Google Workspace (SSO)-Integration
Dieser Leitfaden führt Sie durch den Prozess der Konfiguration von Google Workspace für Single Sign-On (SSO) mit SecureAI. Sie erfahren, wie Sie die erforderlichen Anmeldeinformationen von der Google Cloud Console erhalten und diese übermitteln, um die Integration abzuschließen.Voraussetzungen
- Administratorzugriff auf die Google Cloud Console – Ein Google Workspace-Konto für Ihre Organisation – Zugriff auf die Google Workspace-Administratorkonsole Ihrer Organisation (bei Verwendung von Domänenbeschränkungen)
- Administratorzugriff auf SecureAI
Schritt 1: Erstellen Sie ein Projekt in der Google Cloud Console
- Melden Sie sich bei der [Google Cloud Console] an (https://console.cloud.google.com).
- Klicken Sie oben auf der Seite auf das Projekt-Dropdown-Menü
- Klicken Sie auf Neues Projekt
- Geben Sie einen Projektnamen ein (z. B. „SecureAI SSO“).
- Klicken Sie auf Erstellen
Schritt 2: Aktivieren Sie die Google+ API (falls erforderlich)
- Gehen Sie in Ihrem Projekt zu APIs & Dienste > Bibliothek
- Suchen Sie nach „Google+ API“ oder „Google Identity“
- Klicken Sie darauf und dann auf Aktivieren (falls nicht bereits aktiviert).
- Hinweis: Modernes Google OAuth erfordert dies möglicherweise nicht, aber die Aktivierung stellt die Kompatibilität sicher
Schritt 3: Konfigurieren Sie den OAuth-Zustimmungsbildschirm
- Gehen Sie zu APIs & Dienste > OAuth-Zustimmungsbildschirm
-
Geben Sie die erforderlichen Informationen ein:
- App-Name: Geben Sie einen Namen ein (z. B. „SecureAI“).
- Benutzer-Support-E-Mail: Wählen Sie eine Support-E-Mail-Adresse aus
- Kontaktinformationen: Fügen Sie eine Kontakt-E-Mail-Adresse hinzu
-
Wählen Sie Benutzertyp:
- Intern: Nur für Nutzer in Ihrer Google Workspace-Organisation (empfohlen für die Nutzung durch Unternehmen)
- Extern: Für Benutzer außerhalb Ihrer Organisation
- Klicken Sie auf Erstellen
- Branding:
- Gehen Sie im linken Menü zum Abschnitt Branding
- Suchen Sie nach Autorisierten Domänen und fügen Sie Ihre Unternehmensdomäne hinzu
- Dadurch können sich Benutzer mit ihrer Firmen-E-Mail-Adresse anmelden
- (Zusätzlich können Sie bei Bedarf Ihre Homepage-URL, Datenschutzrichtlinie und Nutzungsbedingungen hinzufügen.)
- Umfang:
- Klicken Sie im linken Menü auf den Abschnitt Datenzugriff
- Klicken Sie im Abschnitt „Datenzugriff“ auf Bereiche hinzufügen oder entfernen
- Auf der linken Seite öffnet sich ein Fenster, in dem Sie nach Rollen suchen können
- Suchen Sie nach der Rolle “openid” und wählen Sie sie aus
- Klicken Sie auf Aktualisieren
- Klicken Sie dann im Abschnitt „Datenzugriff“ auf Speichern
- Hinweis: Der Bereich
openidumfasst automatisch den Zugriff aufprofileundemail– Sie müssen diese nicht separat hinzufügen – Wenn Sie andere Bereichsoptionen sehen, benötigen Sie nur OpenID für SecureAI SSO
- Wichtig: Der OpenID-Bereich bietet Zugriff auf:
- E-Mail-Adresse des Benutzers
- Grundlegende Profilinformationen – Das ist alles, was für die SecureAI-Authentifizierung benötigt wird
-
Testbenutzer (bei Verwendung von Extern):
- Fügen Sie bei Bedarf während des Tests Testbenutzer hinzu
- Klicken Sie auf Speichern und fortfahren
-
Zusammenfassung:
- Überprüfen Sie Ihre Konfiguration
- Klicken Sie auf Zurück zum Dashboard
Schritt 4: OAuth 2.0-Anmeldeinformationen erstellen
- Gehen Sie zu APIs & Dienste > Anmeldeinformationen
- Klicken Sie auf + Anmeldeinformationen erstellen > OAuth-Client-ID
- Anwendungstyp: Wählen Sie Webanwendung
- Name: Geben Sie einen aussagekräftigen Namen ein (z. B. „SecureAI SSO Client“).
- Autorisierte Weiterleitungs-URIs: Klicken Sie auf + URI hinzufügen und geben Sie Folgendes ein:
https://{enterprise.name}.hiperai.ai/api/auth/google/callback- Wichtig: Die URL muss genau übereinstimmen (einschließlich
https://und/api/auth/google/callback).
- Klicken Sie auf Erstellen
Schritt 5: Holen Sie sich Ihre Anmeldeinformationen
Nach dem Erstellen des OAuth-Clients:- Ein Popup mit Ihren Anmeldeinformationen wird angezeigt
- Kunden-ID:
- Sieht aus wie:
123456789012-abcdefghijklmnopqrstuvwxyz123456.apps.googleusercontent.com - Kopieren Sie diesen Wert – Sie werden ihn später benötigen
- Sieht aus wie:
- Client-Geheimnis:
- Sieht aus wie:
GOCSPX-abcdefghijklmnopqrstuvwxyz - Diesen Wert sofort kopieren
- WARNUNG: Dieses Geheimnis wird nur einmal im Popup angezeigt. Wenn Sie es verlieren, müssen Sie einen neuen OAuth-Client erstellen
- Sieht aus wie:
Schritt 6: Variablen an das Hiper AI-Team senden
Nachdem Sie den OAuth-Client in der Google Cloud Console erstellt und die oben genannten Schritte ausgeführt haben, erhalten Sie die folgenden wichtigen Informationen:- Kunden-ID (aus Schritt 5)
- Client-Geheimnis (aus Schritt 5)
- Umleitungs-URI:
https://{enterprise.name}.hiperai.ai/api/auth/google/callback
A. Greifen Sie auf das Admin-Panel zu
- Melden Sie sich als Administrator bei Ihrer SecureAI-Instanz an
- Navigieren Sie zu
https://{enterprise.name}.hiperai.ai/admin/home - Klicken Sie in der oberen rechten Ecke auf Ihr Admin-Profilbild
- Dadurch wird ein Dropdown-Menü mit verschiedenen Optionen geöffnet
B. Senden Sie die Supportanfrage
- Klicken Sie im Dropdown-Menü auf “Support erhalten”
- Es erscheint ein Popup-Fenster mit einem Support-Ticket-Formular
- Füllen Sie das Formular mit den folgenden Informationen aus:
- Kategorie: Wählen Sie “Integrationen und Implementierungen”
- Betreff: Geben Sie „Google Workspace SSO-Integration“ ein.
- Beschreibung: Fügen Sie die Werte ein, die Sie während des Einrichtungsvorgangs kopiert haben:
- Kunden-ID
- Kundengeheimnis
– Umleitungs-URI:
https://{enterprise.name}.hiperai.ai/api/auth/google/callback
- Klicken Sie auf die Schaltfläche Anfrage senden
C. Warten Sie auf die Bestätigung
- Sie erhalten innerhalb von 24 bis 72 Stunden eine E-Mail-Bestätigung (je nach Verfügbarkeit)
- Die E-Mail bestätigt, dass Ihr SSO erfolgreich konfiguriert wurde
- Nach der Konfiguration können Sie über die Anmeldeschaltfläche „Weiter mit Google“ auf der Anmeldeseite auf Ihre SecureAI-Instanz zugreifen
Benutzerkonfiguration
Vorhandene Benutzer
Benutzer, die bereits über Konten in SecureAI verfügen (unabhängig davon, ob sie die Basisauthentifizierung verwenden) müssen nicht neu erstellt werden. Sie können weiterhin ihre bestehenden Konten verwenden und sich nach der Konfiguration auch über Google Workspace SSO anmelden. Wichtig: Die E-Mail-Adresse des Benutzers in Google Workspace muss genau mit der E-Mail-Adresse in SecureAI übereinstimmen, damit SSO funktioniert.Neue SSO-Benutzer erstellen
Für neue Benutzer, die ausschließlich über SSO auf SecureAI zugreifen sollten:- Navigieren Sie im SecureAI-Administrationsbereich zu Benutzerverwaltung
- Klicken Sie, um einen neuen Benutzer zu erstellen
- Wählen Sie beim Anlegen des Benutzers die Option “Geschäftskonto / SSO”
- Diese Konfiguration stellt sicher, dass:
- Der neue Benutzer erhält keine E-Mail zur Generierung eines Passworts
- Der Benutzer kann direkt über die Google Workspace SSO-Anmeldeschaltfläche auf SecureAI zugreifen – Die E-Mail-Adresse des Nutzers in Google Workspace muss genau mit der in SecureAI eingegebenen E-Mail-Adresse übereinstimmen
Fehlerbehebung
Fehler: „redirect_uri_mismatch“
– Stellen Sie sicher, dass der Umleitungs-URI in der Google Cloud Console genau mit der Konfiguration auf dem Server übereinstimmt- Stellen Sie sicher, dass
https://(nichthttp://in die Produktion einbezogen wird). – Der Weiterleitungs-URI muss genau lauten:https://{enterprise.name}.hiperai.ai/api/auth/google/callback - Suchen Sie nach abschließenden Schrägstrichen oder Tippfehlern
Fehler: „Benutzer nicht in SecureAI-Datenbank gefunden“
- Der Benutzer muss zuvor in SecureAI registriert sein
- Wenden Sie sich an den SecureAI-Administrator, um das Benutzerkonto zu erstellen – Stellen Sie sicher, dass die E-Mail-Adresse in Google Workspace genau mit der E-Mail in SecureAI übereinstimmt
Fehler: „E-Mail-Domäne für Google Workspace-Anmeldung nicht zulässig“
– Die E-Mail-Domäne des Benutzers ist nicht in der Liste der zulässigen Domänen enthalten- Wenden Sie sich an Ihr Entwicklungsteam, um Ihre Domain zur Liste der zulässigen Domains hinzuzufügen
- Oder überprüfen Sie, ob die Konfiguration der Domänenbeschränkung korrekt ist
Fehler: „access_denied“ oder „unauthorized_client“
– Stellen Sie sicher, dass der OAuth-Zustimmungsbildschirm ordnungsgemäß konfiguriert ist- Überprüfen Sie, ob Ihr Antrag genehmigt wurde (bei Verwendung des externen Benutzertyps).
- Stellen Sie sicher, dass die Client-ID und das Client-Geheimnis korrekt sind
Fehler: „invalid_client“
- Das Client-Geheimnis wurde möglicherweise zurückgesetzt oder ist falsch – Überprüfen Sie das Client-Geheimnis in der Google Cloud Console
- Erstellen Sie bei Bedarf ein neues Client Secret und stellen Sie Ihrem Entwicklungsteam den neuen Wert zur Verfügung
Best Practices für die Sicherheit von Client-Geheimnissen
- Übergeben Sie niemals Geheimnisse an Code-Repositories
- Geheimnisse regelmäßig wechseln (empfohlen: alle 90 Tage)
- Beschränken Sie den Zugriff auf die Anmeldeinformationsseite der Google Cloud Console
- Verwenden Sie sichere Kanäle, wenn Sie Geheimnisse mit Ihrem Entwicklungsteam teilen
- Überwachen Sie die Nutzung in der Google Cloud Console auf verdächtige Aktivitäten
Erneuerung des Kundengeheimnisses
So rotieren Sie Ihr Client Secret (empfohlen alle 90 Tage):- Gehen Sie zu APIs & Dienste > Anmeldeinformationen
- Suchen Sie Ihre OAuth 2.0-Client-ID
- Klicken Sie auf das Bleistiftsymbol (Bearbeiten).
- Klicken Sie im Abschnitt Client-Geheimnis auf Geheimnis zurücksetzen
- Sofort kopieren Sie den neuen Geheimwert
- Stellen Sie Ihrem Entwicklungsteam das neue Geheimnis über die Supportanfrage im Admin-Panel zur Verfügung
- Sie aktualisieren die Konfiguration, ohne den Dienst zu unterbrechen
- Nachdem Sie bestätigt haben, dass das neue Geheimnis funktioniert, können Sie optional das alte Geheimnis löschen
SSO-Anmeldung testen
Nach Abschluss der Konfiguration:- Gehen Sie zu Ihrer SecureAI-Anmeldeseite
- Klicken Sie auf Weiter mit Google
- Wählen Sie Ihr Google Workspace-Konto aus
- Erteilen Sie Berechtigungen, wenn Sie dazu aufgefordert werden
- Sie sollten zu SecureAI weitergeleitet und angemeldet werden
- Löschen Sie Ihre Browser-Cookies und versuchen Sie es erneut – Stellen Sie sicher, dass Sie das richtige Google Workspace-Konto verwenden
- Überprüfen Sie, ob Ihre E-Mail in SecureAI vorhanden ist
Unterstützung
Wenn bei der Konfiguration Probleme auftreten:- Stellen Sie sicher, dass Sie über Administratorrechte in der Google Cloud Console verfügen
- Stellen Sie sicher, dass Sie über Google Workspace-Administratorzugriff verfügen (falls Domänenbeschränkungen verwendet werden).
- Kontaktieren Sie Ihr Entwicklungsteam über die Supportanfrage im Admin-Panel mit:
- Screenshots der Fehler
- Die Kunden-ID (Sie können diese weitergeben, sie ist nicht vertraulich)
- Die vollständige Fehlermeldung
- Alle relevanten Browserkonsolenfehler

