
在 Apple Business 以 Google Workspace 使用聯合認證
概覽
在 Apple Business,你可以使用聯合認證連結到 Google Workspace,讓用户使用其 Google Workspace 用户名稱 (通常為自己的電郵地址) 和密碼登入 Apple 裝置。
這樣,你的用户便可將 Google Workspace 憑證用作管理式 Apple 帳户。用户可以使用相關憑證,登入獲分派的 iPhone、iPad、Mac、Apple Vision Pro 和共用 iPad。在這些裝置上登入後,用户也可以登入網頁版 iCloud(Windows 版 iCloud 不支援管理式 Apple 帳户)。
Google Workspace 是身份識別提供者 (IdP),可為用户進行 Apple Business 認證,並發出認證代號。這項認證支援證書認證和雙重認證 (2FA)。
附註:資料永遠不會寫回 Google Workspace。
會從 Google Workspace 讀取哪些聯合認證資料?
當你使用 OpenID Connect (OIDC) 連結 Google Workspace 時,系統會讀取下列聯合認證資料:
Google 管理員同意申請 | Apple 使用的屬性以及說明 | API 查詢或範圍 |
|---|---|---|
屬性:id_token claims:
說明:使用聯合 OIDC 協定進行用户驗證 | API 查詢:不適用 範圍:openid | |
屬性:id_token claims:
說明:使用聯合 OIDC 協定進行用户驗證 | API 查詢:不適用 範圍:profile | |
屬性:id_token claims:
說明:使用聯合 OIDC 協定進行用户驗證 | API 查詢:不適用 範圍:email | |
屬性:
說明:擷取 Google Workspace 中用户帳户發生的安全事件,然後針對已登入 Apple 裝置的各個帳户採取適當的安全措施。 Google 更改密碼或令密碼失效時,系統會終止管理式 Apple 帳户工作階段並要求重新驗證。 | API 查詢:
範圍:https://www.googleapis.com/auth/admin.reports.audit.readonly | |
屬性:
說明:將已驗證網域從 Google Workspace 同步至 Apple Business。 | API 查詢:不適用 範圍:https://www.googleapis.com/auth/admin.directory.domain.readonly | |
屬性:
說明:取得用於目錄同步的 Google Workspace 管理員用户資料。 附註:此範圍亦適用於目錄同步屬性。請參閱「Google Workspace 聯合認證資料如何用於目錄同步?」。 | API 查詢:不適用 範圍:https://www.googleapis.com/auth/admin.directory.user.readonly | |
屬性:不適用 說明:在授權碼流程中要求取得重新整理代號。 然後,使用重新整理代號來要求取得存取代號。 存取代號用於讀取:
| API 查詢:access_type=offline 範圍:不適用 |
聯合認證程序
第 1 步:設定聯合認證
第一步是建立 Google Workspace 和 Apple Business 間的信任關係。
附註:完成此步驟後,用户無法在你配置的網域上建立新的非管理式(個人)Apple 帳户。這可能會影響你的用户取用的其他 Apple 服務。請參閱:轉移 Apple 服務。
在 Apple Business,以獲授權設定與配置聯合驗證以及連接身份識別提供者 (IdP) 的用户帳户登入。
如要查看職務和權限,請參閱「職務與權限簡介」。
選擇「用户登入及目錄同步」旁的「開始使用」。
選擇「Google Workspace」,然後選擇「繼續」。
選擇「使用 Google 登入」,輸入你的 Google Workspace 管理員用户名稱,然後選擇「下一步」。
輸入該帳號的密碼,再選擇「下一步」。
如有需要,可查看已自動驗證網域和任何有衝突網域的列表。
請仔細閱讀協議內容並接受條款與細則,然後檢查以下事項:
查看 Google Workspace 網域的審核報告
查看與你客户相關的網域
查看有關你網域中用户帳户的資料。
選擇「繼續」,然後選擇「完成」。
某些情況下,你可能無法登入網域。常見原因如下:
你使用的 Google Workspace 管理員帳户無權新增網域。
Google Workspace 管理員用户名稱或密碼不正確。
你或其他 Google Workspace 管理員修改了預設屬性。
第 2 步:使用單一 Google Workspace 用户帳户測試聯合認證
重要事項:聯合認證測試亦會更改你的管理式 Apple 帳户預設格式。
執行以下各項後,你可以測試聯合認證連線:
用户名稱衝突檢查完成
更新管理式 Apple 帳户預設格式。
Apple Business 成功連結 Google Workspace 後,你便可以更改用户帳户的職務。例如,你可以將用户帳户的職務改為「職員」。
附註:若用户的職務權限可設定與配置聯合認證以及連接 Google Workspace,他們只能管理聯合認證程序,而無法透過聯合認證登入。
在 Apple Business,使用 Google Workspace 帳户登入。
如果系統找到你登入的用户名稱,你會看到新畫面,表示你正使用網域內的帳户登入。
選擇「繼續」,輸入用户密碼,並選擇「登入」。
登出 Apple Business。
附註:用户需要先使用管理式 Apple 帳户登入另一部 Apple 裝置,才能從 Mac 登入 iCloud.com。
某些情況下,你可能無法登入網域。常見原因如下:
用户名稱或密碼(屬於你選擇建立聯合認證的網域)不正確。
帳户不屬於你選擇建立聯合認證的網域。
第 3 步:開啟聯合認證
如果你打算將 Google Workspace 與 Apple Business 同步,便需要在同步之前開啟聯合認證。
在 Apple Business,以獲授權設定與配置聯合驗證以及連接身份識別提供者 (IdP) 的用户帳户登入。
如要查看職務和權限,請參閱「職務與權限簡介」。
在「網域」部分,於要建立聯合認證的網域旁選擇「管理」,然後選擇「開啟使用 Google Workspace 登入」。
開啟「使用 Google Workspace 登入」。
如有需要,你現在可以將用户帳户同步至 Apple Business。請參閱「從 Google Workspace 同步用户帳户」。