GSuite offre l'integrazione tramite API oAuth-2. Questa guida illustra i passaggi necessari per concedere al tuo Libraesva Email Security Gateway le autorizzazioni sul tuo Tenant GSuite. Libraesva Email Security Gateway non apporta alcuna modifica al Tenant GSuite stesso.
Preparazione del Tenant GSuite
- Apri Google Developer Console (https://console.developers.google.com/) e accedi con le tue credenziali GSuite
-
Dal menu a tendina seleziona la tua Organizzazione e poi CREATE a PROJECT
-
Crea un nuovo progetto chiamato Libraesva ESG
S
- Seleziona il progetto appena creato
-
Abilita la Admin SDK API
- Cerca “Admin SDK API” usando la barra di ricerca in alto
- Fai clic sul primo risultato “Admin SDK API“
- Abilitala
-
Abilita la Gmail API se desideri utilizzare il Threat Remediation
- Cerca “Gmail API” usando la barra di ricerca in alto
- Fai clic sul primo risultato “Gmail API“
- Abilitala
-
Abilita “OAuth consent screen”
- Dal Menu di navigazione, vai su API and Services -> OAuth consent screen
- Seleziona il tipo di utente “Internal” e fai clic su “Create”
- Inserisci il nome dell'applicazione, chiamala “Libraesva ESG”
- Fornisci un “User support email” e le “Developer contact information”
- Fai clic su Save & Continue
- Non fornire alcuno Scope e fai di nuovo clic su “Save & Continue”
- Fai clic su BACK TO DASHBOARD
Client ID e Secret OAuth2
- Vai al menu “APIs and Services -> Credentials”
- Scegli “Create Credentials” -> “OAuth Client ID”
- Scegli “Web application” come tipo
- Chiamalo “Libraesva ESG Authentication”
- Aggiungi HTTPS://<esg public fqdn>/oauth-login come “Authorized redirect URI” e fai clic su Create
- Prendi nota del Client ID e del Client Secret
Service Account
×Il passaggio 3 e' descritto anche in questa pagina ufficiale della documentazione google: https://developers.google.com/admin-sdk/directory/v1/guides/delegation-
Crea un nuovo service account
- Dal Navigation Menu, vai su IAM & Admin – Service Accounts
- Fai clic su Create Service Account
- Chiamalo libraesvaesg
- Continua con le impostazioni predefinite e salva
- Prendi nota del Service Account Email
-
Ottieni una chiave per il service account
- Fai clic sul “Service Account” creato sopra
- Prendi nota dell'Unique Id
- Seleziona “ADD KEY” -> “Create new key”
- Seleziona il tipo “JSON”
- Generala e scarica la chiave JSON
- Apri il file JSON con un editor di testo e prendi nota della private_key racchiusa tra le virgolette
-
Consenti al service account di accedere alla tua directory
- Vai alla tua console di amministrazione GSuite (https://admin.google.com/)
- Fai clic su “Security -> Access and data control->API Controls ->Manage Domain Wide Delegation”
- Aggiungi un record con “Add New”
- Compila il campo “Client ID” con l'Unique Id copiato in precedenza
- Copia il seguente testo e incollalo nel campo “Oauth Scopes” https://www.googleapis.com/auth/admin.directory.user,https://www.googleapis.com/auth/admin.directory.group
- Fornisci anche lo scope https://mail.google.com/ per concedere le autorizzazioni necessarie per il Threat Remediation
- Fai clic su authorize
ID Tenant G Suite
Trova il tuo Organization Id andando su questa pagina https://play.google.com/work/adminsettings?pli=1 (puoi trovarlo anche nella Admin console, consulta la seguente guida https://krypted.com/uncategorized/get-your-customerid-from-g-suite/ )Impostazioni per il Threat Remediation
×NOTA: segui questa guida se hai già creato un G Suite Connector e desideri solo aggiungere l'autorizzazione necessaria per il Threat Remediation-
Abilita la Gmail API
- Apri Google Developer Console (https://console.developers.google.com/) e accedi con le tue credenziali GSuite
- Dal menu a tendina, seleziona il progetto creato per il G Suite Connector
- Cerca “Gmail API” usando la barra di ricerca in alto
- Fai clic sul primo risultato “Gmail API“
- Abilitala
-
Aggiungi lo scope necessario per il richiamo delle email
- Vai alla tua console di amministrazione GSuite (https://admin.google.com/)
- Fai clic su “Security -> API Controls -> Manage Domain Wide Delegation”
- Trova il service account già creato tramite “Client ID” e fai clic su Edit
- Aggiungi lo scope https://mail.google.com/
- Fai clic su authorize