GCP未托管用户登录报错:如何强制使用Azure AD SAML认证
强制GCP新用户使用Azure AD SAML认证的解决方案
1. 确认用户身份归属
确保该新用户是Azure AD托管身份:
- 若为手动创建的GCP本地用户,需先将其关联到Azure AD对应的用户账号,或直接通过Azure AD同步机制将用户导入GCP,避免使用独立的Google本地账号。
2. 设置组织级强制SAML认证策略
通过组织级配置统一强制所有用户使用SAML登录:
- 登录GCP控制台,进入IAM与管理员 > 组织设置 > 安全面板
- 在身份验证模块点击编辑
- 在登录方法中选择仅允许SAML单点登录,并指定你的Azure AD作为身份提供商(IdP)
- 保存配置后,组织内所有用户登录时都会被导向Azure AD完成认证
3. 单独调整目标用户的登录方式
如果组织级策略未即时生效,可单独修改该用户的登录配置:
- 进入IAM与管理员 > 身份页面,找到目标用户
- 切换到登录方法选项卡,删除当前的Google密码登录方式
- 确保仅保留与Azure AD关联的SAML身份条目,保存后用户将被强制使用SAML登录
4. 验证Azure AD与GCP的同步状态
检查身份同步是否正常:
- 登录Azure AD控制台,确认GCP应用已启用用户同步,且目标用户已被分配到该应用
- 触发手动同步操作,确保用户身份信息完整同步至GCP
5. 清除用户端缓存干扰
让用户清除浏览器缓存、Cookie,或使用无痕模式尝试登录,避免之前的Google密码登录会话残留导致的异常
内容的提问来源于stack exchange,提问作者Leanne Kami
相关产品推荐
相关产品推荐

