Přidání Googlu jako zprostředkovatele identity pro uživatele typu host B2B

Platí pro: Zelený kruh se symbolem bílé značky zaškrtnutí, který označuje, že následující obsah platí pro nájemníky v pracovním prostředí. Nájemníci v pracovním prostředí (další informace)

Návod

Tento článek popisuje přidání Googlu jako poskytovatele identity pro B2B spolupráci v nájemcích pracovní síly. Pokyny pro externí tenanty najdete v tématu Přidání Googlu jako poskytovatele identity.

Nastavením federace s Googlem můžete pozvaným uživatelům povolit přihlášení ke sdíleným aplikacím a prostředkům pomocí vlastních účtů Gmail, aniž by museli vytvářet účty Microsoft. Po přidání Google jako jedné z možností přihlášení aplikace může uživatel na přihlašovací stránce zadat adresu Gmailu, kterou používá pro přihlášení k Googlu.

Možnosti přihlášení pro uživatele Google

Poznámka:

Federace Google je určená speciálně pro uživatele Gmailu. K federaci s doménami Google Workspace použijte federaci zprostředkovatele identity SAML/WS-Fed.

Důležité

  • Od 12. července 2021, pokud zákazníci Microsoft Entra B2B nastaví nové integrace Google pro samoobslužnou registraci nebo pro pozvání externích uživatelů k vlastním nebo obchodním aplikacím, může být ověřování pro uživatele Gmailu zablokováno (s chybovou obrazovkou zobrazenou v Co očekávat). K tomuto problému dochází pouze v případě, že vytvoříte integraci Google pro samoobslužné toky uživatelů nebo pozvánky po 12. červenci 2021 a ověřování Gmailu ve vlastních nebo obchodních aplikacích se nepřesunulo do systémových webových zobrazení. Vzhledem k tomu, že systémová webová zobrazení jsou ve výchozím nastavení povolená, většina aplikací to neovlivní. Pokud se chcete tomuto problému vyhnout, před vytvořením nových integrací Google pro samoobslužnou registraci přesuňte ověřování Gmailu do systémových prohlížečů. Podrobnosti najdete v tématu Akce potřebná pro vložená webová zobrazení.
  • Od 30. září 2021 Google označil jako zastaralou podporu přihlašování v rámci webového zobrazení. Pokud vaše aplikace ověřují uživatele pomocí vloženého webového zobrazení a používáte federaci Google s Azure AD B2C nebo Microsoft Entra B2B pro pozvání externích uživatelů nebo registrace do služby, uživatelé Google Gmailu se nemůžou ověřit. Podrobnosti najdete v tématu Vyřazení podpory přihlášení pomocí zobrazení webu.

Jaké je prostředí pro uživatele Google?

Uživatele Google můžete pozvat k spolupráci B2B různými způsoby. Můžete je například přidat do adresáře prostřednictvím Centra pro správu Microsoft Entra. Když uplatní pozvánku, liší se jejich zkušenost v závislosti na tom, zda už jsou přihlášeni do Google.

  • Uživatelům typu host, kteří nejsou přihlášení k Googlu, se zobrazí výzva k tomu.
  • Uživatelům typu host, kteří jsou už přihlášení k Googlu, se zobrazí výzva k výběru účtu, který chcete použít. Musí zvolit účet, který jste použili k pozvání.

Pokud hostující uživatelé vidí chybu "příliš dlouhá hlavička," mohou vymazat cookies nebo otevřít soukromé nebo inkognito okno a zkusit se znovu přihlásit.

Snímek obrazovky znázorňující přihlašovací stránku Google

Koncové body přihlašování

Uživatelé typu host Google se teď můžou přihlásit k multitenantním nebo k aplikacím přímo od Microsoftu prostřednictvím společného koncového bodu (jinými slovy obecné adresy URL aplikace, která neobsahuje kontext vašeho tenanta). Během procesu přihlášení uživatel typu host zvolí možnosti přihlášení a pak vybere možnost Přihlásit se k organizaci. Uživatel pak zadá název vaší organizace a bude se dál přihlašovat pomocí svých přihlašovacích údajů Google.

Uživatelé typu host Google můžou také používat koncové body aplikací, které obsahují informace o vašem tenantovi, například:

  • https://myapps.microsoft.com/?tenantid=<your tenant ID>
  • https://myapps.microsoft.com/<your verified domain>.onmicrosoft.com
  • https://portal.azure.com/<your tenant ID>

Uživatelům hosta služby Google můžete také předat přímý odkaz na aplikaci nebo prostředek, pokud zahrnete informace o vašem tenantovi, například https://myapps.microsoft.com/signin/X/<application ID?tenantId=<your tenant ID>.

Ukončení podpory přihlašování pomocí webového zobrazení

Od 30. září 2021 Google ukončuje podporu přihlašování pomocí vložených webových zobrazení. Pokud vaše aplikace ověřují uživatele pomocí vloženého webového zobrazení a používáte federaci Google s Azure AD B2C nebo Microsoft Entra B2B pro pozvání externích uživatelů nebo samoobslužnou registraci, uživatelé Google Gmailu se nebudou moct ověřit.

Níže jsou uvedené známé scénáře, které ovlivňují uživatele Gmailu:

  • Aplikace Microsoftu (například Teams a Power Apps) ve Windows
  • Aplikace pro Windows, které k ověřování používají ovládací prvek WebView , WebView2 nebo starší ovládací prvek WebBrowser. Tyto aplikace by měly přejít na používání toku Správce webových účtů (WAM).
  • Aplikace pro Android používající prvek uživatelského rozhraní WebView
  • Aplikace pro iOS používající UIWebView/WKWebview
  • Aplikace využívající ADAL

Tato změna nemá vliv na:

  • Webové aplikace
  • Služby Microsoftu 365, ke kterým se přistupuje prostřednictvím webu (například SharePoint Online, webové aplikace Office a webová aplikace Teams)
  • Mobilní aplikace využívající systémová webová zobrazení pro ověřování (SFSafariViewController na iOS, Custom Tabs na Androidu).
  • Identity pracovního prostoru Google, například při použití federace založené na SAML s Google Workspace
  • Aplikace pro Windows, které používají Správce webových účtů (WAM) nebo Zprostředkovatele webového ověřování (WAB).

Akce potřebná pro vložená webová zobrazení

Upravte aplikace tak, aby používaly systémový prohlížeč pro přihlášení. Podrobnosti najdete v tématu Vložené webové zobrazení a systémový prohlížeč v dokumentaci k MSAL.NET. Všechny sady MSAL SDK ve výchozím nastavení používají systémový prohlížeč.

Co očekávat

Od 30. září microsoft globálně zavede tok přihlašování zařízení, který slouží jako alternativní řešení pro aplikace, které stále používají vložená webová zobrazení, aby se zajistilo, že ověřování není blokované.

Jak se přihlásit pomocí procesu přihlášení zařízení

Tok přihlášení zařízení vyzve uživatele, kteří se přihlásí pomocí účtu Gmail ve vloženém webovém zobrazení, aby před dokončením přihlášení zadali kód v samostatném prohlížeči. Pokud se uživatelé přihlašují pomocí svého účtu Gmail poprvé bez aktivních relací v prohlížeči, uvidí následující posloupnost obrazovek. Pokud už je existující účet Gmail přihlášený, některé z těchto kroků se můžou odstranit.

  1. Na přihlašovací obrazovce uživatel zadá svoji adresu Gmailu a vybere Další.

    Snímek obrazovky znázorňující přihlašovací obrazovku

  2. Zobrazí se následující obrazovka s výzvou k otevření nového okna, přechodu na https://microsoft.com/devicelogina zadání devíticiferného alfanumerického kódu.

    Snímek obrazovky znázorňující 9místný kód

  3. Otevře se přihlašovací stránka zařízení, kde uživatel může zadat kód.

    Snímek obrazovky zobrazující přihlašovací stránku zařízení

  4. Pokud se kódy shodují, uživateli se zobrazí výzva, aby znovu zadal svůj e-mail, aby potvrdil svou aplikaci a přihlašovací umístění pro účely zabezpečení.

    Snímek obrazovky znázorňující obrazovku pro opětovné zadání e-mailu

  5. Uživatel se přihlásí ke Googlu pomocí svého e-mailu a hesla.

    Snímek obrazovky s přihlašovací obrazovkou Google

  6. Znovu se zobrazí výzva k potvrzení aplikace, ke které se přihlašují.

    Snímek obrazovky s potvrzovací obrazovkou aplikace

  7. Uživatel vybere Pokračovat. Výzva potvrdí, že jsou přihlášení. Uživatel zavře kartu nebo okno a vrátí se na první obrazovku, kde je teď přihlášený k aplikaci.

    Snímek obrazovky s potvrzením přihlášení

Případně můžete mít stávající a nové uživatele Gmailu, kteří se přihlašují pomocí jednorázového hesla e-mailu. Pokud chcete, aby uživatelé Gmailu používali jednorázové heslo k e-mailu:

  1. Povolte jednorázový kód zaslaný e-mailem.
  2. Odeberte Google federaci.
  3. Resetujte stav uplatnění u uživatelů Gmailu, aby mohli používat jednorázový přístupový kód e-mailem.

Pokud chcete požádat o rozšíření, ovlivnění zákazníci s ovlivněnými ID klientů OAuth by měli od vývojářů Google obdržet e-mail s následujícími informacemi týkajícími se jednorázového rozšíření vynucování zásad, které musí být dokončeno do 31. ledna 2022:

  • "V případě potřeby můžete požádat o jednorázové rozšíření vynucení zásad pro vložené webové zobrazení pro každé uvedené ID klienta OAuth do 31. ledna 2022. Kvůli přehlednosti se zásady pro vložená webová zobrazení budou vynucovat 1. února 2022 bez výjimek ani rozšíření.

Aplikace, které se migrují do povoleného webového zobrazení pro ověřování, nebudou ovlivněny a uživatelé se budou moct ověřovat přes Google jako obvykle.

Pokud se aplikace nemigrují do povoleného webového zobrazení pro ověřování, zobrazí se ovlivnění uživatelé Gmailu na následující obrazovce.

Chyba přihlášení Google, pokud se aplikace nemigrují do systémových prohlížečů

Rozlišování mezi CEF/Electron a vloženými webovými náhledy

Kromě vyřazení podpory vloženého webového zobrazení a přihlašování frameworku Google také vyřazuje ověřování Gmailu založené na Chromium Embedded Framework (CEF). U aplikací založených na CEF, jako jsou aplikace Electron, Google zakáže ověřování 30. června 2021. Ovlivněné aplikace obdržely přímo oznámení od Googlu a nejsou popsané v této dokumentaci. Tento dokument se týká vložených webových zobrazení popsaných dříve, což Společnost Google omezí na samostatné datum 30. září 2021.

Akce potřebná pro vložené architektury

Postupujte podle pokynů Googlu a zjistěte, jestli jsou vaše aplikace ovlivněné.

Krok 1: Konfigurace projektu pro vývojáře Google

Nejprve v konzole Google Developers Console vytvořte nový projekt, abyste získali ID klienta a tajný klíč klienta, který můžete později přidat do Microsoft Entra Externí ID.

  1. Přejděte na rozhraní API Google na adrese https://console.developers.google.coma přihlaste se pomocí svého účtu Google. Doporučujeme použít sdílený týmový účet Google.

  2. Pokud se zobrazí výzva, přijměte podmínky služby.

  3. Vytvořte nový projekt: V horní části stránky vyberte nabídku projektu a otevřete stránku Vybrat projekt . Zvolte Nový projekt.

  4. Na stránce Nový projekt zadejte název projektu (napříkladMyB2BApp) a pak vyberte Vytvořit:

    Snímek obrazovky se stránkou Nový projekt

  5. Otevřete nový projekt tak, že vyberete odkaz v okně Zpráva s oznámeními nebo pomocí nabídky projektu v horní části stránky.

  6. V nabídce vlevo vyberte rozhraní API a služby a pak vyberte obrazovku souhlasu OAuth.

  7. V části Typ uživatele vyberte Externí a pak vyberte Vytvořit.

  8. Na obrazovce souhlasu OAuth v části Informace o aplikaci zadejte název aplikace.

  9. V části E-mail podpory uživatelů vyberte e-mailovou adresu.

  10. V části Autorizované domény vyberte Přidat doménu a pak přidejte microsoftonline.com doménu.

  11. V části Kontaktní informace pro vývojáře zadejte e-mailovou adresu.

  12. Vyberte Uložit a pokračovat.

  13. V nabídce vlevo vyberte Přihlašovací údaje.

  14. Vyberte Vytvořit přihlašovací údaje a pak vyberte ID klienta OAuth.

  15. V nabídce Typ aplikace vyberte webovou aplikaci. Dejte aplikaci vhodný název, například Microsoft Entra B2B. V části Autorizované URI pro přesměrování přidejte následující URI:

    • https://login.microsoftonline.com
    • https://login.microsoftonline.com/te/<tenant ID>/oauth2/authresp
      (kde <tenant ID> je ID vašeho tenanta)
    • https://login.microsoftonline.com/te/<tenant name>.onmicrosoft.com/oauth2/authresp
      (kde <tenant name> je název vašeho tenanta)

    Poznámka:

    Pokud chcete najít ID tenanta, přihlaste se do Centra pro správu Microsoft Entra. V části ID entra vyberte Přehled a zkopírujte ID tenanta.

  16. Vyberte Vytvořit. Zkopírujte ID klienta a tajný klíč klienta. Použijete je při přidání zprostředkovatele identity v Centru pro správu Microsoft Entra.

    Snímek obrazovky znázorňující ID klienta OAuth a tajný klíč klienta

  17. Projekt můžete nechat v publikovaném stavu Testování a přidat testovací uživatele na obrazovku souhlasu OAuth. Nebo můžete vybrat tlačítko Publikovat aplikaci na obrazovce souhlasu OAuth a zpřístupnit aplikaci libovolnému uživateli s účtem Google.

    Poznámka:

    V některých případech může vaše aplikace vyžadovat ověření společností Google (například pokud aktualizujete logo aplikace). Další informace najdete v nápovědě ke stavu ověření Google.

Krok 2: Konfigurace federace Google v Microsoft Entra Externí ID

Teď nastavíte ID klienta Google a tajný klíč klienta. K tomu můžete použít Centrum pro správu Microsoft Entra nebo PowerShell. Nezapomeňte otestovat konfiguraci federace Google pozváním sebe. Použijte adresu Gmail a zkuste uplatnit pozvánku s vaším pozvaným účtem Google.

Konfigurace federace Google v Centru pro správu Microsoft Entra

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce externího zprostředkovatele identity.

  2. Přejděte na Identita>Externí identity>Všechny zprostředkovatele identity a pak na řádku Google vyberte Konfigurovat.

  3. Zadejte ID klienta a tajný klíč klienta, který jste získali dříve. Vyberte Uložit:

    Snímek obrazovky, který ukazuje stránku Přidat zprostředkovatele identity Google.

Konfigurace federace Google pomocí PowerShellu

  1. Nainstalujte nejnovější verzi modulu Microsoft Graph PowerShell.

  2. Připojte se ke svému tenantovi pomocí příkazu Connect-MgGraph .

  3. Na výzvě k přihlášení se přihlaste jako alespoň správce externího zprostředkovatele identity.

  4. Spusťte následující příkazy:

    $params = @{
       "@odata.type" = "microsoft.graph.socialIdentityProvider"
       displayName = "Login with Google"
       identityProviderType = "Google"
       clientId = "<client ID>"
       clientSecret = "<client secret>"
    }
    
    New-MgIdentityProvider -BodyParameter $params
    

    Poznámka:

    Použijte ID klienta a tajný klíč klienta z aplikace, kterou jste vytvořili v kroku 1: Konfigurace projektu pro vývojáře Google. Další informace naleznete v tématu New-MgIdentityProvider.

Přidání zprostředkovatele identity Google do toku uživatele

V tuto chvíli je ve vašem tenantovi Microsoft Entra nastavený zprostředkovatel identity Google. Uživatelé, kteří přijmou vaše pozvánky, se můžou přihlásit přes Google. Pokud jste ale vytvořili samoobslužné přihlašovací toky uživatelů, musíte také přidat Google na přihlašovací stránky toku uživatelů. Přidání zprostředkovatele identity Google do toku uživatele:

  1. Přejděte na Entra ID>Externí identity>Toky uživatelů.

  2. Vyberte tok uživatele, do kterého chcete přidat zprostředkovatele identity Google.

  3. V části Nastavení vyberte zprostředkovatele identity.

  4. V seznamu zprostředkovatelů identity vyberte Google.

  5. Zvolte Uložit.

Jak mohu odebrat federaci Google?

Nastavení federace Google můžete odstranit. Pokud to uděláte, hostující uživatelé Google, kteří už pozvánku uplatnili, se nemůžou přihlásit. Můžete jim ale znovu udělit přístup k vašim prostředkům resetováním jejich stavu využití.

Odstranění federace Google v Centru pro správu Microsoft Entra

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce externího zprostředkovatele identity.

  2. Přejděte kexterním identitám>Entra ID>Všichni zprostředkovatelé identity.

  3. Na řádku Google vyberte (nakonfigurováno) a pak vyberte Odstranit.

  4. Vyberte Ano pro potvrzení odstranění.

Odstranění federace Google pomocí PowerShellu

  1. Nainstalujte nejnovější verzi modulu Microsoft Graph PowerShell.

  2. Připojte se ke svému tenantovi pomocí příkazu Connect-MgGraph .

  3. V výzvě k přihlášení se přihlaste jako alespoň správce externího zprostředkovatele identity.

  4. Zadejte tento příkaz:

    Remove-MgIdentityProvider -IdentityProviderBaseId Google-OAUTH
    

    Poznámka:

    Další informace naleznete v tématu Remove-MgIdentityProvider.