Asteria Docs

Configurar Google

Crear una aplicación OAuth, los permisos que usa cada servicio y la decisión sobre la pantalla de consentimiento que determina cuánto duran las conexiones.

Tú creas una aplicación OAuth en tu proyecto de Google Cloud. Después, tus miembros conectan su propia cuenta y el asistente actúa con los permisos de cada uno de ellos.

Esta página es la guía de configuración. Conectores cubre las decisiones de política que conviene tomar antes, y Configurar Microsoft es el equivalente para Microsoft 365.

1. Decida primero la pantalla de consentimiento

Esta es la decisión que determina si tu despliegue sobrevive, así que tómala antes de crear nada.

Interna es la respuesta correcta si todas las personas que se van a conectar están en tu propio Google Workspace. Las conexiones duran y nada de lo siguiente te afecta.

Externa significa que Google trata tu aplicación como pública. De ahí se derivan dos consecuencias:

  • Mientras la pantalla esté en pruebas, Google caduca cada conexión a los siete días, se use con la frecuencia que se use. Tus miembros vuelven a conectarse cada semana, culpan al asistente y dejan de usarlo.
  • Pasarla a producción pidiendo acceso a Gmail o a todo Drive requiere la verificación de Google y una evaluación de seguridad de un tercero, renovada cada año.

Si todos tus miembros están en tu Workspace, elige Interna.

2. Crear la aplicación OAuth

En la consola de Google Cloud, elige o crea un proyecto y luego:

  1. API y servicios, luego Pantalla de consentimiento de OAuth. Elige Interna o Externa según la decisión anterior, y rellena el nombre de la aplicación y los contactos de soporte.
  2. Habilita las API de los servicios que piensas ofrecer: Google Drive, Gmail, Google Calendar, Google Docs, Google Sheets, Google Slides. Una API sin habilitar falla en el momento en que un miembro la usa por primera vez, no al conectarse.
  3. Credenciales, luego Crear credenciales, luego Id. de cliente de OAuth. Tipo de aplicación Aplicación web, y añade el URI de redirección autorizado https://app.asteria-labs.com/api/connectors/callback.
  4. Copia el id. de cliente y el secreto de cliente.

3. Los permisos que usa cada servicio

No los introduces en ningún sitio de Asteria Cloud; los solicitamos cuando un miembro se conecta, según los servicios que seleccione. Se listan para que veas qué aprueban tus miembros y para que los añadas a la lista de permisos de tu pantalla de consentimiento.

ServicioPermisosPara qué se usa
Drivedrive.readonlyLeer archivos de Drive y reflejar una carpeta en una colección
Gmailgmail.modifyLeer, buscar, redactar y enviar correo
Calendariocalendar.events, calendar.calendarlist.readonlyLeer el calendario y crear eventos
Docs, Sheets, Slides, subidas a DrivedriveCrear y editar documentos, y guardar entregables en una carpeta
Directorioadmin.directory.group.readonly, cloud-identity.groups.readonlyComprobar a qué grupos pertenece una persona, para que una carpeta de Drive reflejada muestre a cada uno solo lo que ya puede abrir

Tres cosas de esta tabla son diseño de Google y no nuestro, y tus miembros te preguntarán por las tres.

Docs, Sheets, Slides y las subidas a Drive comparten un solo permiso. Es un permiso con cuatro nombres, así que habilitar cualquiera de ellos habilita los cuatro. No hay forma de ofrecer la edición de documentos sin permitir también la de hojas de cálculo.

Ese permiso compartido da acceso a todo Drive, no solo a los documentos que se editan. Google solo concede los comentarios en documentos junto con el acceso a los archivos en general, así que editar un documento significa que la aplicación puede llegar al Drive del miembro. Este es el permiso que encarece una pantalla de consentimiento externa.

Gmail y el acceso completo a Drive son permisos restringidos. En una pantalla de consentimiento interna esto no cuesta nada. En una externa es la verificación y la evaluación descritas arriba.

4. Registrarla en Asteria Cloud

En la consola, ve a Conectores, luego Google, e introduce el id. de cliente y el secreto de cliente. Activa el interruptor Google Workspace. Tus miembros no pueden conectarse mientras esté desactivado.

Después van a Perfil, luego Conexiones, conectan su cuenta y eligen qué servicios permitir. Solo pueden cambiar esa selección desconectándose y volviendo a conectarse, así que conviene acertar con la pantalla de consentimiento a la primera.

5. Opcional: acceso a archivos compartidos con un grupo

Cuando una colección refleja una carpeta de Drive, Asteria Cloud muestra a cada persona solo los archivos que ya puede abrir en Drive. Los archivos compartidos con una persona funcionan sin configuración adicional. Los archivos compartidos con un grupo de Google necesitan un paso más, porque tenemos que poder comprobar quién pertenece a ese grupo.

Añade la fila Directorio de la tabla anterior a tu pantalla de consentimiento, y pide a tus miembros que seleccionen Directorio al conectarse. Los grupos anidados se resuelven si tu edición de Google Workspace admite Cloud Identity; si no, se usa la pertenencia directa.

Sin ello, un archivo compartido solo con un grupo permanece oculto para todos. Eso falla en la dirección prudente, los archivos nunca se muestran a quien no debería verlos, pero los archivos ocultos parecen que el asistente pierde documentos, así que merece la pena resolverlo si tus equipos comparten por grupo.

On this page