $params
    

    Uwaga

    Użyj identyfikatora klienta i tajemnicy klienta z aplikacji utworzonej w sekcji "Krok 1: Konfigurowanie projektu dewelopera Google". Aby uzyskać więcej informacji, zobacz New-MgIdentityProvider.

Dodaj dostawcę tożsamości Google do przepływu użytkowników

Na tym etapie dostawca tożsamości Google jest skonfigurowany w dzierżawie firmy Microsoft Entra. Użytkownicy, którzy zrealizowali zaproszenia od Ciebie, mogą logować się przy użyciu google. Jednak jeśli utworzyłeś przepływy użytkownika rejestracji samoobsługowej, musisz również dodać usługę Google do stron przepływu użytkownika do logowania. Aby dodać dostawcę tożsamości Google do przepływu użytkownika:

  1. Przejdź do Entra ID>External Identities>Przepływy użytkownika.

  2. Wybierz ścieżkę użytkownika, w której chcesz dodać dostawcę tożsamości Google.

  3. W obszarze Ustawienia wybierz pozycję Dostawcy tożsamości.

  4. Na liście Dostawców tożsamości wybierz pozycję Google.

  5. Wybierz pozycję Zapisz.

Jak mogę usunąć federację Google?

Możesz usunąć konfigurację federacji Google. Jeśli to zrobisz, użytkownicy-goście Google, którzy już zrealizowali zaproszenie, nie mogą się zalogować. Możesz jednak ponownie przyznać im dostęp do zasobów, resetując stan realizacji.

Aby usunąć federację Google w centrum administracyjnym firmy Microsoft Entra

  1. Zaloguj się do centrum administracyjnego Microsoft Entra jako co najmniej Administrator ds. Zewnętrznych Dostawców Tożsamości.

  2. Przejdź do witryny Entra ID>External Identities>Wszyscy dostawcy tożsamości.

  3. W wierszu Google wybierz pozycję (Skonfigurowane), a następnie wybierz pozycję Usuń.

  4. Wybierz Tak, aby potwierdzić usunięcie.

Aby usunąć federację Google przy użyciu programu PowerShell

  1. Zainstaluj najnowszą wersję modułu Microsoft Graph PowerShell.

  2. Połącz się z dzierżawą, używając polecenia Connect-MgGraph.

  3. W wierszu polecenia logowania zaloguj się jako co najmniej administrator zewnętrznego dostawcy tożsamości.

  4. Podaj następujące polecenie:

    Remove-MgIdentityProvider -IdentityProviderBaseId Google-OAUTH
    

    Uwaga

    Aby uzyskać więcej informacji, zobacz Remove-MgIdentityProvider.