Asteria Docs

Google einrichten

Eine OAuth-Anwendung erstellen, die Berechtigungen jedes Dienstes und die Entscheidung zum Zustimmungsbildschirm, die bestimmt, wie lange Verbindungen halten.

Sie erstellen eine OAuth-Anwendung in Ihrem Google-Cloud-Projekt. Ihre Mitglieder verbinden anschließend ihr eigenes Konto, und der Assistent handelt mit den Rechten der jeweiligen Person.

Diese Seite ist die Einrichtungsanleitung. Konnektoren behandelt die Grundsatzfragen, die Sie vorher klären sollten, und Microsoft einrichten ist das Gegenstück für Microsoft 365.

1. Zuerst den Zustimmungsbildschirm entscheiden

Diese Entscheidung bestimmt, ob Ihre Einführung Bestand hat. Treffen Sie sie, bevor Sie etwas anlegen.

Intern ist die richtige Wahl, wenn alle, die sich verbinden werden, in Ihrem eigenen Google Workspace sind. Verbindungen halten, und nichts vom Folgenden trifft auf Sie zu.

Extern bedeutet, dass Google Ihre Anwendung als öffentlich behandelt. Daraus folgen zwei Dinge:

  • Solange der Bildschirm im Testmodus ist, lässt Google jede Verbindung nach sieben Tagen ablaufen, unabhängig davon, wie oft sie genutzt wird. Ihre Mitglieder verbinden sich wöchentlich neu, geben dem Assistenten die Schuld und hören auf, ihn zu nutzen.
  • Der Wechsel in den Produktivbetrieb mit Zugriff auf Gmail oder das gesamte Drive erfordert Googles Überprüfung und eine jährlich zu erneuernde Sicherheitsbewertung durch Dritte.

Sind alle Ihre Mitglieder in Ihrem Workspace, wählen Sie Intern.

2. Die OAuth-Anwendung erstellen

Wählen oder erstellen Sie in der Google Cloud Console ein Projekt, dann:

  1. APIs und Dienste, dann OAuth-Zustimmungsbildschirm. Wählen Sie Intern oder Extern gemäß der obigen Entscheidung und tragen Sie Anwendungsname und Kontaktadressen ein.
  2. Aktivieren Sie die APIs der Dienste, die Sie anbieten möchten: Google Drive, Gmail, Google Kalender, Google Docs, Google Tabellen, Google Präsentationen. Eine nicht aktivierte API schlägt in dem Moment fehl, in dem ein Mitglied sie zum ersten Mal nutzt, nicht beim Verbinden.
  3. Anmeldedaten, dann Anmeldedaten erstellen, dann OAuth-Client-ID. Anwendungstyp Webanwendung, und fügen Sie den autorisierten Weiterleitungs-URI https://app.asteria-labs.com/api/connectors/callback hinzu.
  4. Kopieren Sie die Client-ID und das Client-Geheimnis.

3. Die Berechtigungen jedes Dienstes

Sie geben diese nirgends in Asteria Cloud ein. Wir fordern sie an, wenn ein Mitglied sich verbindet, passend zu den ausgewählten Diensten. Sie stehen hier, damit Sie sehen, wozu Ihre Mitglieder zustimmen, und damit Sie sie in die Berechtigungsliste Ihres Zustimmungsbildschirms eintragen können.

DienstBerechtigungenWofür sie verwendet werden
Drivedrive.readonlyDrive-Dateien lesen und einen Ordner in eine Sammlung spiegeln
Gmailgmail.modifyE-Mails lesen, durchsuchen, verfassen und senden
Kalendercalendar.events, calendar.calendarlist.readonlyDen Kalender lesen und Termine erstellen
Docs, Tabellen, Präsentationen, Drive-UploadsdriveDokumente erstellen und bearbeiten sowie Ergebnisse in einem Ordner speichern
Verzeichnisadmin.directory.group.readonly, cloud-identity.groups.readonlyPrüfen, zu welchen Gruppen eine Person gehört, damit ein gespiegelter Drive-Ordner jeder Person nur zeigt, was sie ohnehin öffnen kann

Drei Punkte dieser Tabelle sind Googles Entwurf und nicht unserer, und Ihre Mitglieder werden Sie zu allen dreien fragen.

Docs, Tabellen, Präsentationen und Drive-Uploads teilen sich eine einzige Berechtigung. Es ist eine Berechtigung mit vier Namen: Wer eine davon aktiviert, aktiviert alle vier. Es gibt keine Möglichkeit, das Bearbeiten von Dokumenten anzubieten, ohne auch das von Tabellen zu erlauben.

Diese gemeinsame Berechtigung umfasst das gesamte Drive, nicht nur die bearbeiteten Dokumente. Google gewährt Kommentare in Dokumenten nur zusammen mit dem Zugriff auf Dateien allgemein. Ein Dokument zu bearbeiten bedeutet also, dass die Anwendung das Drive des Mitglieds erreichen kann. Diese Berechtigung macht einen externen Zustimmungsbildschirm teuer.

Gmail und der vollständige Drive-Zugriff sind beide eingeschränkte Berechtigungen. Auf einem internen Zustimmungsbildschirm kostet das nichts. Auf einem externen sind es die oben beschriebene Überprüfung und Bewertung.

4. In Asteria Cloud registrieren

Gehen Sie in der Konsole zu Konnektoren, dann Google, und geben Sie Client-ID und Client-Geheimnis ein. Schalten Sie Google Workspace ein. Ihre Mitglieder können sich nicht verbinden, solange der Schalter aus ist.

Sie gehen dann zu Profil, dann Verbindungen, verbinden ihr Konto und wählen die Dienste aus, die sie erlauben. Diese Auswahl lässt sich nur durch Trennen und erneutes Verbinden ändern, deshalb lohnt es sich, den Zustimmungsbildschirm gleich beim ersten Mal richtig zu setzen.

5. Optional: Zugriff auf gruppenweise geteilte Dateien

Wenn eine Sammlung einen Drive-Ordner spiegelt, zeigt Asteria Cloud jeder Person nur die Dateien, die sie in Drive ohnehin öffnen kann. Mit einzelnen Personen geteilte Dateien funktionieren ohne zusätzliche Einrichtung. Mit einer Google-Gruppe geteilte Dateien brauchen einen Schritt mehr, denn dafür muss prüfbar sein, wer zu dieser Gruppe gehört.

Fügen Sie die Zeile Verzeichnis aus der obigen Tabelle Ihrem Zustimmungsbildschirm hinzu, und bitten Sie Ihre Mitglieder, beim Verbinden Verzeichnis auszuwählen. Verschachtelte Gruppen werden aufgelöst, sofern Ihre Google-Workspace-Edition Cloud Identity unterstützt, sonst wird die direkte Mitgliedschaft verwendet.

Ohne das bleibt eine nur mit einer Gruppe geteilte Datei für alle unsichtbar. Das scheitert in die sichere Richtung, Dateien werden nie jemandem gezeigt, der sie nicht sehen darf. Verborgene Dateien wirken aber so, als verliere der Assistent Dokumente, deshalb lohnt es sich, wenn Ihre Teams über Gruppen teilen.

On this page