ActiveProtect 接入 Google 单点登录:Cloud Console 建客户端,SSO Client 填八项
痛点场景
ActiveProtect 部署起来是备份体系的枢纽,但它有自己的管理帐户体系。公司全员都在 Google Workspace 上,管理员却要再记一套 ActiveProtect 密码——帐户一多,弱密码和离职帐户清理不及时的问题就跟上来。官方知识库给出了正解:为 ActiveProtect 应用服务器配置 Google 单一登录(SSO),让用户直接用 Google 帐号登录。
先交代官方的两点提醒:本文包含在 Google Cloud Console 中执行的步骤,Google 会定期更新界面,实际步骤可能与指南略有不同;动手前确认两项前提。
开始之前的两项前提
- ActiveProtect 应用服务器已加入 Google LDAP;
- 为 ActiveProtect 应用服务器配置好私有域,然后在 基础设施 > 备份服务器 > 连接性下设置外部地址。如果站点包含辅助管理服务器,站点、主管理服务器和辅助管理服务器都必须配置外部地址——这一步直接决定后面重定向 URI 能不能配齐。
第一步:创建 Google OAuth 2.0 客户端
在 Google 侧拿到 Client ID 和 Client Secret:
- 登录 Google Cloud Console;
- 选择一个现有项目或创建新项目,打开 Google Auth Platform;
- 如果已配置过 OAuth 同意屏幕,直接跳到 Clients 页面一步;否则:
- 前往 Branding 页面配置应用程序标识;
- 将 Audience 设置为 Internal,只有组织内的用户才能使用该应用程序;
- 前往 Clients 页面,单击 CREATE CLIENT 创建 OAuth 2.0 Client ID;
- 应用程序类型选择 Web application。
接下来是关键一项——Authorized redirect URIs:添加 ActiveProtect 应用服务器的 URL。如果站点包含辅助管理服务器,官方要求把以下 URL 全部添加,确保管理服务器故障转移后用户仍可继续用 SSO 登录:
- 站点地址:5001
- 站点地址
- 站点地址/portal
- 主管理服务器:5001
- 主管理服务器
- 辅助管理服务器:5001
- 辅助管理服务器
最后复制并安全保存 Client ID 和 Client Secret,配置应用服务器时要用。
第二步:配置 ActiveProtect 应用服务器
回到 ActiveProtect 侧,把上一步拿到的凭据填进去:
- 前往应用服务器控制台 > 控制面板 > 域/LDAP > SSO Client;
- 单击 OpenID Connect SSO 设置,选择 OIDC 作为配置文件;
- 按下表配置八项:
| 配置项 | 填写内容 |
|---|---|
| 帐户类型 | Domain/LDAP |
| 名称 | 自定义名称 |
| Well-known URL | accounts.google.com/.well-known/openid-configuration |
| 应用程序 ID | Google Cloud Console 中显示的 Client ID |
| 应用程序密钥 | Google Cloud Console 中显示的 Client Secret |
| 重定向 URI | ActiveProtect 应用服务器的 redirect URI |
| 授权范围 | |
| 用户名声明 |
验收与运维提醒
- 配置完成后用一个域帐户实测一次完整跳转:登录页出现 Google 登录入口、跳转回来后成功进入 ActiveProtect;
- 辅助管理服务器场景务必回头核对七条重定向 URI 是否配齐,这条是故障转移后 SSO 不断线的关键;
- Client Secret 属于敏感凭据,保存位置与轮换周期要纳入密钥管理,泄露后在 Google Cloud Console 重新生成并同步更新应用服务器侧配置;
- Google Cloud Console 界面更新后菜单入口可能变化,但“建 Web application 客户端+配重定向 URI”这条主线不变。
帐户统一到企业身份源,是备份系统安全运维里省心的一步。诚鑫致达科技部署 ActiveProtect 时会把 SSO 与 LDAP 入域一并规划,让权限和登录都跟着企业帐户走。