Google Workspace作为SP是否支持SAML请求签名及配置方法
核心结论
- 你的认知完全准确:Google Workspace作为SAML服务提供商(SP),默认不会对发送至IDP的SAML认证请求做签名。默认配置下SSO能正常运行,是因为SAP IAS默认未开启SAML请求强制签名校验,未签名请求可被正常处理;开启强制校验规则后触发「SAML requests are not signed」报错,就是默认不签名的行为直接导致的。
- Google Workspace管理控制台原生支持开启SAML请求签名功能,无需额外申请权限或购买服务。
SAML请求签名配置路径
请使用超级管理员权限账号登录Google Workspace管理控制台,按以下步骤操作:
- 左侧菜单栏依次选择「安全性」>「身份验证」>「使用第三方身份提供商的SSO」
- 点击进入你当前对接SAP IAS的SSO配置项编辑页
- 找到签名配置区块,勾选「对发送到身份提供商的SAML请求进行签名」选项
- 下载该配置页内Google自动生成的SP签名公钥证书,上传到SAP IAS侧对应SP信任配置的签名校验证书位置,否则SAP IAS无法验证签名合法性
- 分别保存Google Workspace和SAP IAS两侧的配置,等待10-15分钟配置全局生效后,重新测试SSO流程即可正常访问
注意:如果配置后仍报错,可先检查SAP IAS侧配置的签名算法是否和Google Workspace侧选择的签名算法一致,常见兼容算法为RSA-SHA256。
内容的提问来源于stack exchange,提问作者saurav
相关产品推荐
相关产品推荐

