Ir al contenido

Google Workspace

Verificaciones automáticasSincronización de accesos

Suite de identidad y colaboración de Google. Es fuente de verdad de las cuentas y evidencia la verificación en dos pasos.

  • Categoría: Identidad y accesos (Identity & Access en el catálogo)
  • Verificaciones: 3 (aportan evidencia a tus marcos)
  • Sincroniza accesos: sí — quién tiene acceso y con qué rol
  • Documentación oficial: Google Workspace

Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Verificación en 2 pasos activa Alta A.5.17 Información de autenticación
Cantidad de superadministradores Alta A.8.2 Derechos de acceso privilegiados
Cuentas activas sin uso reciente Media A.5.18 Derechos de acceso

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
Service Account JSON (contenido completo del archivo) Secreto
Superadministrador de Workspace a impersonar (NO la cuenta de servicio) Texto

Tipo de credencial: cuenta de servicio de Google Cloud con delegación a nivel de dominio (domain-wide delegation) e impersonación de un administrador de Google Workspace.

Alcances (scopes) autorizados, ambos de solo lectura:

Requisitos adicionales:

  • La API ‘Admin SDK API’ debe estar habilitada en el proyecto de Google Cloud.
  • El email a impersonar debe ser un superadministrador de Workspace (la delegación actúa en su nombre).

Qué ocurre si falta algo:

  • Sin delegación de dominio o con scopes distintos: el token se emite pero la API responde 403 ‘Not Authorized to access this resource’.
  • Sin Admin SDK habilitada: responde 403 con ‘accessNotConfigured’.
  • Si en ‘administrador a impersonar’ se pone el correo de la propia cuenta de servicio (…@…iam.gserviceaccount.com), el token se emite pero la API responde 400: ‘my_customer’ solo resuelve para un usuario real del dominio. Ahí va una persona superadministradora.
  • El JSON debe pegarse completo (incluye la clave privada): se guarda cifrado en la bóveda de credenciales.

⚠️ SOBRE EL RIESGO DE LA CLAVE JSON Google advierte al descargarla, y con razón: es una credencial de larga vida que por defecto no expira. Mitigaciones recomendadas:

  • Expiración forzada: aplica la política de organización constraints/iam.serviceAccountKeyExpiryHours para que las claves nazcan con vencimiento. Es la mitigación de mayor valor: elimina la credencial eterna sin cambiar nada del conector.
  • Proyecto dedicado en Google Cloud solo para esta cuenta de servicio, sin otros recursos, para que su radio administrativo sea nulo.
  • Rotación: cada vez que se actualiza la credencial aquí se crea una versión nueva y auditable; programa la rotación junto con la expiración de la clave.
  • Revocación: si sospechas filtración, borra la clave en la consola de Google Cloud — se invalida al instante. Esta conexión dejará de funcionar hasta que cargues una clave nueva.

Alcance real si se filtrara: los dos scopes son de LECTURA sobre directorio y auditoría; permitiría leer el listado de usuarios y los registros —una fuga de datos personales que hay que tratar como tal— pero no crear cuentas, cambiar contraseñas ni leer correo o Drive.

⚠️ Si tu organización tiene activa la política constraints/iam.disableServiceAccountKeyCreation (viene activada por defecto en organizaciones nuevas), no podrás generar la clave del PASO 2 sin una excepción aprobada. Confírmalo antes de empezar.

La integración solo lee: nunca modifica usuarios ni configuración.

Estos pasos se hacen en Google Workspace. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea la cuenta de servicio

    Consola de Google Cloud (https://console.cloud.google.com) → IAM y administración → Cuentas de servicio → ‘Crear cuenta de servicio’. No necesita roles de IAM en el proyecto.

  2. Genera la clave JSON

    En la cuenta creada → pestaña ‘Claves’ → ‘Agregar clave’ → ‘Crear clave nueva’ → tipo JSON. Se descarga un archivo: su contenido completo es lo que se pega en esta pantalla. Google mostrará una advertencia de seguridad sobre las claves de cuenta de servicio: es correcta y esperada. Lee la sección sobre el riesgo de la clave JSON en los requerimientos — en particular, activa la expiración de claves y guarda el archivo descargado solo hasta pegarlo aquí (después bórralo de tu equipo: acá queda cifrado).

  3. Habilita la Admin SDK API

    En el mismo proyecto: APIs y servicios → Biblioteca → busca ‘Admin SDK API’ → Habilitar.

  4. Copia el Client ID de la cuenta de servicio

    En los detalles de la cuenta de servicio, copia el Client ID (número largo). Lo necesitas en el paso 5.

  5. Autoriza la delegación en Google Workspace

    Consola de administración de Workspace (admin.google.com) → Seguridad → Control de datos y accesos → Controles de API → ‘Administrar la delegación de todo el dominio’ → ‘Añadir nueva’:

    Autorizar. Este paso es el que más se olvida: sin él todo responde 403 aunque la clave sea válida.

  6. Completa esta pantalla

    • Service Account JSON: el contenido completo del archivo del paso 2.
    • Superadministrador a impersonar: el correo de una persona superadministradora del dominio (p. ej. admin@preceptix.ai). ⚠️ NO el correo de la cuenta de servicio (…iam.gserviceaccount.com): esa no es un usuario de Workspace y la API responderá 400.
    • Dominio: donde aterrizarán las cuentas y la evidencia.

    Pulsa ‘Probar conexión’ antes de guardar.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.