A tela onde o TI grava o projeto do Google Cloud da empresa, autoriza a conta de serviço no Admin Console e acompanha as sincronizações do diretório do Google.
O projeto do Google Cloud, a autorização no Admin Console, a conexão e o histórico.
Fica em Integração › Google Workspace, na conta que usa o Google Workspace. Sem ela o diretório está vazio: nenhum usuário, nenhuma foto, nenhuma assinatura no Gmail.
A conta do Timbre365 lê o diretório de um provedor só.
Quem escolheu Google Workspace no cadastro já cai nesta tela. O menu mostra Google Workspace em Integração no lugar de Microsoft 365.
Enquanto a conta não tem conexão nem app gravado, o cartão Esta conta usa o … deixa trocar de provedor. Depois da primeira conexão, a troca é recusada com "A conta já tem uma conexão ou um app gravado": para trocar, remova o projeto e desconecte antes, ou fale com o suporte.
A chave só é gravada depois que o Google aceita a assinatura dela.
| Campo | O que colar |
|---|---|
| Chave da conta de serviço (JSON) | O JSON que o script imprime no fim, da primeira { à última }. |
| E-mail de um superadministrador | O Google lê o diretório em nome desta pessoa. Ela não precisa fazer nada. |
| Chave vence em | O que o script imprime. Vazio quando a organização não impõe vencimento. |
O teste pede ao Google um acesso por escopo. Escopo ainda não autorizado não impede gravar: autorizar é o passo seguinte. O que impede, sem gravar nada:
| Mensagem | O que fazer |
|---|---|
| "O Google recusou a chave" | A chave foi apagada ou é de outra conta. Rode o script de novo e cole a nova. |
| "O e-mail do administrador não existe" | Use o e-mail de um superadministrador deste domínio. |
| "Cole o conteúdo inteiro do arquivo JSON" | O texto colado não é a chave inteira. |
O único passo sem comando: a delegação em todo o domínio.
Depois de gravar o projeto, o cartão Autorizar no Admin Console mostra o link, o ID do cliente e os escopos, cada um com o botão Copiar.
Com os seis escopos e o diretório lido, a conexão nasce: o selo vira conectado, os domínios verificados do Google Workspace passam a ser domínios da conta e a primeira sincronização entra na fila.
A mensagem que aparece no cartão, por que e o que fazer.
| Mensagem | Causa | O que fazer |
|---|---|---|
| "Falta autorizar N escopo(s)" | A delegação não tem o client ID ou um dos escopos. | Confira o Admin Console e teste de novo depois de alguns minutos. |
| "O e-mail informado não é de um administrador do domínio" | A pessoa existe, mas não pode ler o diretório. | Edite e use o e-mail de um superadministrador. |
| "Este Google Workspace já está conectado a outra conta" | Outra conta do Timbre365 conectou o mesmo Google Workspace. | Peça acesso a quem administra a outra conta. Nada foi gravado nesta. |
| "Este Google Workspace já usou o período de avaliação" | Uma conta anterior da empresa usou a avaliação. | A conta em avaliação é bloqueada. Escreva para o suporte. |
O que o cartão da conexão mostra e o que dá para fazer nele.
O cartão mostra o nome da organização, o domínio primário, o id do Google Workspace, o selo de situação, quantos usuários e grupos vieram e a última sincronização.
Seis escopos. Cinco de leitura do diretório, um que grava só a assinatura.
| Escopo | Para quê |
|---|---|
| admin.directory.user.readonly | Usuários: nome, cargo, telefones, endereço, foto. |
| admin.directory.group.readonly | Grupos e membros, para as regras. |
| admin.directory.orgunit.readonly | Unidades organizacionais, para os estabelecimentos. |
| admin.directory.domain.readonly | Domínios verificados. |
| admin.directory.customer.readonly | Nome e id da organização. |
| gmail.settings.basic | Gravar a assinatura de cada endereço. Não lê e-mail. |
A chave fica cifrada no banco e nunca volta à tela. Para revogar o acesso sem a Tekton: apague a delegação no Admin Console, ou a chave em IAM e administrador › Contas de serviço no Google Cloud.
Opcional. Quem administra o painel e quem usa o portal do funcionário entram com a conta Google da empresa.
O login usa um cliente OAuth do mesmo projeto do Google Cloud. Ele não é criado pelo script: são três passos no console, uma vez.
A assinatura no Gmail não depende do login: sem o cliente OAuth, ela continua sendo gravada.