Google Workspace
Verificaciones automáticasSincronización de accesos
Suite de identidad y colaboración de Google. Es fuente de verdad de las cuentas y evidencia la verificación en dos pasos.
- Categoría: Identidad y accesos (
Identity & Accessen el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Sincroniza accesos: sí — quién tiene acceso y con qué rol
- Documentación oficial: Google Workspace
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Verificación en 2 pasos activa | Alta | A.5.17 Información de autenticación |
| Cantidad de superadministradores | Alta | A.8.2 Derechos de acceso privilegiados |
| Cuentas activas sin uso reciente | Media | A.5.18 Derechos de acceso |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Service Account JSON (contenido completo del archivo) | Secreto | Sí |
| Superadministrador de Workspace a impersonar (NO la cuenta de servicio) | Texto | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: cuenta de servicio de Google Cloud con delegación a nivel de dominio (domain-wide delegation) e impersonación de un administrador de Google Workspace.
Alcances (scopes) autorizados, ambos de solo lectura:
- https://www.googleapis.com/auth/admin.directory.user.readonly
- https://www.googleapis.com/auth/admin.reports.audit.readonly
Requisitos adicionales:
- La API ‘Admin SDK API’ debe estar habilitada en el proyecto de Google Cloud.
- El email a impersonar debe ser un superadministrador de Workspace (la delegación actúa en su nombre).
Qué ocurre si falta algo:
- Sin delegación de dominio o con scopes distintos: el token se emite pero la API responde 403 ‘Not Authorized to access this resource’.
- Sin Admin SDK habilitada: responde 403 con ‘accessNotConfigured’.
- Si en ‘administrador a impersonar’ se pone el correo de la propia cuenta de servicio (…@…iam.gserviceaccount.com), el token se emite pero la API responde 400: ‘my_customer’ solo resuelve para un usuario real del dominio. Ahí va una persona superadministradora.
- El JSON debe pegarse completo (incluye la clave privada): se guarda cifrado en la bóveda de credenciales.
⚠️ SOBRE EL RIESGO DE LA CLAVE JSON Google advierte al descargarla, y con razón: es una credencial de larga vida que por defecto no expira. Mitigaciones recomendadas:
- Expiración forzada: aplica la política de organización
constraints/iam.serviceAccountKeyExpiryHourspara que las claves nazcan con vencimiento. Es la mitigación de mayor valor: elimina la credencial eterna sin cambiar nada del conector. - Proyecto dedicado en Google Cloud solo para esta cuenta de servicio, sin otros recursos, para que su radio administrativo sea nulo.
- Rotación: cada vez que se actualiza la credencial aquí se crea una versión nueva y auditable; programa la rotación junto con la expiración de la clave.
- Revocación: si sospechas filtración, borra la clave en la consola de Google Cloud — se invalida al instante. Esta conexión dejará de funcionar hasta que cargues una clave nueva.
Alcance real si se filtrara: los dos scopes son de LECTURA sobre directorio y auditoría; permitiría leer el listado de usuarios y los registros —una fuga de datos personales que hay que tratar como tal— pero no crear cuentas, cambiar contraseñas ni leer correo o Drive.
⚠️ Si tu organización tiene activa la política constraints/iam.disableServiceAccountKeyCreation (viene activada por defecto en organizaciones nuevas), no podrás generar la clave del PASO 2 sin una excepción aprobada. Confírmalo antes de empezar.
La integración solo lee: nunca modifica usuarios ni configuración.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Google Workspace. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea la cuenta de servicio
Consola de Google Cloud (https://console.cloud.google.com) → IAM y administración → Cuentas de servicio → ‘Crear cuenta de servicio’. No necesita roles de IAM en el proyecto.
-
Genera la clave JSON
En la cuenta creada → pestaña ‘Claves’ → ‘Agregar clave’ → ‘Crear clave nueva’ → tipo JSON. Se descarga un archivo: su contenido completo es lo que se pega en esta pantalla. Google mostrará una advertencia de seguridad sobre las claves de cuenta de servicio: es correcta y esperada. Lee la sección sobre el riesgo de la clave JSON en los requerimientos — en particular, activa la expiración de claves y guarda el archivo descargado solo hasta pegarlo aquí (después bórralo de tu equipo: acá queda cifrado).
-
Habilita la Admin SDK API
En el mismo proyecto: APIs y servicios → Biblioteca → busca ‘Admin SDK API’ → Habilitar.
-
Copia el Client ID de la cuenta de servicio
En los detalles de la cuenta de servicio, copia el Client ID (número largo). Lo necesitas en el paso 5.
-
Autoriza la delegación en Google Workspace
Consola de administración de Workspace (admin.google.com) → Seguridad → Control de datos y accesos → Controles de API → ‘Administrar la delegación de todo el dominio’ → ‘Añadir nueva’:
- ID de cliente: el del paso 4.
- Alcances de OAuth (separados por coma): https://www.googleapis.com/auth/admin.directory.user.readonly, https://www.googleapis.com/auth/admin.reports.audit.readonly
Autorizar. Este paso es el que más se olvida: sin él todo responde 403 aunque la clave sea válida.
-
Completa esta pantalla
- Service Account JSON: el contenido completo del archivo del paso 2.
- Superadministrador a impersonar: el correo de una persona superadministradora del dominio (p. ej. admin@preceptix.ai). ⚠️ NO el correo de la cuenta de servicio (…iam.gserviceaccount.com): esa no es un usuario de Workspace y la API responderá 400.
- Dominio: donde aterrizarán las cuentas y la evidencia.
Pulsa ‘Probar conexión’ antes de guardar.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
