Google Identity Platform配置疑问:配置OpenID Connect提供商后无法获取登录URL与证书
Google Identity Platform配置疑问:配置OpenID Connect提供商后无法获取登录URL与证书
看起来你大概率是搞混了Google Identity Platform(GIP)的两种核心使用场景,咱们把问题拆开来捋清楚:
首先,你想要的是让内网的GIP作为OpenID身份提供商(IdP),给Dropbox这类第三方应用提供SSO自动登录——但你现在做的操作是「在GIP里添加一个OpenID Connect提供商」,这其实是反过来的:这个功能是用来让你的应用通过外部的OpenID IdP来实现登录,完全不是你要的场景,自然找不到你需要的登录URL和证书。
那正确的操作路径应该是怎样的?分两种情况看:
如果你用的是普通GIP用户池(非Google Workspace)
当你要把GIP作为IdP给第三方应用提供SSO时,不需要在「Identity Providers」里添加外部提供商,而是要:
- 确保你的GIP项目已经创建好用户池并配置了身份验证方式(比如邮箱/密码、Google登录等)。
- 第三方应用需要通过GIP的OpenID Connect发现端点来自动获取配置信息,核心的几个关键内容是:
- 登录授权URL(也就是你要的login-url):
https://accounts.google.com/o/oauth2/v2/auth,你需要给第三方应用指定对应的client_id(这个client_id是你在GIP项目的「Credentials」里创建的OAuth 2.0客户端ID,专门用于第三方应用对接)。 - 证书(公钥):GIP会通过
https://www.googleapis.com/oauth2/v3/certs提供公钥证书,第三方应用可以直接从这个地址拉取,不需要你手动导出后提供。
- 登录授权URL(也就是你要的login-url):
如果你用的是Google Workspace内网用户(更适合企业内网场景)
这种情况更推荐直接用Google Workspace的SSO配置功能,而不是普通GIP:
- 登录Google Workspace Admin控制台,进入「应用」→「Web和移动应用」。
- 点击「添加应用」→「添加自定义应用」。
- 选择「OpenID Connect」类型,然后填写第三方应用的客户端ID、重定向URI等必填信息。
- 配置完成后,控制台会直接给出你需要的授权端点(登录URL)、令牌端点以及公钥证书地址,把这些信息填到Dropbox这类第三方应用的SSO配置里就可以了。
总结一下:你之前的操作方向完全反了,「添加OpenID Connect提供商」是接入外部IdP,而你需要的是把GIP/Google Workspace配置成IdP,给第三方应用提供SSO服务,走上面对应的路径就能拿到你要的登录URL和证书了。
备注:内容来源于stack exchange,提问作者Alain Vanderbroeck
相关产品推荐
相关产品推荐

