
在 Apple 商务中搭配 Google Workspace 使用联合验证
概览
在 Apple 商务中,你可以使用联合验证关联 Google Workspace,以便让用户通过 Google Workspace 用户名(通常是电子邮件地址)和密码登录 Apple 设备。
关联成功后,用户便可将其 Google Workspace 凭证用作管理式 Apple 账户。随后,用户可以使用这些凭证来登录被分配的 iPhone、iPad、Mac、Apple Vision Pro 和共享 iPad。在这些设备上登录后,用户还可以登录网页版 iCloud(Windows 版 iCloud 不支持管理式 Apple 账户)。
Google Workspace 是为 Apple 商务验证用户身份并签发身份验证令牌的身份提供方(IdP),支持使用证书认证和双重认证(2FA)。
【注】无论何时,任何数据都不会被写回到 Google Workspace。
Apple 会从 Google Workspace 读取哪些联合验证数据?
通过 OpenID Connect(OIDC)关联 Google Workspace 时,系统会读取以下联合验证数据:
Google 管理员同意请求 | Apple 使用的属性及用途 | API 查询或权限范围 |
|---|---|---|
属性:id_token 声明:
用途:使用联合 OIDC 协议进行用户身份验证。 | API 查询:不适用 权限:openid | |
属性:id_token 声明:
用途:使用联合 OIDC 协议进行用户身份验证。 | API 查询:不适用 权限:profile | |
属性:id_token 声明:
用途:使用联合 OIDC 协议进行用户身份验证。 | API 查询:不适用 权限:email | |
属性:
用途:检索 Google Workspace 用户账户所发生的安全事件;如有必要,对用于登录 Apple 设备的账户采取适当的安全措施。 当 Google 更改密码或使密码失效时,管理式 Apple 账户会话将会终止,并提示用户重新进行身份验证。 | API 查询:
权限:https://www.googleapis.com/auth/admin.reports.audit.readonly | |
属性:
用途:将已验证的域从 Google Workspace 同步到 Apple 商务。 | API 查询:不适用 权限:https://www.googleapis.com/auth/admin.directory.domain.readonly | |
属性:
用途:获取 Google Workspace 管理员用户信息以进行目录同步。 【注】此权限范围也适用于目录同步属性。请参阅:Google Workspace 联合验证数据如何用于目录同步? | API 查询:不适用 权限:https://www.googleapis.com/auth/admin.directory.user.readonly | |
属性:不适用 用途:在授权码流程中请求刷新令牌。 然后,使用这个刷新令牌来请求访问令牌。 访问令牌用于读取:
| API 查询:access_type=offline 权限:不适用 |
联合验证过程
第 1 步:配置联合验证
第一步是在 Google Workspace 和 Apple 商务之间建立信任关系。
【注】完成这个步骤后,用户将无法在你配置的域上创建新的未受管理(个人)Apple 账户。这可能会影响你的用户访问的其他 Apple 服务。请参阅“转移 Apple 服务”。
在 Apple 商务中,使用有权设置与配置联合验证以及连接至身份提供方(IdP)的用户账户登录。
如需了解更多信息,请参阅“职务和权限简介”。
选择“用户登录和目录同步”旁的“开始使用”。
选择“Google Workspace”,然后选择“继续”。
选择“使用 Google 账户登录”,输入 Google Workspace 管理员用户名,然后选择“下一步”。
输入该账户的密码,然后选择“下一步”。
如有必要,请查看包含自动验证域和任何冲突域的列表。
仔细阅读协议,接受条款与条件,然后检查以下各项:
查看你的 Google Workspace 域审核报告
查看与你的客户有关的域
查看有关你域下的用户账户的信息。
选择“继续”,然后选择“完成”。
在部分情况下,你可能无法登录域。常见原因如下:
使用的 Google Workspace 管理员账户无权添加域。
你的 Google Workspace 管理员用户名或密码不正确。
你或另一个 Google Workspace 管理员修改了默认属性。
第 2 步:使用单个 Google Workspace 用户账户测试联合验证
【重要事项】联合验证测试还会更改默认管理式 Apple 账户格式。
完成以下操作后,你可以测试联合验证连接:
用户名冲突检查已完成。
已更新管理式 Apple 账户默认格式。
成功将 Apple 商务与 Google Workspace 关联后,你可以更改用户账户的职务。例如,你可能需要将用户账户的职务更改为职员。
【注】有权限设置与配置联合验证及连接至 Google Workspace 的用户无法使用联合验证登录,只能管理联合验证流程。
在 Apple 商务中,使用 Google Workspace 账号登录。
如果找到了之前登录时使用的用户名,系统会弹出一个新窗口,表明你正在使用域中的账户进行登录。
选择“继续”,输入用户的密码,然后选择“登录”。
退出登录 Apple 商务。
【注】用户需要先通过自己的管理式 Apple 账户登录一台 Apple 设备,然后才能从 Mac 登录 iCloud.com。
在部分情况下,你可能无法登录域。常见原因如下:
你选择联合的域中的用户名或密码有误。
该账户不属于你选择联合的域。
第 3 步:开启联合验证
你需要先开启联合验证,才能将 Google Workspace 与 Apple 商务同步。
在 Apple 商务中,使用有权设置与配置联合验证以及连接至身份提供方(IdP)的用户账户登录。
如需了解更多信息,请参阅“职务和权限简介”。
在“域名”部分中,选择你要联合的域名旁边的“管理”,然后选择“开启‘通过 Google Workspace 登录’”。
开启“通过 Google Workspace 登录”。
如有必要,你可以立即将用户账户同步到 Apple 商务。请参阅“从 Google Workspace 同步用户账户”。