Como o TI da empresa cria o projeto, a conta de serviço e a chave que o Timbre365 usa para ler o diretório e gravar a assinatura no Gmail: com um comando no Cloud Shell, ou pelo console.
Duas contas, dez minutos e nenhuma instalação.
O projeto, a conta de serviço e a chave são da empresa. O Timbre365 não tem app publicado no Google, e nenhuma credencial da Tekton entra no seu Google Cloud.
O caminho mais curto: um comando colado no Cloud Shell do Google.
Organização do Google Cloud criada a partir de maio de 2024 nasce bloqueando chave de conta de serviço.
O script tenta abrir uma exceção das restrições iam.managed.disableServiceAccountKeyCreation e iam.disableServiceAccountKeyCreation só no projeto do Timbre365. O resto da organização continua bloqueado.
Se a conta não tem permissão para isso, ele para com:
A organização do Google Cloud bloqueia a criação de chave, e esta conta não pode abrir a exceção.
O mesmo que o script faz, à mão, em console.cloud.google.com.
Chave bloqueada? Em IAM e administrador › Políticas da organização, no projeto, substitua a política das duas restrições da página anterior por "Não aplicar".
A delegação em todo o domínio, com o ID do cliente e os seis escopos.
A chave pode vencer, e o acesso é da empresa.
Rode o script de novo: ele acha o projeto pelo id gravado no painel e cria uma chave nova. Cole em Editar, no cartão, e salve. A chave antiga continua valendo até ser apagada em Contas de serviço › Chaves.
Nos dois casos a conexão aparece no painel como consent revogado na próxima sincronização, e o alerta vai a quem recebe os alertas da conta.