1. Einführung
Cyber Guru bietet die Möglichkeit, Benutzer Ihrer Organisation automatisch direkt aus Google Workspace zu synchronisieren. Diese Integration ermöglicht es Ihnen, die Benutzerliste auf der Cyber Guru-Plattform ohne manuelle Eingriffe aktuell zu halten und Änderungen in Ihrer Google-Domäne in Echtzeit widerzuspiegeln.
Diese Anleitung beschreibt Schritt für Schritt die Vorgänge, die Sie in Ihrem Google Workspace-Konto durchführen müssen, sowie die Daten, die Sie dem Cyber Guru-Team mitteilen müssen, um die Konfiguration abzuschließen.
Die von der Synchronisierung angebotenen Dienste sind Create, Update, Suspend (Delete).
Die automatisch synchronisierten Felder sind:
| Google-Feld | Cyber Guru-Feld | Hinweise |
| primaryEmail | Primäre E-Mail, wird auch als Benutzername verwendet | |
| suspended | suspended | Suspensionsstatus |
| name.givenName | firstname | Vorname |
| name.familyName | lastname | Nachname |
| phones[].value | phone | Erste Telefonnummer |
| customSchemas.*.* | tags.* | Alle CustomSchema-Felder werden zu Tags |
| languages[0].languageCode | language | Nur Sprachcode (z. B. en von en-IT) wobei preference = "preferred" |
| addresses[0].countryCode | Country | ISO-Ländercode (z. B. IT, US) - Nur falls verfügbar |
1.1 Prozessübersicht
Die Integration basiert auf einem Google Service Account, der nur Lesezugriff auf die Benutzer Ihrer Domäne hat. Im Folgenden sind die Hauptphasen aufgeführt:
| 1 |
Erstellung des Service Account Erstellen Sie ein Google Cloud-Servicekonto, das der Integration mit Cyber Guru gewidmet ist. |
| 2 |
Aktivierung des Domänenzugriffs (Domain-Wide Delegation) Autorisieren Sie den Service Account, auf die Benutzerdaten der Google Workspace-Domäne zuzugreifen. |
| 3 |
Erfassung der Konfigurationsdaten Erfassen Sie die von Cyber Guru erforderlichen Parameter: E-Mail des Service Account, privater Schlüssel, Kunden-ID, Domäne und weitere. |
| 4 |
Übermittlung der Daten an Cyber Guru Übermitteln Sie die erfassten Daten auf sichere Weise an das Cyber Guru-Team per Ticket oder verschlüsselter E-Mail. |
| i |
Geschätzte Zeit Die Konfiguration dauert durchschnittlich 30-45 Minuten für einen erfahrenen Google Workspace-Administrator. Es sind keine technischen Eingriffe auf den Computern der Endbenutzer erforderlich. |
2. Voraussetzungen
Überprüfen Sie vor dem Fortfahren, dass Sie die folgenden Anforderungen erfüllen:
- Zugriff als Super Admin (oder delegierter Admin mit Berechtigungen für Service Accounts) auf die Google Admin Console (admin.google.com)
- Zugriff auf die Google Cloud Console (console.cloud.google.com) mit der Rolle Eigentümer oder Editor für das Google Cloud-Projekt Ihrer Organisation
- Ein bestehendes Google Cloud-Projekt, das mit Ihrer Google Workspace-Domäne verknüpft ist (oder die Möglichkeit, ein neues zu erstellen)
- Anmeldedaten für die Cyber Guru-Plattform mit Administratorrolle
| ! |
Beachten Sie die Berechtigungen Die in dieser Anleitung beschriebenen Vorgänge erfordern erhöhte Berechtigungen für Google Workspace und Google Cloud. Es wird empfohlen, diese Vorgänge nur mit Unternehmenskonten durchzuführen, die der Verwaltung gewidmet sind, und die generierten Anmeldedaten nicht weiterzugeben. |
3. Konfiguration in der Google Cloud Console
3.1 Zugriff auf die Google Cloud Console
- Öffnen Sie den Browser und navigieren Sie zu https://console.cloud.google.com
- Melden Sie sich mit dem Administratorkonto Ihrer Organisation an
- Überprüfen Sie im Menü oben links, dass Sie sich im korrekten Google Cloud-Projekt befinden (z. B. das Projekt, das mit Ihrer Unternehmensdomäne verknüpft ist)
| i |
Hinweis zum Google Cloud-Projekt Wenn Sie noch kein Google Cloud-Projekt haben, erstellen Sie ein neues Projekt über Menü > Ressourcen verwalten > Projekt erstellen. Das Projekt muss mit Ihrer Google Workspace-Organisation verknüpft sein. |
3.2 Erstellung des Service Account
Der Service Account ist eine Anwendungsidentität, die Cyber Guru zur Authentifizierung gegenüber den Google Workspace-APIs verwendet. Gehen Sie wie folgt vor:
- Wählen Sie im linken Menü IAM und Verwaltung > Service Accounts
- Klicken Sie auf + SERVICE ACCOUNT ERSTELLEN
- Füllen Sie das Formular mit den folgenden Werten aus:
- Name des Service Account: cyberguru-sync (oder ein Name Ihrer Wahl)
- ID des Service Account: wird automatisch basierend auf dem Namen generiert
- Beschreibung: Service Account für Benutzersynchronisierung mit Cyber Guru
- Klicken Sie auf ERSTELLEN UND FORTFAHREN
- Weisen Sie im Abschnitt Diesem Service Account Zugriff auf das Projekt gewähren die Rolle Viewer (Betrachter) zu und klicken Sie auf FORTFAHREN
- Lassen Sie im Abschnitt Benutzern Zugriff auf diesen Service Account gewähren das Feld leer und klicken Sie auf FERTIG
| i |
Wo Sie die E-Mail des Service Account finden Nach der Erstellung wird die E-Mail des Service Account in der Liste der Service Accounts im Format angezeigt: cyberguru-sync@[PROJECT-ID].iam.gserviceaccount.com Dieser Wert entspricht dem Parameter google_service_account_email, den Sie Cyber Guru mitteilen müssen. |
3.3 Aktivierung der Domain-Wide Delegation
Um dem Service Account zu ermöglichen, Benutzer der gesamten Google Workspace-Domäne zu lesen, müssen Sie die Domain-Wide Delegation (Domänendelegation) aktivieren.
- Klicken Sie in der Liste der Service Accounts auf den gerade erstellten Service Account
- Wählen Sie die Registerkarte Erweiterte Details
- Klicken Sie im Abschnitt Domänendelegation auf Bearbeiten und kopieren Sie die Client-ID
| i |
Notieren Sie die Client-ID Nach der Aktivierung der Domain-Wide Delegation wird in der Registerkarte Erweiterte Details eine numerische Client-ID angezeigt (z. B. 123456789012345678901). Notieren Sie sie: Sie wird im nächsten Schritt in der Google Admin Console benötigt. |
3.4 Generierung des JSON-Schlüssels (google_private_key)
Der JSON-Schlüssel enthält die kryptografischen Anmeldedaten, die Cyber Guru zur Authentifizierung verwendet. Es ist das empfindlichste Element der gesamten Konfiguration.
- Öffnen Sie den erstellten Service Account
- Wählen Sie die Registerkarte SCHLÜSSEL
- Klicken Sie auf SCHLÜSSEL HINZUFÜGEN > Neuen Schlüssel erstellen
- Wählen Sie das Format JSON
- Klicken Sie auf ERSTELLEN: Die JSON-Datei wird automatisch auf Ihren Computer heruntergeladen
| ! |
Sichere Verwaltung des JSON-Schlüssels Die heruntergeladene JSON-Datei enthält den privaten Schlüssel des Service Account. Behandeln Sie ihn wie ein Passwort. Geben Sie ihn nicht per unverschlüsselter E-Mail weiter, laden Sie ihn nicht in Git-Repositories oder unsichere Dateifreigabe-Tools hoch. Der Inhalt des Feldes private_key in der JSON-Datei entspricht dem Parameter google_private_key, den Sie Cyber Guru mitteilen müssen. Löschen Sie die Datei nach der Übergabe des Schlüssels an Cyber Guru von Ihrem lokalen Computer. |
4. Konfiguration in der Google Admin Console
4.1 Autorisierung des Service Account (OAuth Scopes)
In der Google Admin Console müssen Sie den Service Account autorisieren, über die entsprechenden OAuth Scopes auf die Google Workspace-APIs zuzugreifen.
- Navigieren Sie zu https://admin.google.com und melden Sie sich als Super Admin an
- Wählen Sie im Menü Sicherheit > Zugriff und Datenkontrolle > API-Steuerungen
- Klicken Sie auf Domänendelegation verwalten
- Klicken Sie auf Neue hinzufügen
- Geben Sie im Feld Client-ID die zuvor notierte numerische Client-ID des Service Account ein
- Geben Sie im Feld OAuth Scope die folgenden Scopes durch Kommas getrennt ein:
|
https://www.googleapis.com/auth/admin.directory.user.readonly, https://www.googleapis.com/auth/admin.directory.group.readonly, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.userschema.readonly |
- Klicken Sie auf AUTORISIEREN
| i |
Beschreibung der OAuth Scopes
|
4.2 Abruf der Kunden-ID (google_customer_id)
Die Kunden-ID identifiziert Ihr Google Workspace-Konto eindeutig.
- Navigieren Sie in der Google Admin Console zu Konto > Kontoeinstellungen
- Suchen Sie im Abschnitt Profilinformationen das Feld Kunden-ID
- Der Wert hat das Format Cxxxxxxxx (z. B. C03abc1de)
- Notieren Sie diesen Wert: Er entspricht dem Parameter google_customer_id
4.3 Abruf der Domäne (google_domain)
Die primäre Domäne Ihres Google Workspace ist in der Google Admin Console sichtbar:
- Navigieren Sie in der Google Admin Console zu Konto > Domänen > Domänen verwalten
- Die primäre Domäne (gekennzeichnet als Primär) ist der Wert, den Sie mitteilen müssen
- Z. B.: azienda.com. Er entspricht dem Parameter google_domain
4.4 Identifizierung der Admin-E-Mail (google_admin_email)
Der Service Account muss ein Administratorkonto annehmen, um die Benutzer der Domäne zu lesen. Identifizieren Sie ein Konto mit den folgenden Anforderungen:
- Es muss ein echter Benutzer der Google Workspace-Domäne sein (kein Alias)
- Es muss die Rolle Super Admin oder Admin mit Nur-Lese-Berechtigungen für das Verzeichnis haben
- Es muss ein stabiles Konto sein, das nicht deaktiviert oder die E-Mail geändert wird
Dieser Wert entspricht dem Parameter google_admin_email, den Sie Cyber Guru mitteilen müssen.
5. Erweiterte Parameter
Die folgenden drei Parameter sind optional und betreffen erweiterte Anpassungsfunktionen. Konfigurieren Sie sie nur bei Bedarf in Absprache mit dem Cyber Guru-Team.
5.1 google_custom_schemas
Google Workspace ermöglicht es Administratoren, Benutzer über benutzerdefinierte Schemas mit benutzerdefinierten Attributen zu erweitern. Diese Attribute sind nicht Teil des Standardbenutzerprofils und werden vom Administrator für spezifische Anforderungen der Organisation definiert (z. B. Abteilung, Standort, Risikostufe usw.).
Der Parameter google_custom_schemas teilt Cyber Guru mit, welche benutzerdefinierten Schemas für jeden Benutzer gelesen werden sollen. Wenn Ihre Organisation benutzerdefinierte Schemas verwendet und möchte, dass Cyber Guru diese erfasst, gehen Sie wie folgt vor:
- Navigieren Sie in der Google Admin Console zu Verzeichnis > Benutzerdefinierte Einstellungen
- Überprüfen Sie, welche benutzerdefinierten Schemas definiert sind (z. B. HR_Data, Security_Attributes)
- Notieren Sie für jedes interessierende Schema den Namen des Schemas und die Namen der einzubeziehenden Felder
Der mitzuteilende Wert ist eine Liste von Schemanamen, z. B.:
| HR_Data, Security_Attributes |
| i |
Wann Sie diesen Parameter konfigurieren sollten Dieser Parameter ist optional. Wenn Sie keine benutzerdefinierten Schemas haben oder diese nicht einbeziehen müssen, lassen Sie ihn leer und teilen Sie dies dem Cyber Guru-Team mit. Im Zweifelsfall wenden Sie sich vor dem Fortfahren an den Cyber Guru-Support. |
5.2 google_org_mapping
Der Parameter google_org_mapping definiert, wie die Felder der benutzerdefinierten Schemas von Google Workspace umbenannt werden, wenn sie als org in Cyber Guru synchronisiert werden.
Diese Zuordnung ermöglicht es, die Namen der benutzerdefinierten Attribute von Google zu standardisieren und sie mit der in Cyber Guru verwendeten Nomenklatur konsistent zu machen (z. B. Abteilung, Standort, Manager).
Format
Beispiel
Jede Zeile enthält das Paar SchemaFeldname; Zielname:
|
Department; department Location; office Manager; manager |
Felder, die nicht in der Zuordnung enthalten sind, werden trotzdem synchronisiert und behalten die ursprüngliche Struktur.
5.3 google_groups
Der Parameter google_groups ermöglicht es, die Synchronisierung auf nur Benutzer zu beschränken, die zu einer oder mehreren bestimmten Google Workspace-Gruppen gehören. Wenn nicht konfiguriert, werden alle Benutzer der Domäne synchronisiert.
Wenn Ihre Organisation nur eine Teilmenge von Benutzern basierend auf der Gruppenzugehörigkeit synchronisieren möchte, gehen Sie wie folgt vor:
- Navigieren Sie in der Google Admin Console zu Verzeichnis > Gruppen
- Identifizieren Sie die interessierenden Gruppen und notieren Sie die ID jeder Gruppe
Funktionsweise: Es werden nur Benutzer synchronisiert, die direkte Mitglieder von mindestens einer der angegebenen Gruppen sind. Wenn eine konfigurierte Gruppe in Google Workspace nicht gefunden wird, wird die Synchronisierung für das Unternehmen unterbrochen (Fail-Safe-Verhalten).
ℹ️ Wann Sie diesen Parameter konfigurieren sollten Dieser Parameter ist optional. Wenn Sie alle Benutzer der Domäne synchronisieren möchten, lassen Sie ihn leer. Er ist mit google_domain kombinierbar: In diesem Fall werden nur Benutzer der angegebenen Gruppen synchronisiert, die zur angegebenen Domäne gehören.
6. Zusammenfassung der mitzuteilenden Parameter
Nachdem Sie die in den vorherigen Abschnitten beschriebenen Vorgänge abgeschlossen haben, erfassen Sie alle Werte in der folgenden Tabelle und übermitteln Sie sie dem Cyber Guru-Team per Ticket oder verschlüsselter E-Mail (siehe Abschnitt 7).
| Parameter | Typ | Erforderlich | Beschreibung / Wie man es findet |
|---|---|---|---|
| google_enabled | Boolean | Ja | Immer auf true setzen, um die Integration zu aktivieren |
| google_service_account_email | String | Ja | E-Mail des Service Account. Format: name@[project-id].iam.gserviceaccount.com |
| google_private_key | String | Ja | Privater Schlüssel aus der heruntergeladenen JSON-Datei. Feld private_key der Datei |
| google_admin_email | String | Ja | E-Mail eines Super Admin der Domäne, den der Service Account annehmen kann |
| google_customer_id | String | Nein | Google Workspace-Kunden-ID. Format: Cxxxxxxxx. Finden Sie es in Admin Console > Konto > Einstellungen |
| google_domain | String | Nein | Primäre Google Workspace-Domäne. Z. B.: azienda.com |
| google_custom_schemas | String | Nein | Namen der benutzerdefinierten Schemas zum Einbeziehen. Leer lassen, wenn nicht verwendet |
| google_org_mapping | JSON | Nein | Zuordnung von benutzerdefinierten Schema-Feldern. Mit dem CG-Team abstimmen |
| google_groups | String | Nein | IDs der zu synchronisierenden Google-Gruppen. Leer lassen, um alle Benutzer zu synchronisieren |
| ! |
Sicherheit bei der Datenübertragung Der Parameter google_private_key ist eine sensible Anmeldedaten. Übermitteln Sie ihn niemals unverschlüsselt per Standard-E-Mail. Verwenden Sie ausschließlich die vom Cyber Guru-Team angegebenen sicheren Kanäle: Ticket mit verschlüsseltem Anhang, dediziertes sicheres Portal oder Übertragung per PGP. Im Zweifelsfall bezüglich der Übertragungsmethoden wenden Sie sich vor dem Fortfahren an den Cyber Guru-Support. |
7. Wie Sie die Daten an Cyber Guru senden
Nachdem Sie alle Parameter erfasst haben, teilen Sie sie dem Cyber Guru-Team nach den folgenden Anweisungen mit.
7.1 Akzeptierte Kanäle
- Support-Ticket auf der Cyber Guru-Plattform (bevorzugte Methode): Daten in einer verschlüsselten Textdatei anhängen
- E-Mail an Ihren Cyber Guru-Ansprechpartner: Verwenden Sie nur überprüfte Unternehmens-E-Mail-Adressen
7.2 Empfohlenes Format für Ticket / E-Mail
Fügen Sie im Nachrichtentext oder als Anhang die folgenden Informationen ein:
|
KONFIGURATION DER GOOGLE WORKSPACE-INTEGRATION - [UNTERNEHMENSNAME]
google_enabled: true google_service_account_email: <Wert einfügen> google_private_key: <Inhalt des Feldes private_key aus der JSON-Datei einfügen> google_admin_email: <Wert einfügen> google_customer_id: <Wert einfügen> google_domain: <Wert einfügen> google_custom_schemas: <Wert einfügen oder 'nicht verwendet'> google_org_mapping: <JSON einfügen oder 'nicht erforderlich'> google_groups: <Gruppen-IDs einfügen oder 'nicht verwendet'> |
7.3 Was Sie nach dem Absenden erwarten können
- Das Cyber Guru-Team erhält die Daten und lädt sie innerhalb von 1-2 Arbeitstagen in die Konfiguration Ihrer Instanz
- Ein Konnektivitätstest und ein erster Benutzerimport werden durchgeführt
- Sie erhalten eine Bestätigung per Ticket mit der Anzahl der synchronisierten Benutzer und dem Ergebnis des Vorgangs
- Im Falle von Fehlern wird das Cyber Guru-Team Sie kontaktieren, um fehlende oder korrekte Informationen anzufordern
8. Häufig gestellte Fragen (FAQ)
F: Hat der Service Account Zugriff auf sensible Benutzerdaten?
A: Nein. Der Service Account wird mit beschränkten Nur-Lese-Scopes (readonly) konfiguriert, die nur auf das Benutzerverzeichnis beschränkt sind. Er hat keinen Zugriff auf E-Mails, Dokumente, Kalender oder andere persönliche Benutzerdaten.
F: Was passiert, wenn ein Benutzer in Google Workspace deaktiviert wird?
A: Bei jeder Synchronisierung aktualisiert Cyber Guru den Status der Benutzer. Benutzer, die in Google Workspace deaktiviert oder gelöscht werden, werden automatisch auch auf der Cyber Guru-Plattform deaktiviert.
F: Wie oft findet die Synchronisierung statt?
A: Die Synchronisierungshäufigkeit kann vom Cyber Guru-Team je nach Anforderungen konfiguriert werden. Standardmäßig wird sie alle 24 Stunden ausgeführt. Für spezifische Anforderungen wenden Sie sich an den Support.
F: Was passiert, wenn ich das Passwort der in google_admin_email angegebenen Admin-E-Mail ändere?
A: Das Passwort der Admin-E-Mail hat keine Auswirkungen auf die Integration: Der Service Account verwendet den privaten JSON-Schlüssel zur Authentifizierung, nicht das Passwort des Benutzers. Wenn das Konto jedoch deaktiviert wird oder die Admin-Rolle entfernt wird, funktioniert die Synchronisierung nicht mehr. Teilen Sie in diesem Fall das neue Admin-Konto Cyber Guru mit.
F: Muss ich den JSON-Schlüssel regelmäßig erneuern?
A: JSON-Schlüssel von Google verfallen nicht automatisch, aber es ist eine bewährte Sicherheitspraxis, sie alle 12 Monate zu rotieren. Generieren Sie in diesem Fall einen neuen Schlüssel (Abschnitt 3.4), löschen Sie den alten aus dem Google Cloud-Projekt und teilen Sie den neuen Schlüssel dem Cyber Guru-Team mit.
F: Kann ich einen bereits in meiner Organisation vorhandenen Service Account verwenden?
A: Ja, es ist möglich, einen vorhandenen Service Account zu verwenden, solange er keine übermäßigen Berechtigungen hat. Überprüfen Sie, dass die Domain-Wide Delegation aktiviert ist und die korrekten OAuth Scopes wie in Abschnitt 4.1 angegeben vorhanden sind.
F: Sind google_custom_schemas und google_org_mapping erforderlich?
A: Nein, beide Parameter sind optional. Wenn Sie keine benutzerdefinierten Schemas verwenden oder keine Organisationszuordnung erforderlich ist, teilen Sie dies dem Cyber Guru-Team mit, das die Integration mit Standardwerten konfiguriert.
F: Umfasst die Synchronisierung Benutzer aller Domänen der Organisation?
A: Standardmäßig wird die in google_domain angegebene Domäne synchronisiert. Wenn Ihre Organisation mehrere Google Workspace-Domänen hat (Alias-Domänen oder zusätzliche Domänen), wenden Sie sich an das Cyber Guru-Team.
F: Kann ich nur einige benutzerdefinierte Schemas synchronisieren?
A: Ja, verwenden Sie das Feld google_custom_schemas, um anzugeben, welche Schemas synchronisiert werden sollen.
F: Kann ich die Felder der benutzerdefinierten Schemas umbenennen?
A: Ja, verwenden Sie das Feld google_org_mapping, um SchemaName.FieldName → tags.custom_name zuzuordnen.
F: Warum wird das Land nicht synchronisiert?
A: Das Feld countryCode ist nur verfügbar, wenn die Adresse über die API mit strukturierten Feldern eingegeben wird. In der Google Admin Console ist das Adressfeld Freitext und bietet keinen countryCode.
F: Kann ich Benutzer von CyberGuru zu Google ändern?
A: Nein, die Synchronisierung ist unidirektional. Google Workspace ist immer die Quelle der Wahrheit.
F: Werden Benutzer gelöscht?
A: Nein, wenn ein Benutzer nicht mehr in Google vorhanden ist, wird er nur in CyberGuru suspendiert, nicht gelöscht.
F: Kann ich nur Benutzer bestimmter Google-Gruppen synchronisieren?
A: Ja, teilen Sie dem Cyber Guru-Team die IDs der Google-Gruppen mit, die einbezogen werden sollen. Es werden nur Benutzer synchronisiert, die Mitglieder von mindestens einer der angegebenen Gruppen sind.
F: Was passiert, wenn eine konfigurierte Gruppe nicht mehr vorhanden ist?
A: Die Synchronisierung für das Unternehmen wird aus Sicherheitsgründen unterbrochen. Wenden Sie sich an das Cyber Guru-Team, um die Konfiguration zu aktualisieren.
9. Support und Kontakte
Bei Fragen während der Konfiguration steht Ihnen das Cyber Guru-Team über die folgenden Kanäle zur Verfügung:
| Kanal | Details |
|---|---|
| Support-Portal | https://support.cyberguru.eu/hc/it |
| support@cyberguru.eu | |
| Account-Ansprechpartner | Wenden Sie sich an Ihren zuständigen Customer Success Manager |