Manual do usuário
Integração

Registrar o projeto no Google Cloud

Como o TI da empresa cria o projeto, a conta de serviço e a chave que o Timbre365 usa para ler o diretório e gravar a assinatura no Gmail: com um comando no Cloud Shell, ou pelo console.

Versão 1.2.0 · outubro de 2026
Timbre365 · Assinaturas de e-mail para Microsoft 365 e Google WorkspacePowered bytekton.
Registrar o projeto no Google Cloud
01 — Pré-requisitos

Antes de começar

Duas contas, dez minutos e nenhuma instalação.

  • Uma conta que crie projeto no Google Cloud da empresa, para o script. Em console.cloud.google.com, quem tem o papel Criador de projetos na organização.
  • Uma conta de superadministrador do Google Workspace, para autorizar no Admin Console. Pode ser a mesma.
  • O painel aberto em Integração › Google Workspace, com o e-mail confirmado.

O projeto, a conta de serviço e a chave são da empresa. O Timbre365 não tem app publicado no Google, e nenhuma credencial da Tekton entra no seu Google Cloud.

CustoAs APIs usadas (Admin SDK e Gmail) não cobram por chamada. O projeto não precisa de conta de faturamento.
Registrar o projeto no Google Cloud01
Registrar o projeto no Google Cloud
02 — Cloud Shell

Com o script

O caminho mais curto: um comando colado no Cloud Shell do Google.

  1. Copie o comandoNo cartão Projeto do Google Cloud, botão Copiar comando. Ele grava o arquivo registrar-projeto.sh e o executa. Ler o script mostra o texto inteiro antes.
  2. Abra o Cloud ShellO link do cartão abre shell.cloud.google.com com a conta do navegador.
  3. Cole e espereO script cria o projeto (com o rótulo timbre365=assinaturas), liga as APIs do Admin SDK, do Gmail, do IAM e de políticas, cria a conta de serviço e a chave.
  4. Copie o que ele imprimeO ID do cliente e os escopos (para o Admin Console), a data de vencimento da chave e o JSON da chave (para o painel).
A chave aparece uma vezCole no painel e não guarde o JSON em e-mail ou pasta compartilhada. Perdeu? Rode o script de novo: ele reaproveita o projeto e cria outra chave.
Registrar o projeto no Google Cloud02
Registrar o projeto no Google Cloud
03 — Política da organização

Quando a organização bloqueia a chave

Organização do Google Cloud criada a partir de maio de 2024 nasce bloqueando chave de conta de serviço.

O script tenta abrir uma exceção das restrições iam.managed.disableServiceAccountKeyCreation e iam.disableServiceAccountKeyCreation só no projeto do Timbre365. O resto da organização continua bloqueado.

Se a conta não tem permissão para isso, ele para com:

A organização do Google Cloud bloqueia a criação de chave, e esta conta não pode abrir a exceção.

  1. Peça o papelA quem administra a organização do Google Cloud: Administrador de políticas da organização (roles/orgpolicy.policyAdmin). Ou peça que essa pessoa abra a exceção no projeto que o script criou.
  2. Rode o script de novoEle acha o projeto pelo rótulo e segue de onde parou.
A exceção leva um minutoLogo depois de gravada, o Google ainda pode recusar a chave. O script tenta seis vezes, a cada 15 segundos.
Registrar o projeto no Google Cloud03
Registrar o projeto no Google Cloud
04 — Console

Pelo console do Google Cloud

O mesmo que o script faz, à mão, em console.cloud.google.com.

  1. Criar o projetoIAM e administrador › Gerenciar recursos › Criar projeto. Nome: Timbre365 Assinaturas.
  2. Ligar as APIsAPIs e serviços › Biblioteca: Admin SDK API, Gmail API e IAM API.
  3. Criar a conta de serviçoIAM e administrador › Contas de serviço › Criar. Nome: Timbre365 - Assinaturas de e-mail. Sem papel no projeto.
  4. Anotar o ID do clienteNa conta de serviço, o número em "ID exclusivo" (OAuth 2 Client ID).
  5. Criar a chaveNa conta de serviço, aba Chaves › Adicionar chave › Criar nova chave › JSON. O arquivo baixa sozinho.

Chave bloqueada? Em IAM e administrador › Políticas da organização, no projeto, substitua a política das duas restrições da página anterior por "Não aplicar".

Registrar o projeto no Google Cloud04
Registrar o projeto no Google Cloud
05 — Admin Console

Autorizar no Admin Console

A delegação em todo o domínio, com o ID do cliente e os seis escopos.

  1. Entre como superadministradorEm admin.google.com.
  2. Abra a delegaçãoSegurança › Controles de acesso e de dados › Controles de API › Gerenciar a delegação em todo o domínio.
  3. Adicionar novoID do cliente: o número que o script imprimiu. Escopos OAuth: a linha com os seis, separados por vírgula, que o script imprimiu e o painel mostra para copiar.
  4. AutorizarVolte ao painel e clique em Testar de novo.
Por que não há botãoO Google não tem API para a delegação: ela é feita no Admin Console por quem administra o domínio. É o mesmo passo de qualquer ferramenta de assinatura com projeto próprio.
Registrar o projeto no Google Cloud05
Registrar o projeto no Google Cloud
06 — Manutenção

Trocar a chave e revogar o acesso

A chave pode vencer, e o acesso é da empresa.

Trocar a chave

Rode o script de novo: ele acha o projeto pelo id gravado no painel e cria uma chave nova. Cole em Editar, no cartão, e salve. A chave antiga continua valendo até ser apagada em Contas de serviço › Chaves.

Revogar

  • Apagar a linha da conta de serviço na delegação do Admin Console: o Timbre365 deixa de ler o diretório e de gravar no Gmail na hora.
  • Ou apagar a chave, ou a conta de serviço, no Google Cloud.

Nos dois casos a conexão aparece no painel como consent revogado na próxima sincronização, e o alerta vai a quem recebe os alertas da conta.

Registrar o projeto no Google Cloud06