GSuite bietet eine Integration über oAuth-2 APIs. Diese Anleitung beschreibt die Schritte, die erforderlich sind, um Ihrem Libraesva Email Security Gateway Berechtigungen für Ihren Gsuite Tenant zu erteilen. Am GSuite Tenant selbst werden durch das Libraesva Email Security Gateway keine Änderungen vorgenommen.
GSuite Tenant vorbereiten
- Öffnen Sie die Google Developer Console (https://console.developers.google.com/) und melden Sie sich mit Ihren GSuite-Zugangsdaten an
-
Wählen Sie im Dropdown-Menü Ihre Organisation aus und klicken Sie dann auf CREATE a PROJECT
-
Erstellen Sie ein neues Projekt mit dem Namen Libraesva ESG
S
- Wählen Sie das soeben erstellte Projekt aus
-
Aktivieren Sie die Admin SDK API
- Suchen Sie über die obere Suchleiste nach „Admin SDK API“
- Klicken Sie auf das erste Ergebnis „Admin SDK API“
- Aktivieren Sie sie
-
Aktivieren Sie die Gmail API, wenn Sie die Threat Remediation nutzen möchten
- Suchen Sie über die obere Suchleiste nach „Gmail API“
- Klicken Sie auf das erste Ergebnis „Gmail API“
- Aktivieren Sie sie
-
Aktivieren Sie den „OAuth consent screen“
- Gehen Sie im Navigationsmenü zu API and Services -> OAuth consent screen
- Wählen Sie den Benutzertyp „Internal“ und klicken Sie auf „Create“
- Geben Sie den Anwendungsnamen ein und nennen Sie ihn „Libraesva ESG“
- Geben Sie eine „User support email“ und die „Developer contact information“ an
- Klicken Sie auf Save & Continue
- Geben Sie keine Scopes an und klicken Sie erneut auf „Save & Continue“
- Klicken Sie auf BACK TO DASHBOARD
OAuth2 Client ID und Secret
- Gehen Sie zum Menü „APIs and Services -> Credentials“
- Wählen Sie „Create Credentials“ -> „OAuth Client ID“
- Wählen Sie als Typ „Web application“
- Nennen Sie es „Libraesva ESG Authentication“
- Fügen Sie HTTPS://<esg public fqdn>/oauth-login als „Authorized redirect URI“ hinzu und klicken Sie auf Create
- Notieren Sie sich die Client ID und das Client Secret
Service Account
×Schritt 3 wird auch auf dieser offiziellen Google-Dokumentationsseite beschrieben: https://developers.google.com/admin-sdk/directory/v1/guides/delegation-
Erstellen Sie einen neuen Service Account
- Gehen Sie im Navigation Menu zu IAM & Admin – Service Accounts
- Klicken Sie auf Create Service Account
- Nennen Sie ihn libraesvaesg
- Fahren Sie mit den Standardeinstellungen fort und speichern Sie
- Notieren Sie sich die Service Account Email
-
Beschaffen Sie einen Key für den Service Account
- Klicken Sie auf den oben erstellten „Service Account“
- Notieren Sie sich die Unique Id
- Wählen Sie „ADD KEY“ -> „Create new key“
- Wählen Sie den Typ „JSON“
- Generieren Sie den JSON-Key und laden Sie ihn herunter
- Öffnen Sie die JSON-Datei mit einem Texteditor und notieren Sie sich den private_key innerhalb der Anführungszeichen
-
Erlauben Sie dem Service Account den Zugriff auf Ihr Directory
- Gehen Sie zu Ihrer GSuite Administration Console (https://admin.google.com/)
- Klicken Sie auf „Security -> Access and data control->API Controls ->Manage Domain Wide Delegation“
- Fügen Sie über „Add New“ einen Eintrag hinzu
- Tragen Sie im Feld „Client ID“ die zuvor kopierte Unique Id ein
- Kopieren Sie den folgenden Text und fügen Sie ihn in das Feld „Oauth Scopes“ ein https://www.googleapis.com/auth/admin.directory.user,https://www.googleapis.com/auth/admin.directory.group
- Geben Sie auch den Scope https://mail.google.com/ an, um die für die Threat Remediation erforderlichen Berechtigungen zu erteilen
- Klicken Sie auf Authorize
G Suite Tenant ID
Sie finden Ihre Organization Id, indem Sie diese Seite aufrufen: https://play.google.com/work/adminsettings?pli=1 (Sie finden sie auch in der Admin Console; siehe hierzu die folgende Anleitung https://krypted.com/uncategorized/get-your-customerid-from-g-suite/ )Einstellungen für Threat Remediation
×HINWEIS: Folgen Sie dieser Anleitung, wenn Sie bereits einen G Suite Connector erstellt haben und lediglich die für die Threat Remediation benötigte Berechtigung hinzufügen möchten-
Aktivieren Sie die Gmail API
- Öffnen Sie die Google Developer Console (https://console.developers.google.com/) und melden Sie sich mit Ihren GSuite-Zugangsdaten an
- Wählen Sie im Dropdown-Menü das für den G Suite Connector erstellte Projekt aus
- Suchen Sie über die obere Suchleiste nach „Gmail API“
- Klicken Sie auf das erste Ergebnis „Gmail API“
- Aktivieren Sie sie
-
Fügen Sie den für den E-Mail-Rückruf benötigten Scope hinzu
- Gehen Sie zu Ihrer GSuite Administration Console (https://admin.google.com/)
- Klicken Sie auf „Security -> API Controls -> Manage Domain Wide Delegation“
- Suchen Sie den bereits erstellten Service Account anhand der „Client ID“ und klicken Sie auf Edit
- Fügen Sie den Scope https://mail.google.com/ hinzu
- Klicken Sie auf Authorize