GSuite ofrece integración a través de APIs oAuth-2. Esta guía cubrirá los pasos necesarios para conceder a su Libraesva Email Security Gateway permisos en su Gsuite Tenant. Libraesva Email Security Gateway no realiza ningún cambio en el propio GSuite Tenant.
Preparación del GSuite Tenant
- Abra Google Developer Console (https://console.developers.google.com/) e inicie sesión con sus credenciales de GSuite
-
Desde el menú desplegable seleccione su Organización y luego CREATE a PROJECT
-
Cree un nuevo proyecto llamado Libraesva ESG
S
- Seleccione el proyecto recién creado
-
Habilite Admin SDK API
- Busque “Admin SDK API” usando la barra de búsqueda superior
- Haga clic en el primer resultado “Admin SDK API“
- Actívelo
-
Habilite Gmail API si desea utilizar la Threat Remediation
- Busque “Gmail API” usando la barra de búsqueda superior
- Haga clic en el primer resultado “Gmail API“
- Actívelo
-
Habilite “OAuth consent screen”
- Desde el menú de navegación, vaya a API and Services -> OAuth consent screen
- Seleccione el tipo de usuario “Internal” y haga clic en “Create”
- Introduzca el nombre de la aplicación, llámela “Libraesva ESG”
- Proporcione un “User support email” y la “Developer contact information”
- Haga clic en Save & Continue
- No proporcione ningún Scope y haga clic de nuevo en “Save & Continue”
- Haga clic en BACK TO DASHBOARD
OAuth2 Client ID y Secret
- Vaya al menú “APIs and Services -> Credentials”
- Elija “Create Credentials” -> “OAuth Client ID”
- Elija “Web application” como tipo
- Llámelo “Libraesva ESG Authentication”
- Añada HTTPS://<esg public fqdn>/oauth-login como “Authorized redirect URI” y haga clic en Create
- Tome nota del Client ID y del Client Secret
Service Account
×El paso 3 también se describe en esta página oficial de documentación de Google: https://developers.google.com/admin-sdk/directory/v1/guides/delegation-
Cree una nueva cuenta de servicio
- Desde el Navigation Menu, vaya a IAM & Admin – Service Accounts
- Haga clic en Create Service Account
- Llámela libraesvaesg
- Continúe con la configuración predeterminada y guarde
- Tome nota del Service Account Email
-
Obtenga una clave para la cuenta de servicio
- Haga clic en la “Service Account” creada anteriormente
- Tome nota del Unique Id
- Seleccione “ADD KEY” -> “Create new key”
- Seleccione el tipo “JSON”
- Genérela y descargue la clave JSON
- Abra el archivo JSON con un editor de texto y tome nota de private_key dentro de las comillas
-
Permita que la cuenta de servicio acceda a su directorio
- Vaya a su consola de administración de GSuite (https://admin.google.com/)
- Haga clic en “Security -> Access and data control->API Controls ->Manage Domain Wide Delegation”
- Añada un registro con “Add New”
- Rellene el campo “Client ID” con el Unique Id copiado anteriormente
- Copie el siguiente texto y péguelo en el campo “Oauth Scopes” https://www.googleapis.com/auth/admin.directory.user,https://www.googleapis.com/auth/admin.directory.group
- Proporcione también el scope https://mail.google.com/ para dar los permisos necesarios para la Threat Remediation
- Haga clic en authorize
ID del G Suite tenant
Encuentre su Organization Id yendo a esta página https://play.google.com/work/adminsettings?pli=1 (también puede encontrarlo en la Admin console, consulte la siguiente guía https://krypted.com/uncategorized/get-your-customerid-from-g-suite/ )Configuración para Threat Remediation
×NOTA: Siga esta guía si ya ha creado un G Suite Connector y solo desea añadir el permiso necesario para la Threat Remediation-
Habilite Gmail API
- Abra Google Developer Console (https://console.developers.google.com/) e inicie sesión con sus credenciales de GSuite
- Desde el menú desplegable, seleccione el proyecto creado para el G Suite Connector
- Busque “Gmail API” usando la barra de búsqueda superior
- Haga clic en el primer resultado “Gmail API“
- Actívelo
-
Añada el scope necesario para el recall del correo electrónico
- Vaya a su consola de administración de GSuite (https://admin.google.com/)
- Haga clic en “Security -> API Controls -> Manage Domain Wide Delegation”
- Encuentre la cuenta de servicio ya creada por “Client ID” y haga clic en Edit
- Añada el scope https://mail.google.com/
- Haga clic en authorize