Asteria Docs

Configurer Google

Créer une application OAuth, les autorisations utilisées par chaque service, et le choix d'écran de consentement qui détermine la durée de vie des connexions.

Vous créez une application OAuth dans votre projet Google Cloud. Vos membres y connectent ensuite leur propre compte, et l'assistant agit avec les permissions de chacun d'eux.

Cette page est le guide de configuration. Connecteurs traite des questions de politique à trancher au préalable, et Configurer Microsoft est l'équivalent pour Microsoft 365.

1. Choisir d'abord l'écran de consentement

C'est la décision qui détermine si votre déploiement survivra : prenez-la avant de créer quoi que ce soit.

Interne est la bonne réponse si toutes les personnes qui se connecteront font partie de votre propre Google Workspace. Les connexions durent, et rien de ce qui suit ne s'applique.

Externe signifie que Google traite votre application comme publique. Deux conséquences en découlent :

  • Tant que l'écran est en test, Google expire chaque connexion au bout de sept jours, quelle que soit la fréquence d'utilisation. Vos membres se reconnectent chaque semaine, en attribuent la faute à l'assistant, et cessent de l'utiliser.
  • Le passer en production tout en demandant l'accès à Gmail ou à l'intégralité de Drive exige une vérification par Google et une évaluation de sécurité par un tiers, renouvelée chaque année.

Si tous vos membres sont dans votre Workspace, choisissez Interne.

2. Créer l'application OAuth

Dans la console Google Cloud, choisissez ou créez un projet, puis :

  1. API et services, puis Écran de consentement OAuth. Choisissez Interne ou Externe selon la décision ci-dessus, et renseignez le nom de l'application et les contacts.
  2. Activez les API des services que vous comptez proposer : Google Drive, Gmail, Google Agenda, Google Docs, Google Sheets, Google Slides. Une API non activée échoue au moment où un membre l'utilise pour la première fois, pas à la connexion.
  3. Identifiants, puis Créer des identifiants, puis ID client OAuth. Type d'application Application Web, et ajoutez l'URI de redirection autorisé https://app.asteria-labs.com/api/connectors/callback.
  4. Copiez l'ID client et le secret client.

3. Les autorisations utilisées par chaque service

Vous ne les saisissez nulle part dans Asteria Cloud : nous les demandons quand un membre se connecte, selon les services qu'il sélectionne. Elles sont listées ici pour que vous voyiez ce que vos membres approuvent, et pour les ajouter à la liste d'autorisations de votre écran de consentement.

ServiceAutorisationsÀ quoi cela sert
Drivedrive.readonlyLire les fichiers Drive, et refléter un dossier dans une collection
Gmailgmail.modifyLire, rechercher, rédiger et envoyer du courrier
Agendacalendar.events, calendar.calendarlist.readonlyLire l'agenda et créer des événements
Docs, Sheets, Slides, téléversements DrivedriveCréer et modifier des documents, et enregistrer des livrables dans un dossier
Annuaireadmin.directory.group.readonly, cloud-identity.groups.readonlyVérifier à quels groupes une personne appartient, pour qu'un dossier Drive reflété ne montre à chacun que ce qu'il peut déjà ouvrir

Trois points de ce tableau relèvent de la conception de Google et non de la nôtre, et vos membres vous interrogeront sur les trois.

Docs, Sheets, Slides et les téléversements Drive partagent une seule autorisation. C'est une permission unique portant quatre noms : activer l'une active les quatre. Il n'existe aucun moyen de proposer la modification de documents sans autoriser aussi celle des feuilles de calcul.

Cette autorisation partagée donne accès à l'ensemble de Drive, pas seulement aux documents modifiés. Google n'accorde le commentaire de documents qu'avec l'accès aux fichiers en général, donc modifier un document signifie que l'application peut atteindre le Drive du membre. C'est cette autorisation qui rend un écran de consentement externe coûteux.

Gmail et l'accès complet à Drive sont deux autorisations restreintes. Sur un écran de consentement interne, cela ne coûte rien. Sur un écran externe, c'est la vérification et l'évaluation décrites plus haut.

4. L'enregistrer dans Asteria Cloud

Dans la console, allez dans Connecteurs, puis Google, et saisissez l'ID client et le secret client. Activez l'interrupteur Google Workspace. Vos membres ne peuvent pas se connecter tant qu'il est désactivé.

Ils vont ensuite dans Profil, puis Connexions, connectent leur compte et choisissent les services à autoriser. Ils ne peuvent modifier cette sélection qu'en se déconnectant puis en se reconnectant : l'écran de consentement mérite d'être correct du premier coup.

5. Facultatif : accès aux fichiers partagés avec un groupe

Quand une collection reflète un dossier Drive, Asteria Cloud ne montre à chacun que les fichiers qu'il peut déjà ouvrir dans Drive. Les fichiers partagés avec une personne fonctionnent sans configuration supplémentaire. Les fichiers partagés avec un groupe Google nécessitent une étape de plus, car il faut pouvoir vérifier qui appartient à ce groupe.

Ajoutez la ligne Annuaire du tableau ci-dessus à votre écran de consentement, et demandez à vos membres de sélectionner Annuaire lors de la connexion. Les groupes imbriqués sont résolus si votre édition de Google Workspace prend en charge Cloud Identity ; sinon, l'appartenance directe est utilisée.

Sans cela, un fichier partagé uniquement avec un groupe reste invisible pour tout le monde. Cela échoue dans le sens prudent, les fichiers ne sont jamais montrés à quelqu'un qui ne devrait pas les voir, mais des fichiers masqués donnent l'impression que l'assistant perd des documents : cela vaut la peine d'être corrigé si vos équipes partagent par groupe.

On this page