You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Azure AD作为第三方IdP实现GCP单用户SSO登录

配置Azure AD为GCP第三方IdP并实现单用户SSO的实操步骤

首先澄清你提到的network mask配置的误解:该表述属于资料翻译误差或者场景混淆,GCP侧针对第三方IdP的单用户SSO配置不存在该网络掩码相关配置项,也无需配置网络相关内容,实际通过SAML属性映射+访问范围限制即可实现需求。


前置准备

  • 持有GCP组织管理员(roles/resourcemanager.organizationAdmin)及Cloud Identity超级管理员权限
  • 已在Azure AD侧完成GCP SAML企业应用的基础创建,获取到SAML元数据文档、实体ID、单点登录URL、签名证书等核心配置信息

步骤1:GCP侧完成SAML IdP基础配置

  • 进入GCP控制台的Cloud Identity身份提供商页面,选择「添加SAML身份提供商」
  • 上传Azure AD导出的SAML元数据,或手动填写实体ID、SSO URL、签名证书信息
  • 配置SAML属性映射,必填映射规则如下:
    • Azure AD声明 http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress 映射到GCP的email字段
    • 可选映射Azure AD的用户唯一标识声明到GCP的object_id字段,用于用户身份唯一校验
  • 完成IdP创建后,记录GCP生成的服务提供商实体ID和ACS URL,回填到Azure AD侧GCP SAML应用的对应配置项中

步骤2:单用户SSO访问限制配置

无需为全组织开启SSO,可通过以下两种方式实现单用户级别的SSO权限控制:

方式1:使用IdP访问白名单(适合少量用户场景)

  • 在已创建的AAD SAML IdP配置页面,找到「访问设置」模块
  • 关闭「对所有用户生效」开关,选择「仅允许以下用户使用该IdP登录」
  • 手动录入需要开放SSO权限的用户邮箱,保存配置即可

配置完成后,仅列表内的用户可以通过AAD完成GCP登录,其余用户仍使用GCP原生身份验证逻辑

方式2:通过组织政策配置(适合灵活扩展场景)

可通过配置组织政策cloudidentity.googleapis.com/allowedIdps实现单用户维度的IdP绑定,gcloud命令示例如下:

gcloud org-policies set-custom-constraint cloudidentity.googleapis.com/allowedIdps \
  --project=你的GCP项目ID \
  --condition="user.email == '需要开放权限的用户邮箱'" \
  --allowed-values="idp/你创建的AAD IdP在GCP的唯一ID"

常见问题排查

  • 登录时跳转AAD后报错:优先检查Azure AD侧的SAML应用是否为对应用户分配了访问权限
  • AAD认证完成跳转GCP后提示无权限:优先检查SAML属性映射的email字段是否和GCP侧已存在的用户邮箱完全一致
  • 如果需要多用户批量配置,可直接在访问白名单中批量导入用户邮箱,无需逐用户修改组织政策

内容的提问来源于stack exchange,提问作者michael smith

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 16:54:05