Para quem administra
Como cuidar das pessoas, das empresas, dos sistemas e dos acessos na Central de Identidade, de acordo com o seu papel.
Quem administra a central nem sempre faz a mesma coisa: alguém do RH cuida de pessoas, alguém de tecnologia cuida dos sistemas que usam a central para login. Por isso, cada seção desta página começa dizendo qual papel ela exige. Se você não tem o papel, a seção não aparece no seu menu e você pode pulá-la.
Para o básico de quem só usa a central (entrar, contas Google, emails), veja Para quem usa.
Papéis
Os papéis aparecem no menu lateral, embaixo do seu nome. Cada um libera uma parte da central:
| Papel | O que libera |
|---|---|
| Administrador de pessoas | Menu "Pessoas": cadastrar e cuidar das pessoas. |
| Administrador de diretório | Menu "Diretório": empresas, sistemas da página inicial e atributos. |
| Administrador global | Tudo dos dois papéis acima, mais os menus "OAuth2" e "Auditoria". |
| Super administrador | Tudo do administrador global, mais impersonar outras pessoas. |
O papel "Administrador de sessões" ainda não libera nada: ele existe para uma função futura.
Você só consegue dar a alguém os papéis que você mesmo tem. Um administrador de pessoas, por exemplo, só concede "Administrador de pessoas". Os papéis acima do seu nem aparecem na tela e continuam como estão.
Pessoas
Exige: Administrador de pessoas.
Tudo acontece em "Pessoas" › "Usuários". A lista pode ser filtrada por papel e por status (ativos ou desativados), e cada pessoa tem um menu de ações (os três pontinhos) no fim da linha.
Alguém de uma empresa do grupo vai começar a usar
Você não precisa fazer nada. Quem tem conta Google de uma empresa cadastrada na central se cadastra sozinho no primeiro login. Depois disso, a pessoa já aparece na lista e você pode ajustar o cadastro dela.
Um freelancer precisa de acesso
Freelancers não têm conta Google de uma empresa do grupo, então precisam ser cadastrados antes:
- Clique em "Novo usuário" e preencha nome e email.
- A central manda na hora um email de convite para esse endereço, com o link de entrada.
- A pessoa entra com a conta Google desse mesmo email. Pode ser um Gmail ou uma conta Google criada com o endereço dela. Ao entrar, o cadastro passa a ser dela.
Cadastre o email que a pessoa usa como conta Google. Se ela entrar com uma conta Google de outro email, o login é recusado. O convite não expira; se a pessoa perdeu o email, use "Reenviar convite" no menu dela. Na lista, quem ainda não entrou aparece com uma ampulheta de "Convite pendente".
Depois do cadastro, ajuste o "Vínculo profissional" (veja abaixo). Freelancer é quem fica sem empregador.
Alguém perdeu acesso a todas as contas Google
- No menu da pessoa, use "Tornar reclamável". O cadastro volta a funcionar como um convite.
- Use "Reenviar convite" para avisar a pessoa. "Tornar reclamável" sozinho não manda email.
- A pessoa entra com uma conta Google do seu email principal e retoma o cadastro.
Nada se perde: emails, papéis, vínculo e contas Google que ainda existirem continuam lá.
Corrigir os dados de alguém
- Nome: "Editar".
- Empresa, cargo e departamento: "Vínculo profissional". "Empregador" é a empresa que contratou a pessoa (vazio quer dizer freelancer). "Organizações atendidas" são as empresas para as quais ela trabalha, que podem ser várias.
- Atributos: "Atributos", para os campos extras que o diretório definiu (veja Diretório). Também dá para guardar pares de chave e valor livres.
Os outros sistemas recebem esses dados quando a pessoa entra neles pela central.
Cuidar dos emails de alguém
O item "Emails" do menu da pessoa abre a mesma tela que ela tem, com uma ação a mais:
- Adicionar email: a central manda para o endereço um link de confirmação, que vale por 2 dias. Quem confirma é a pessoa, clicando no link.
- Tornar primário: muda o email principal, que é o que os outros sistemas veem. Só um email confirmado pode ser o principal. Use esta tela para trocar o email principal, não o "Editar".
- Remover: apaga um email que não seja o principal.
- Verificar (override): marca um email como confirmado sem o link. Use só quando a pessoa perdeu acesso à caixa de entrada: a ação fica registrada na auditoria com o seu nome.
Um email confirmado pertence a uma pessoa só. Se outra pessoa já confirmou o endereço, ele não pode ser confirmado em outro cadastro.
Dar ou tirar um papel
Use "Papéis" no menu da pessoa e marque ou desmarque. A tela só mostra os papéis que você pode conceder (veja Papéis). Cuidado ao mexer nos seus próprios papéis: a central não impede que você tire um papel de si mesmo.
Alguém saiu da empresa
Use "Desativar" no menu da pessoa. A sessão dela na central é encerrada, ela não consegue mais entrar e os acessos que a central tinha liberado para ela são revogados. O cadastro não é apagado: o histórico continua e o email segue ocupado.
Desativar pode ser desfeito: "Reativar" devolve o acesso. Você não consegue desativar a si mesmo.
Diretório
Exige: Administrador de diretório.
Organizações
Uma organização é uma empresa do grupo. Ela tem nome e domínio.
O domínio é o domínio do Google Workspace da empresa (por exemplo, vetorzero.com.br).
Cadastrar uma organização libera o cadastro automático de todo mundo que entrar com uma conta
Google desse Workspace.
Uma organização não pode ser editada nem apagada depois de criada. Confira o nome e o domínio antes de salvar.
Apps
Os apps são os sistemas que aparecem na página inicial de todo mundo. Cada um tem:
- Nome e descrição, como aparecem na página inicial.
- URL: para onde a pessoa vai ao clicar. De preferência, a URL que já começa o login.
- Client OAuth2 (opcional): o client que o sistema usa para login na central (veja Clients OAuth2). Com ele, cada login pelo sistema conta como um acesso, e é isso que ordena a página inicial de cada pessoa.
Excluir um app apaga também as contagens de acesso e os favoritos de todo mundo nele.
Atributos
Atributos são campos extras no cadastro das pessoas, além de nome, email e vínculo profissional.
- Definições de atributo criam um campo: chave (só letras minúsculas, números,
_e.), rótulo, tipo (texto, número inteiro, booleano ou data) e se é obrigatório. - Grupos de atributo só organizam as definições.
Os valores são preenchidos por quem administra pessoas, na tela "Atributos" de cada uma. Grupos e definições também não podem ser editados nem apagados depois de criados.
Clients OAuth2
Exige: Administrador global.
Um client é o cadastro de um sistema que usa a central para login. É assim que a central sabe que um pedido de login vem mesmo daquele sistema. Os detalhes de cada campo estão em Para quem desenvolve; aqui fica o que você precisa saber para cuidar deles.
- Novo client: o identificador não muda depois. Um client confidencial recebe um secret, uma espécie de senha do sistema; um público não tem secret. Essa escolha também não muda depois.
- O secret aparece uma vez só, na mensagem de confirmação. Copie e entregue a quem desenvolve o sistema na hora: depois, nem a central consegue mostrar de novo.
- Rotacionar secret gera um secret novo. O sistema para de funcionar até ser atualizado com o novo secret.
- Tokens lista os acessos ativos emitidos para o client, e Revogar tokens derruba todos eles.
- Desativar bloqueia o client sem apagar; Excluir apaga de vez, revoga os tokens e não pode ser desfeito.
- Acesso à API: libera o client para usar a API da central, com os papéis que ele terá lá e os IPs de onde pode chamar (sem nenhum IP, qualquer um é aceito).
Auditoria
Exige: Administrador global.
"Auditoria" › "Log de auditoria" mostra quem mudou o quê na central: quando, quem fez, por onde (web, linha de comando ou API), a ação e o alvo. Ações feitas por alguém impersonando aparecem com o nome de quem estava impersonando.
Os filtros aceitam ação, tipo de alvo, ator e alvo. Ator e alvo precisam do email, id ou nome exatos, sem busca por pedaço. Outro caminho: o item "Histórico" no menu de cada pessoa, organização, app ou client abre a auditoria já filtrada nele.
Impersonar
Exige: Super administrador.
Impersonar é ver a central como outra pessoa vê, para entender um problema dela. Use "Impersonar" no menu da pessoa: você vai para a página inicial dela, com uma faixa amarela no topo. Para voltar, use "Parar de impersonar" na faixa (ou "Desimpersonar", no fim do menu lateral).
Enquanto impersona:
- Você não entra nos outros sistemas como a pessoa: a central recusa o login neles.
- Você não consegue vincular contas Google à pessoa.
- Tudo o que você mudar fica registrado na auditoria com o seu nome.
Não dá para impersonar a si mesmo nem uma pessoa desativada.