← Documentação

Para quem administra

Como cuidar das pessoas, das empresas, dos sistemas e dos acessos na Central de Identidade, de acordo com o seu papel.

Quem administra a central nem sempre faz a mesma coisa: alguém do RH cuida de pessoas, alguém de tecnologia cuida dos sistemas que usam a central para login. Por isso, cada seção desta página começa dizendo qual papel ela exige. Se você não tem o papel, a seção não aparece no seu menu e você pode pulá-la.

Para o básico de quem só usa a central (entrar, contas Google, emails), veja Para quem usa.

Papéis

Os papéis aparecem no menu lateral, embaixo do seu nome. Cada um libera uma parte da central:

Papel O que libera
Administrador de pessoas Menu "Pessoas": cadastrar e cuidar das pessoas.
Administrador de diretório Menu "Diretório": empresas, sistemas da página inicial e atributos.
Administrador global Tudo dos dois papéis acima, mais os menus "OAuth2" e "Auditoria".
Super administrador Tudo do administrador global, mais impersonar outras pessoas.

O papel "Administrador de sessões" ainda não libera nada: ele existe para uma função futura.

Você só consegue dar a alguém os papéis que você mesmo tem. Um administrador de pessoas, por exemplo, só concede "Administrador de pessoas". Os papéis acima do seu nem aparecem na tela e continuam como estão.

Pessoas

Exige: Administrador de pessoas.

Tudo acontece em "Pessoas" › "Usuários". A lista pode ser filtrada por papel e por status (ativos ou desativados), e cada pessoa tem um menu de ações (os três pontinhos) no fim da linha.

Alguém de uma empresa do grupo vai começar a usar

Você não precisa fazer nada. Quem tem conta Google de uma empresa cadastrada na central se cadastra sozinho no primeiro login. Depois disso, a pessoa já aparece na lista e você pode ajustar o cadastro dela.

Um freelancer precisa de acesso

Freelancers não têm conta Google de uma empresa do grupo, então precisam ser cadastrados antes:

  1. Clique em "Novo usuário" e preencha nome e email.
  2. A central manda na hora um email de convite para esse endereço, com o link de entrada.
  3. A pessoa entra com a conta Google desse mesmo email. Pode ser um Gmail ou uma conta Google criada com o endereço dela. Ao entrar, o cadastro passa a ser dela.

Cadastre o email que a pessoa usa como conta Google. Se ela entrar com uma conta Google de outro email, o login é recusado. O convite não expira; se a pessoa perdeu o email, use "Reenviar convite" no menu dela. Na lista, quem ainda não entrou aparece com uma ampulheta de "Convite pendente".

Depois do cadastro, ajuste o "Vínculo profissional" (veja abaixo). Freelancer é quem fica sem empregador.

Alguém perdeu acesso a todas as contas Google

  1. No menu da pessoa, use "Tornar reclamável". O cadastro volta a funcionar como um convite.
  2. Use "Reenviar convite" para avisar a pessoa. "Tornar reclamável" sozinho não manda email.
  3. A pessoa entra com uma conta Google do seu email principal e retoma o cadastro.

Nada se perde: emails, papéis, vínculo e contas Google que ainda existirem continuam lá.

Corrigir os dados de alguém

  • Nome: "Editar".
  • Empresa, cargo e departamento: "Vínculo profissional". "Empregador" é a empresa que contratou a pessoa (vazio quer dizer freelancer). "Organizações atendidas" são as empresas para as quais ela trabalha, que podem ser várias.
  • Atributos: "Atributos", para os campos extras que o diretório definiu (veja Diretório). Também dá para guardar pares de chave e valor livres.

Os outros sistemas recebem esses dados quando a pessoa entra neles pela central.

Cuidar dos emails de alguém

O item "Emails" do menu da pessoa abre a mesma tela que ela tem, com uma ação a mais:

  • Adicionar email: a central manda para o endereço um link de confirmação, que vale por 2 dias. Quem confirma é a pessoa, clicando no link.
  • Tornar primário: muda o email principal, que é o que os outros sistemas veem. Só um email confirmado pode ser o principal. Use esta tela para trocar o email principal, não o "Editar".
  • Remover: apaga um email que não seja o principal.
  • Verificar (override): marca um email como confirmado sem o link. Use só quando a pessoa perdeu acesso à caixa de entrada: a ação fica registrada na auditoria com o seu nome.

Um email confirmado pertence a uma pessoa só. Se outra pessoa já confirmou o endereço, ele não pode ser confirmado em outro cadastro.

Dar ou tirar um papel

Use "Papéis" no menu da pessoa e marque ou desmarque. A tela só mostra os papéis que você pode conceder (veja Papéis). Cuidado ao mexer nos seus próprios papéis: a central não impede que você tire um papel de si mesmo.

Alguém saiu da empresa

Use "Desativar" no menu da pessoa. A sessão dela na central é encerrada, ela não consegue mais entrar e os acessos que a central tinha liberado para ela são revogados. O cadastro não é apagado: o histórico continua e o email segue ocupado.

Desativar pode ser desfeito: "Reativar" devolve o acesso. Você não consegue desativar a si mesmo.

Diretório

Exige: Administrador de diretório.

Organizações

Uma organização é uma empresa do grupo. Ela tem nome e domínio.

O domínio é o domínio do Google Workspace da empresa (por exemplo, vetorzero.com.br). Cadastrar uma organização libera o cadastro automático de todo mundo que entrar com uma conta Google desse Workspace.

Uma organização não pode ser editada nem apagada depois de criada. Confira o nome e o domínio antes de salvar.

Apps

Os apps são os sistemas que aparecem na página inicial de todo mundo. Cada um tem:

  • Nome e descrição, como aparecem na página inicial.
  • URL: para onde a pessoa vai ao clicar. De preferência, a URL que já começa o login.
  • Client OAuth2 (opcional): o client que o sistema usa para login na central (veja Clients OAuth2). Com ele, cada login pelo sistema conta como um acesso, e é isso que ordena a página inicial de cada pessoa.

Excluir um app apaga também as contagens de acesso e os favoritos de todo mundo nele.

Atributos

Atributos são campos extras no cadastro das pessoas, além de nome, email e vínculo profissional.

  • Definições de atributo criam um campo: chave (só letras minúsculas, números, _ e .), rótulo, tipo (texto, número inteiro, booleano ou data) e se é obrigatório.
  • Grupos de atributo só organizam as definições.

Os valores são preenchidos por quem administra pessoas, na tela "Atributos" de cada uma. Grupos e definições também não podem ser editados nem apagados depois de criados.

Clients OAuth2

Exige: Administrador global.

Um client é o cadastro de um sistema que usa a central para login. É assim que a central sabe que um pedido de login vem mesmo daquele sistema. Os detalhes de cada campo estão em Para quem desenvolve; aqui fica o que você precisa saber para cuidar deles.

  • Novo client: o identificador não muda depois. Um client confidencial recebe um secret, uma espécie de senha do sistema; um público não tem secret. Essa escolha também não muda depois.
  • O secret aparece uma vez só, na mensagem de confirmação. Copie e entregue a quem desenvolve o sistema na hora: depois, nem a central consegue mostrar de novo.
  • Rotacionar secret gera um secret novo. O sistema para de funcionar até ser atualizado com o novo secret.
  • Tokens lista os acessos ativos emitidos para o client, e Revogar tokens derruba todos eles.
  • Desativar bloqueia o client sem apagar; Excluir apaga de vez, revoga os tokens e não pode ser desfeito.
  • Acesso à API: libera o client para usar a API da central, com os papéis que ele terá lá e os IPs de onde pode chamar (sem nenhum IP, qualquer um é aceito).

Auditoria

Exige: Administrador global.

"Auditoria" › "Log de auditoria" mostra quem mudou o quê na central: quando, quem fez, por onde (web, linha de comando ou API), a ação e o alvo. Ações feitas por alguém impersonando aparecem com o nome de quem estava impersonando.

Os filtros aceitam ação, tipo de alvo, ator e alvo. Ator e alvo precisam do email, id ou nome exatos, sem busca por pedaço. Outro caminho: o item "Histórico" no menu de cada pessoa, organização, app ou client abre a auditoria já filtrada nele.

Impersonar

Exige: Super administrador.

Impersonar é ver a central como outra pessoa vê, para entender um problema dela. Use "Impersonar" no menu da pessoa: você vai para a página inicial dela, com uma faixa amarela no topo. Para voltar, use "Parar de impersonar" na faixa (ou "Desimpersonar", no fim do menu lateral).

Enquanto impersona:

  • Você não entra nos outros sistemas como a pessoa: a central recusa o login neles.
  • Você não consegue vincular contas Google à pessoa.
  • Tudo o que você mudar fica registrado na auditoria com o seu nome.

Não dá para impersonar a si mesmo nem uma pessoa desativada.