Configurare Google
Creare un'applicazione OAuth, le autorizzazioni usate da ogni servizio e la scelta sulla schermata di consenso che determina quanto durano le connessioni.
Crei un'applicazione OAuth nel tuo progetto Google Cloud. I membri collegano poi il proprio account, e l'assistente agisce con i permessi di ciascuno di loro.
Questa pagina è la guida alla configurazione. Connettori tratta le scelte di policy da fare prima, e Configurare Microsoft è l'equivalente per Microsoft 365.
1. Decidere prima la schermata di consenso
È la scelta che determina se la tua adozione regge, quindi falla prima di creare qualsiasi cosa.
Interna è la risposta giusta se tutte le persone che si collegheranno sono nel tuo Google Workspace. Le connessioni durano e nulla di quanto segue ti riguarda.
Esterna significa che Google tratta la tua applicazione come pubblica. Ne derivano due conseguenze:
- Finché la schermata è in test, Google fa scadere ogni connessione dopo sette giorni, per quanto spesso venga usata. I membri si ricollegano ogni settimana, danno la colpa all'assistente e smettono di usarlo.
- Portarla in produzione chiedendo l'accesso a Gmail o all'intero Drive richiede la verifica di Google e una valutazione di sicurezza di terze parti, da rinnovare ogni anno.
Se tutti i tuoi membri sono nel tuo Workspace, scegli Interna.
2. Creare l'applicazione OAuth
Nella console Google Cloud scegli o crea un progetto, poi:
- API e servizi, poi Schermata consenso OAuth. Scegli Interna o Esterna secondo la decisione qui sopra, e compila nome dell'applicazione e contatti di supporto.
- Abilita le API dei servizi che intendi offrire: Google Drive, Gmail, Google Calendar, Google Documenti, Google Fogli, Google Presentazioni. Un'API non abilitata fallisce nel momento in cui un membro la usa per la prima volta, non al collegamento.
- Credenziali, poi Crea credenziali, poi ID client OAuth. Tipo di applicazione Applicazione web, e aggiungi l'URI di reindirizzamento autorizzato
https://app.asteria-labs.com/api/connectors/callback. - Copia l'ID client e il segreto client.
3. Le autorizzazioni usate da ogni servizio
Non le inserisci da nessuna parte in Asteria Cloud: le richiediamo quando un membro si collega, in base ai servizi che seleziona. Sono elencate perché tu veda che cosa approvano i tuoi membri e perché tu possa aggiungerle all'elenco delle autorizzazioni della tua schermata di consenso.
| Servizio | Autorizzazioni | A cosa servono |
|---|---|---|
| Drive | drive.readonly | Leggere i file di Drive e rispecchiare una cartella in una raccolta |
| Gmail | gmail.modify | Leggere, cercare, scrivere e inviare posta |
| Calendario | calendar.events, calendar.calendarlist.readonly | Leggere il calendario e creare eventi |
| Documenti, Fogli, Presentazioni, caricamenti su Drive | drive | Creare e modificare documenti, e salvare i risultati in una cartella |
| Directory | admin.directory.group.readonly, cloud-identity.groups.readonly | Verificare a quali gruppi appartiene una persona, così che una cartella Drive rispecchiata mostri a ciascuno solo ciò che può già aprire |
Tre aspetti di questa tabella dipendono da come è fatto Google e non da noi, e i tuoi membri ti chiederanno di tutti e tre.
Documenti, Fogli, Presentazioni e i caricamenti su Drive condividono una sola autorizzazione. È un unico permesso con quattro nomi: abilitarne uno li abilita tutti e quattro. Non c'è modo di offrire la modifica dei documenti senza consentire anche quella dei fogli di calcolo.
Quell'autorizzazione condivisa dà accesso a tutto Drive, non solo ai documenti che vengono modificati. Google concede i commenti sui documenti solo insieme all'accesso ai file in generale, quindi modificare un documento significa che l'applicazione può raggiungere il Drive del membro. È questa autorizzazione a rendere costosa una schermata di consenso esterna.
Gmail e l'accesso completo a Drive sono entrambe autorizzazioni con restrizioni. Su una schermata di consenso interna questo non costa nulla. Su una esterna sono la verifica e la valutazione descritte sopra.
4. Registrarla in Asteria Cloud
Nella console vai su Connettori, poi Google, e inserisci l'ID client e il segreto client. Attiva l'interruttore Google Workspace. I membri non possono collegarsi finché è disattivato.
Poi vanno su Profilo, quindi Connessioni, collegano il proprio account e scelgono quali servizi consentire. Possono cambiare quella scelta solo scollegandosi e ricollegandosi, quindi conviene azzeccare la schermata di consenso al primo colpo.
5. Facoltativo: accesso ai file condivisi con un gruppo
Quando una raccolta rispecchia una cartella Drive, Asteria Cloud mostra a ciascuno solo i file che può già aprire in Drive. I file condivisi con una singola persona funzionano senza configurazione aggiuntiva. I file condivisi con un gruppo Google richiedono un passaggio in più, perché dobbiamo poter verificare chi appartiene a quel gruppo.
Aggiungi la riga Directory della tabella qui sopra alla tua schermata di consenso, e chiedi ai membri di selezionare Directory quando si collegano. I gruppi annidati vengono risolti se la tua edizione di Google Workspace supporta Cloud Identity, altrimenti si usa l'appartenenza diretta.
Senza, un file condiviso solo con un gruppo resta invisibile a tutti. Questo fallisce nella direzione prudente, i file non vengono mai mostrati a chi non dovrebbe vederli, ma i file nascosti sembrano un assistente che perde documenti, quindi vale la pena chiudere la questione se i tuoi team condividono per gruppo.
Connettori
Registrare l'applicazione Google o Microsoft della tua organizzazione, così i membri possono collegare i propri account.
Configurare Microsoft
Registrare un'applicazione Entra, le autorizzazioni necessarie a ogni servizio e il certificato facoltativo che abilita l'accesso ai file condivisi con un gruppo.