Manual do usuário
Integração

Conectar o Google Workspace

A tela onde o TI grava o projeto do Google Cloud da empresa, autoriza a conta de serviço no Admin Console e acompanha as sincronizações do diretório do Google.

Versão 1.2.0 · outubro de 2026
Timbre365 · Assinaturas de e-mail para Microsoft 365 e Google WorkspacePowered bytekton.
Conectar o Google Workspace
01 — Visão geral

O que a tela faz e onde fica

O projeto do Google Cloud, a autorização no Admin Console, a conexão e o histórico.

Fica em Integração › Google Workspace, na conta que usa o Google Workspace. Sem ela o diretório está vazio: nenhum usuário, nenhuma foto, nenhuma assinatura no Gmail.

A ordem

  1. Confirmar o e-mailSem ele, gravar o projeto é recusado.
  2. Registrar o projeto no Google CloudUm comando no Cloud Shell do Google, que cria o projeto, a conta de serviço e a chave (manual "Registrar o projeto no Google Cloud").
  3. Salvar e testarA chave e o e-mail de um superadministrador, colados no cartão Projeto do Google Cloud.
  4. Autorizar no Admin ConsoleO client ID e os seis escopos, colados na delegação em todo o domínio.
  5. Testar de novoCom tudo autorizado, a conexão nasce e a primeira sincronização entra na fila.
O projeto é da sua empresaA conta de serviço e a chave ficam no Google Cloud da empresa. A Tekton não tem credencial que leia o diretório de nenhum cliente, e a empresa revoga o acesso quando quiser.
Conectar o Google Workspace01
Conectar o Google Workspace
02 — Provedor

Uma conta, um provedor

A conta do Timbre365 lê o diretório de um provedor só.

Quem escolheu Google Workspace no cadastro já cai nesta tela. O menu mostra Google Workspace em Integração no lugar de Microsoft 365.

Enquanto a conta não tem conexão nem app gravado, o cartão Esta conta usa o … deixa trocar de provedor. Depois da primeira conexão, a troca é recusada com "A conta já tem uma conexão ou um app gravado": para trocar, remova o projeto e desconecte antes, ou fale com o suporte.

Microsoft e Google ao mesmo tempoUma empresa em migração entre os dois conecta o provedor onde está o diretório que vale. Os dois na mesma conta não são possíveis.
Conectar o Google Workspace02
Conectar o Google Workspace
03 — Projeto

Salvar e testar

A chave só é gravada depois que o Google aceita a assinatura dela.

CampoO que colar
Chave da conta de serviço (JSON)O JSON que o script imprime no fim, da primeira { à última }.
E-mail de um superadministradorO Google lê o diretório em nome desta pessoa. Ela não precisa fazer nada.
Chave vence emO que o script imprime. Vazio quando a organização não impõe vencimento.

O teste pede ao Google um acesso por escopo. Escopo ainda não autorizado não impede gravar: autorizar é o passo seguinte. O que impede, sem gravar nada:

MensagemO que fazer
"O Google recusou a chave"A chave foi apagada ou é de outra conta. Rode o script de novo e cole a nova.
"O e-mail do administrador não existe"Use o e-mail de um superadministrador deste domínio.
"Cole o conteúdo inteiro do arquivo JSON"O texto colado não é a chave inteira.
Conectar o Google Workspace03
Conectar o Google Workspace
04 — Admin Console

Autorizar no Admin Console

O único passo sem comando: a delegação em todo o domínio.

Depois de gravar o projeto, o cartão Autorizar no Admin Console mostra o link, o ID do cliente e os escopos, cada um com o botão Copiar.

  1. Abra a delegação em todo o domínioCom uma conta de superadministrador: Segurança › Controles de acesso e de dados › Controles de API, e Gerenciar a delegação em todo o domínio.
  2. Adicionar novoCole o ID do cliente e os escopos (uma linha, separados por vírgula). Clique em Autorizar.
  3. Testar de novoDe volta ao painel. A lista mostra cada escopo com ✓ ou ✗. O Google pode levar alguns minutos para valer a autorização.

Com os seis escopos e o diretório lido, a conexão nasce: o selo vira conectado, os domínios verificados do Google Workspace passam a ser domínios da conta e a primeira sincronização entra na fila.

Conectar o Google Workspace04
Conectar o Google Workspace
05 — Erros

Quando o teste não conecta

A mensagem que aparece no cartão, por que e o que fazer.

MensagemCausaO que fazer
"Falta autorizar N escopo(s)"A delegação não tem o client ID ou um dos escopos.Confira o Admin Console e teste de novo depois de alguns minutos.
"O e-mail informado não é de um administrador do domínio"A pessoa existe, mas não pode ler o diretório.Edite e use o e-mail de um superadministrador.
"Este Google Workspace já está conectado a outra conta"Outra conta do Timbre365 conectou o mesmo Google Workspace.Peça acesso a quem administra a outra conta. Nada foi gravado nesta.
"Este Google Workspace já usou o período de avaliação"Uma conta anterior da empresa usou a avaliação.A conta em avaliação é bloqueada. Escreva para o suporte.
Uma avaliação por empresaA avaliação é do Google Workspace, não da conta: apagar a conta e criar outra não abre uma avaliação nova.
Conectar o Google Workspace05
Conectar o Google Workspace
06 — Sincronização

A conexão e a sincronização

O que o cartão da conexão mostra e o que dá para fazer nele.

O cartão mostra o nome da organização, o domínio primário, o id do Google Workspace, o selo de situação, quantos usuários e grupos vieram e a última sincronização.

  • Sincronização completa a cada vez. O diretório do Google não tem a leitura por diferença do Microsoft. Ela roda uma vez por dia e no intervalo da conexão.
  • Sincronizar agora põe uma na fila. Se já há uma esperando, o botão avisa.
  • Histórico: as últimas 20, com contadores e os erros de cada uma.
  • Desconectar para a sincronização e a gravação no Gmail. Os usuários ficam guardados; testar de novo reconecta.
Chave vencidaQuando a organização do Google Cloud impõe vencimento, o cartão avisa 60 dias antes e diz a data quando vence. Rode o script de novo e cole a chave nova em Editar.
Conectar o Google Workspace06
Conectar o Google Workspace
07 — Segurança

O que o Timbre365 lê e grava

Seis escopos. Cinco de leitura do diretório, um que grava só a assinatura.

EscopoPara quê
admin.directory.user.readonlyUsuários: nome, cargo, telefones, endereço, foto.
admin.directory.group.readonlyGrupos e membros, para as regras.
admin.directory.orgunit.readonlyUnidades organizacionais, para os estabelecimentos.
admin.directory.domain.readonlyDomínios verificados.
admin.directory.customer.readonlyNome e id da organização.
gmail.settings.basicGravar a assinatura de cada endereço. Não lê e-mail.

A chave fica cifrada no banco e nunca volta à tela. Para revogar o acesso sem a Tekton: apague a delegação no Admin Console, ou a chave em IAM e administrador › Contas de serviço no Google Cloud.

Conectar o Google Workspace07
Conectar o Google Workspace
08 — Login

Entrar com a conta Google

Opcional. Quem administra o painel e quem usa o portal do funcionário entram com a conta Google da empresa.

O login usa um cliente OAuth do mesmo projeto do Google Cloud. Ele não é criado pelo script: são três passos no console, uma vez.

  1. Tela de consentimentoNo projeto do Timbre365, APIs e serviços › Tela de consentimento OAuth, tipo Interno. Interno quer dizer que só contas do Google Workspace da empresa entram, e o Google não pede verificação.
  2. Cliente OAuthCredenciais › Criar credenciais › ID do cliente OAuth, tipo Aplicativo da Web. Em "URIs de redirecionamento autorizados", cole as duas do cartão Login com Google (painel e portal).
  3. GravarCole no cartão o ID do cliente e a chave secreta e salve. A chave fica cifrada e não volta à tela; vazio mantém a gravada.
  4. LigarEm Configurações › Segurança, escolha o modo do login com Google: desligado, opcional ou obrigatório (manual Segurança).
Quem entraNinguém é criado pelo login. No painel, entra quem já foi convidado, casado pelo e-mail no primeiro acesso; no portal, quem está no diretório sincronizado. Conta pessoal do Gmail e conta de outro Google Workspace são recusadas.

A assinatura no Gmail não depende do login: sem o cliente OAuth, ela continua sendo gravada.

Conectar o Google Workspace08