1. Introducción
Cyber Guru ofrece la posibilidad de sincronizar automáticamente los usuarios de tu organización directamente desde Google Workspace. Esta integración te permite mantener actualizada la lista de usuarios en la plataforma Cyber Guru sin intervenciones manuales, reflejando en tiempo real los cambios realizados en tu dominio Google.
Esta guía describe, paso a paso, las operaciones que debes ejecutar en tu cuenta Google Workspace y los datos que debes comunicar al equipo Cyber Guru para completar la configuración.
Los servicios ofrecidos por la sincronización son Create, Update, Suspend (Delete).
Los campos sincronizados automáticamente son:
| Campo Google | Campo Cyber Guru | Notas |
| primaryEmail | Email primario, utilizado también como nombre de usuario | |
| suspended | suspended | Estado de suspensión |
| name.givenName | firstname | Nombre |
| name.familyName | lastname | Apellido |
| phones[].value | phone | Primer número de teléfono |
| customSchemas.*.* | tags.* | Todos los campos CustomSchema se convierten en etiquetas |
| languages[0].languageCode | language | Solo código de idioma (ej. en de en-IT) donde preference = "preferred" |
| addresses[0].countryCode | Country | Código de país ISO (ej. IT, US) - Solo si está disponible |
1.1 Descripción general del proceso
La integración se basa en una Service Account de Google autorizada para leer solo los usuarios de tu dominio. A continuación se detallan las fases principales:
| 1 |
Creación de la Service Account Crear una cuenta de servicio Google Cloud dedicada a la integración con Cyber Guru. |
| 2 |
Habilitación del acceso al dominio (Domain-Wide Delegation) Autorizar la Service Account para acceder a los datos de usuarios del dominio Google Workspace. |
| 3 |
Recopilación de datos de configuración Recopilar los parámetros requeridos por Cyber Guru: email de la service account, clave privada, ID de cliente, dominio y otros. |
| 4 |
Envío de datos a Cyber Guru Transmitir de forma segura los datos recopilados al equipo Cyber Guru mediante ticket o correo cifrado. |
| i |
Tiempo estimado La configuración requiere aproximadamente 30-45 minutos para un administrador de Google Workspace con experiencia. No es necesaria intervención técnica alguna en los equipos de los usuarios finales. |
2. Requisitos previos
Antes de proceder, verifica que cumples con los siguientes requisitos:
- Acceso como Super Admin (o Admin delegado con permisos en Service Account) a la Google Admin Console (admin.google.com)
- Acceso a la Google Cloud Console (console.cloud.google.com) con rol Propietario o Editor en el proyecto Google Cloud de tu organización
- Un proyecto Google Cloud ya existente asociado al dominio Google Workspace (o la posibilidad de crear uno)
- Credenciales de acceso a la plataforma Cyber Guru con rol administrador
| ! |
Atención a los permisos Las operaciones descritas en esta guía requieren privilegios elevados en Google Workspace y Google Cloud. Se recomienda ejecutar estas operaciones solo con cuentas empresariales dedicadas a la administración y no compartir las credenciales generadas. |
3. Configuración en Google Cloud Console
3.1 Acceso a Google Cloud Console
- Abre el navegador y ve a https://console.cloud.google.com
- Inicia sesión con la cuenta administrador de tu organización
- En el menú superior izquierdo, verifica que estés en el proyecto Google Cloud correcto (ej. el proyecto asociado a tu dominio empresarial)
| i |
Nota sobre el proyecto Google Cloud Si aún no tienes un proyecto Google Cloud, crea uno nuevo desde Menú > Gestionar recursos > Crear proyecto. El proyecto debe estar asociado a tu organización Google Workspace. |
3.2 Creación de la Service Account
La Service Account es una identidad de aplicación que Cyber Guru utiliza para autenticarse en las API de Google Workspace. Procede de la siguiente manera:
- En el menú lateral, selecciona IAM y administración > Cuentas de servicio
- Haz clic en + CREAR CUENTA DE SERVICIO
- Completa el formulario con los siguientes valores:
- Nombre de la cuenta de servicio: cyberguru-sync (o un nombre de tu elección)
- ID de la cuenta de servicio: se generará automáticamente según el nombre
- Descripción: Cuenta de servicio para sincronización de usuarios con Cyber Guru
- Haz clic en CREAR y CONTINUAR
- En la sección Otorgar a esta cuenta de servicio acceso al proyecto, asigna el rol Visualizador (Viewer) y haz clic en CONTINUAR
- En la sección Otorgar a los usuarios acceso a esta cuenta de servicio, déjalo vacío y haz clic en FINALIZAR
| i |
Dónde encontrar el email de la Service Account Después de la creación, el email de la Service Account aparece en la lista de cuentas de servicio con el formato: cyberguru-sync@[PROJECT-ID].iam.gserviceaccount.com Este valor corresponde al parámetro google_service_account_email que debes comunicar a Cyber Guru. |
3.3 Habilitación de Domain-Wide Delegation
Para permitir que la Service Account lea los usuarios de todo el dominio Google Workspace, es necesario habilitar Domain-Wide Delegation (delegación a nivel de dominio).
- En la lista de Cuentas de servicio, haz clic en la Service Account que acabas de crear
- Selecciona la pestaña Detalles avanzados
- En la sección Delegación a nivel de dominio, haz clic en Editar y copia el ID de cliente
| i |
Anota el ID de cliente Después de habilitar Domain-Wide Delegation, en la pestaña Detalles avanzados aparecerá un ID de cliente numérico (ej. 123456789012345678901). Anótalo: será necesario en el siguiente paso en Google Admin Console. |
3.4 Generación de la clave JSON (google_private_key)
La clave JSON contiene las credenciales criptográficas que Cyber Guru utiliza para autenticarse. Es el elemento más sensible de toda la configuración.
- Abre la Service Account que creaste
- Selecciona la pestaña CLAVES
- Haz clic en AGREGAR CLAVE > Crear clave nueva
- Selecciona el formato JSON
- Haz clic en CREAR: el archivo JSON se descargará automáticamente en tu equipo
| ! |
Gestión segura de la clave JSON El archivo JSON descargado contiene la clave privada de la Service Account. Trátalo como una contraseña. No lo compartas por correo sin cifrar, no lo cargues en repositorios Git o herramientas de intercambio de archivos no seguras. El contenido del campo private_key en el archivo JSON corresponde al parámetro google_private_key que debes comunicar a Cyber Guru. Una vez que hayas entregado la clave a Cyber Guru, elimina el archivo de tu equipo local. |
4. Configuración en Google Admin Console
4.1 Autorización de la Service Account (OAuth Scopes)
En Google Admin Console es necesario autorizar la Service Account para acceder a las API de Google Workspace mediante los OAuth Scope apropiados.
- Ve a https://admin.google.com e inicia sesión como Super Admin
- En el menú, selecciona Seguridad > Acceso y control de datos > Controles de API
- Haz clic en Gestionar delegación a nivel de dominio
- Haz clic en Agregar nuevo
- En el campo ID de cliente, introduce el ID de cliente numérico de la Service Account que anotaste anteriormente
- En el campo OAuth Scope, introduce los siguientes scope separados por coma:
|
https://www.googleapis.com/auth/admin.directory.user.readonly, https://www.googleapis.com/auth/admin.directory.group.readonly, https://www.googleapis.com/auth/admin.directory.customer.readonly, https://www.googleapis.com/auth/admin.directory.userschema.readonly |
- Haz clic en AUTORIZAR
| i |
Descripción de los OAuth Scope
|
4.2 Recuperación del ID de cliente (google_customer_id)
El ID de cliente identifica de forma única tu cuenta Google Workspace.
- Desde Google Admin Console, ve a Cuenta > Configuración de cuenta
- En la sección Información del perfil, encuentra el campo ID de cliente
- El valor tiene el formato Cxxxxxxxx (ej. C03abc1de)
- Anota este valor: corresponde al parámetro google_customer_id
4.3 Recuperación del dominio (google_domain)
El dominio principal de tu Google Workspace es visible en Google Admin Console:
- Desde Google Admin Console, ve a Cuenta > Dominios > Gestionar dominios
- El dominio principal (marcado como Principal) es el valor que debes comunicar
- Ej.: azienda.com. Corresponde al parámetro google_domain
4.4 Identificación del email de administrador (google_admin_email)
La Service Account debe suplantar una cuenta administrador para leer los usuarios del dominio. Identifica una cuenta con los siguientes requisitos:
- Debe ser un usuario real del dominio Google Workspace (no un alias)
- Debe tener el rol de Super Admin o Admin con permisos de solo lectura en el directorio
- Debe ser una cuenta estable, no sujeta a desactivación o cambio de correo
Este valor corresponde al parámetro google_admin_email que debes comunicar a Cyber Guru.
5. Parámetros avanzados
Los siguientes tres parámetros son opcionales y se refieren a funcionalidades avanzadas de personalización. Configúralos solo si es necesario, de acuerdo con el equipo Cyber Guru.
5.1 google_custom_schemas
Google Workspace permite a los administradores agregar atributos personalizados a los usuarios mediante Custom Schemas. Estos atributos no forman parte del perfil de usuario estándar y son definidos por el administrador para necesidades específicas de la organización (ej. departamento, sede, nivel de riesgo, etc.).
El parámetro google_custom_schemas indica a Cyber Guru qué esquemas personalizados leer para cada usuario. Si tu organización utiliza custom schemas y deseas que Cyber Guru los adquiera, procede de la siguiente manera:
- Desde Google Admin Console, ve a Directorio > Configuración personalizada
- Verifica qué esquemas personalizados están definidos (ej. HR_Data, Security_Attributes)
- Para cada esquema de interés, anota el nombre del esquema y los nombres de los campos a incluir
El valor a comunicar es una lista de nombres de esquema, por ejemplo:
| HR_Data, Security_Attributes |
| i |
Cuándo configurar este parámetro Este parámetro es opcional. Si no tienes custom schemas o no es necesario incluirlos, déjalo vacío y comunícalo al equipo Cyber Guru. En caso de dudas, contacta con el soporte de Cyber Guru antes de proceder. |
5.2 google_org_mapping
El parámetro google_org_mapping define cómo renombrar los campos de los Custom Schema de Google Workspace cuando se sincronizan como org en Cyber Guru.
Este mapeo te permite estandarizar los nombres de los atributos personalizados provenientes de Google, haciéndolos coherentes con la nomenclatura utilizada en Cyber Guru (ej. departamento, sede, gerente).
Formato
Ejemplo
Cada línea contiene el par NomeCampoSchema; nombre_destino:
|
Department; department Location; office Manager; manager |
Los campos no incluidos en el mapeo se sincronizan de todas formas, manteniendo la estructura original.
5.3 google_groups
El parámetro google_groups te permite limitar la sincronización solo a los usuarios pertenecientes a uno o más grupos Google Workspace específicos. Si no se configura, se sincronizan todos los usuarios del dominio.
Si tu organización desea sincronizar solo un subconjunto de usuarios basado en la pertenencia a grupos, procede de la siguiente manera:
- Desde Google Admin Console, ve a Directorio > Grupos
- Identifica los grupos de interés y anota el ID de cada grupo
Cómo funciona: se sincronizarán solo los usuarios que sean miembros directos de al menos uno de los grupos indicados. Si un grupo configurado no se encuentra en Google Workspace, la sincronización para la empresa se interrumpe (comportamiento fail-safe).
ℹ️ Cuándo configurar este parámetro Este parámetro es opcional. Si deseas sincronizar todos los usuarios del dominio, déjalo vacío. Es combinable con google_domain: en ese caso se sincronizarán solo los usuarios de los grupos indicados que pertenezcan al dominio especificado.
6. Resumen de parámetros a comunicar
Una vez completadas las operaciones descritas en las secciones anteriores, recopila todos los valores en la siguiente tabla y transmítelos al equipo Cyber Guru mediante ticket o correo cifrado (ver Sección 7).
| Parámetro | Tipo | Obligatorio | Descripción / Cómo encontrarlo |
|---|---|---|---|
| google_enabled | Boolean | Sí | Siempre establecer en true para activar la integración |
| google_service_account_email | String | Sí | Email de la Service Account. Formato: nombre@[project-id].iam.gserviceaccount.com |
| google_private_key | String | Sí | Clave privada del archivo JSON descargado. Campo private_key del archivo |
| google_admin_email | String | Sí | Email de un Super Admin del dominio que la Service Account puede suplantar |
| google_customer_id | String | No | ID de cliente Google Workspace. Formato: Cxxxxxxxx. Encuéntralo en Admin Console > Cuenta > Configuración |
| google_domain | String | No | Dominio principal Google Workspace. Ej.: azienda.com |
| google_custom_schemas | String | No | Nombres de los esquemas personalizados a incluir. Déjalo vacío si no se utilizan |
| google_org_mapping | JSON | No | Mapeo de campos Custom Schema. Coordina con el equipo CG |
| google_groups | String | No | ID de los grupos Google a sincronizar. Déjalo vacío para sincronizar todos los usuarios |
| ! |
Seguridad en la transmisión de datos El parámetro google_private_key es una credencial sensible. Nunca lo transmitas en texto plano por correo estándar. Utiliza exclusivamente los canales seguros indicados por el equipo Cyber Guru: ticket con archivo adjunto cifrado, portal seguro dedicado o transferencia vía PGP. En caso de dudas sobre los métodos de transmisión, contacta con el soporte de Cyber Guru antes de proceder. |
7. Cómo enviar los datos a Cyber Guru
Una vez recopilados todos los parámetros, comunícalos al equipo Cyber Guru siguiendo las instrucciones a continuación.
7.1 Canales aceptados
- Ticket de soporte en la plataforma Cyber Guru (método preferido): adjunta los datos en un archivo de texto cifrado
- Correo a tu referente de Cyber Guru: utiliza solo direcciones de correo empresariales verificadas
7.2 Formato recomendado para el ticket / correo
Incluye en el cuerpo del mensaje o en un archivo adjunto la siguiente información:
|
CONFIGURACIÓN INTEGRACIÓN GOOGLE WORKSPACE - [NOMBRE EMPRESA]
google_enabled: true google_service_account_email: <insertar valor> google_private_key: <insertar contenido del campo private_key del archivo JSON> google_admin_email: <insertar valor> google_customer_id: <insertar valor> google_domain: <insertar valor> google_custom_schemas: <insertar valor o 'no utilizado'> google_org_mapping: <insertar JSON o 'no requerido'> google_groups: <insertar ID de los grupos o 'no utilizado'> |
7.3 Qué esperar después del envío
- El equipo Cyber Guru recibirá los datos y los cargará en la configuración de tu instancia dentro de 1-2 días laborales
- Se realizará una prueba de conectividad y una primera importación de usuarios
- Recibirás una confirmación por ticket con el número de usuarios sincronizados y el resultado de la operación
- En caso de errores, el equipo Cyber Guru se pondrá en contacto para solicitar la información faltante o correcta
8. Preguntas frecuentes (FAQ)
P: ¿Tiene la Service Account acceso a datos sensibles de los usuarios?
R: No. La Service Account se configura con scope de solo lectura (readonly) limitados al directorio de usuarios. No tiene acceso a correos, documentos, calendario u otros datos personales de los usuarios.
P: ¿Qué sucede si un usuario se desactiva en Google Workspace?
R: En cada sincronización, Cyber Guru actualiza el estado de los usuarios. Los usuarios desactivados o eliminados de Google Workspace se desactivan automáticamente también en la plataforma Cyber Guru.
P: ¿Con qué frecuencia ocurre la sincronización?
R: La frecuencia de sincronización es configurable por el equipo Cyber Guru según tus necesidades. Por defecto se ejecuta cada 24 horas. Para necesidades específicas, contacta con el soporte.
P: ¿Qué sucede si cambio la contraseña del email de administrador indicado en google_admin_email?
R: La contraseña del email de administrador no afecta la integración: la Service Account utiliza la clave privada JSON para autenticarse, no la contraseña del usuario. Sin embargo, si la cuenta se desactiva o se elimina el rol de administrador, la sincronización dejará de funcionar. En ese caso, comunica la nueva cuenta de administrador a Cyber Guru.
P: ¿Debo renovar la clave JSON periódicamente?
R: Las claves JSON de Google no caducan automáticamente, pero es una buena práctica de seguridad rotarlas cada 12 meses. En ese caso, genera una nueva clave (sección 3.4), elimina la antigua del proyecto Google Cloud, y comunica la nueva clave al equipo Cyber Guru.
P: ¿Puedo usar una Service Account ya existente en mi organización?
R: Sí, es posible utilizar una Service Account existente siempre que no tenga permisos excesivos. Verifica que tenga Domain-Wide Delegation habilitada y los OAuth Scope correctos como se indica en la sección 4.1.
P: ¿Son obligatorios google_custom_schemas y google_org_mapping?
R: No, ambos parámetros son opcionales. Si no utilizas custom schemas o no se requiere un mapeo organizativo, comunícalo al equipo Cyber Guru que configurará la integración con los valores por defecto.
P: ¿La sincronización incluye usuarios de todos los dominios de la organización?
R: Por defecto se sincroniza el dominio indicado en google_domain. Si tu organización tiene múltiples dominios Google Workspace (dominios alias o dominios adicionales), contacta con el equipo Cyber Guru.
P: ¿Puedo sincronizar solo algunos Custom Schema?
R: Sí, utiliza el campo google_custom_schemas para especificar qué esquemas sincronizar.
P: ¿Puedo renombrar los campos de los Custom Schema?
R: Sí, utiliza el campo google_org_mapping para mapear SchemaName.FieldName → tags.custom_name.
P: ¿Por qué el país no se sincroniza?
R: El campo countryCode solo está disponible si la dirección se inserta vía API con campos estructurados. Desde Google Admin Console, el campo de dirección es texto libre y no proporciona countryCode.
P: ¿Puedo modificar usuarios desde CyberGuru hacia Google?
R: No, la sincronización es unidireccional. Google Workspace es siempre la fuente de verdad.
P: ¿Se eliminan los usuarios?
R: No, si un usuario ya no existe en Google se suspende en CyberGuru, no se elimina.
P: ¿Puedo sincronizar solo usuarios de grupos Google específicos?
R: Sí, comunica al equipo Cyber Guru los ID de los grupos Google a incluir. Se sincronizarán solo los usuarios que sean miembros de al menos uno de los grupos indicados.
P: ¿Qué sucede si un grupo configurado ya no existe?
R: La sincronización para la empresa se interrumpe por seguridad. Contacta con el equipo Cyber Guru para actualizar la configuración.
9. Soporte y contactos
Para cualquier duda durante la configuración, el equipo Cyber Guru está disponible a través de los siguientes canales:
| Canal | Detalles |
|---|---|
| Portal de soporte | https://support.cyberguru.eu/hc/it |
| Correo | support@cyberguru.eu |
| Referente de cuenta | Contacta con tu Customer Success Manager dedicado |