ActiveProtect 接入 Google 单点登录:Cloud Console 建客户端,SSO Client 填八项

痛点场景

ActiveProtect 部署起来是备份体系的枢纽,但它有自己的管理帐户体系。公司全员都在 Google Workspace 上,管理员却要再记一套 ActiveProtect 密码——帐户一多,弱密码和离职帐户清理不及时的问题就跟上来。官方知识库给出了正解:为 ActiveProtect 应用服务器配置 Google 单一登录(SSO),让用户直接用 Google 帐号登录

先交代官方的两点提醒:本文包含在 Google Cloud Console 中执行的步骤,Google 会定期更新界面,实际步骤可能与指南略有不同;动手前确认两项前提。

开始之前的两项前提

  1. ActiveProtect 应用服务器已加入 Google LDAP
  2. 为 ActiveProtect 应用服务器配置好私有域,然后在 基础设施 > 备份服务器 > 连接性下设置外部地址。如果站点包含辅助管理服务器,站点、主管理服务器和辅助管理服务器都必须配置外部地址——这一步直接决定后面重定向 URI 能不能配齐。

第一步:创建 Google OAuth 2.0 客户端

在 Google 侧拿到 Client ID 和 Client Secret:

  1. 登录 Google Cloud Console
  2. 选择一个现有项目或创建新项目,打开 Google Auth Platform
  3. 如果已配置过 OAuth 同意屏幕,直接跳到 Clients 页面一步;否则:
    • 前往 Branding 页面配置应用程序标识;
    • Audience 设置为 Internal,只有组织内的用户才能使用该应用程序;
  4. 前往 Clients 页面,单击 CREATE CLIENT 创建 OAuth 2.0 Client ID;
  5. 应用程序类型选择 Web application

接下来是关键一项——Authorized redirect URIs:添加 ActiveProtect 应用服务器的 URL。如果站点包含辅助管理服务器,官方要求把以下 URL 全部添加,确保管理服务器故障转移后用户仍可继续用 SSO 登录:

  • 站点地址:5001
  • 站点地址
  • 站点地址/portal
  • 主管理服务器:5001
  • 主管理服务器
  • 辅助管理服务器:5001
  • 辅助管理服务器

最后复制并安全保存 Client ID 和 Client Secret,配置应用服务器时要用。

第二步:配置 ActiveProtect 应用服务器

回到 ActiveProtect 侧,把上一步拿到的凭据填进去:

  1. 前往应用服务器控制台 > 控制面板 > 域/LDAP > SSO Client
  2. 单击 OpenID Connect SSO 设置,选择 OIDC 作为配置文件;
  3. 按下表配置八项:
配置项 填写内容
帐户类型 Domain/LDAP
名称 自定义名称
Well-known URL accounts.google.com/.well-known/openid-configuration
应用程序 ID Google Cloud Console 中显示的 Client ID
应用程序密钥 Google Cloud Console 中显示的 Client Secret
重定向 URI ActiveProtect 应用服务器的 redirect URI
授权范围 email
用户名声明 email

验收与运维提醒

  • 配置完成后用一个域帐户实测一次完整跳转:登录页出现 Google 登录入口、跳转回来后成功进入 ActiveProtect;
  • 辅助管理服务器场景务必回头核对七条重定向 URI 是否配齐,这条是故障转移后 SSO 不断线的关键;
  • Client Secret 属于敏感凭据,保存位置与轮换周期要纳入密钥管理,泄露后在 Google Cloud Console 重新生成并同步更新应用服务器侧配置;
  • Google Cloud Console 界面更新后菜单入口可能变化,但“建 Web application 客户端+配重定向 URI”这条主线不变。

帐户统一到企业身份源,是备份系统安全运维里省心的一步。诚鑫致达科技部署 ActiveProtect 时会把 SSO 与 LDAP 入域一并规划,让权限和登录都跟着企业帐户走。