# Para quem administra

> Como cuidar das pessoas, das empresas, dos sistemas e dos acessos na Central de Identidade, de
> acordo com o seu papel.

Quem administra a central nem sempre faz a mesma coisa: alguém do RH cuida de pessoas, alguém de
tecnologia cuida dos sistemas que usam a central para login. Por isso, cada seção desta página
começa dizendo **qual papel ela exige**. Se você não tem o papel, a seção não aparece no seu menu
e você pode pulá-la.

Para o básico de quem só usa a central (entrar, contas Google, emails), veja
[Para quem usa](/docs/users.md).

## Papéis

Os papéis aparecem no menu lateral, embaixo do seu nome. Cada um libera uma parte da central:

| Papel | O que libera |
|---|---|
| Administrador de pessoas | Menu "Pessoas": cadastrar e cuidar das pessoas. |
| Administrador de diretório | Menu "Diretório": empresas, sistemas da página inicial e atributos. |
| Administrador global | Tudo dos dois papéis acima, mais os menus "OAuth2" e "Auditoria". |
| Super administrador | Tudo do administrador global, mais impersonar outras pessoas. |

O papel "Administrador de sessões" ainda não libera nada: ele existe para uma função futura.

Você só consegue dar a alguém os papéis que você mesmo tem. Um administrador de pessoas, por
exemplo, só concede "Administrador de pessoas". Os papéis acima do seu nem aparecem na tela e
continuam como estão.

## Pessoas

*Exige: Administrador de pessoas.*

Tudo acontece em "Pessoas" › "Usuários". A lista pode ser filtrada por papel e por status (ativos
ou desativados), e cada pessoa tem um menu de ações (os três pontinhos) no fim da linha.

### Alguém de uma empresa do grupo vai começar a usar

**Você não precisa fazer nada.** Quem tem conta Google de uma empresa cadastrada na central se
cadastra sozinho no primeiro login. Depois disso, a pessoa já aparece na lista e você pode ajustar
o cadastro dela.

### Um freelancer precisa de acesso

Freelancers não têm conta Google de uma empresa do grupo, então precisam ser cadastrados antes:

1. Clique em "Novo usuário" e preencha nome e email.
2. A central manda na hora um email de convite para esse endereço, com o link de entrada.
3. A pessoa entra com a conta Google **desse mesmo email**. Pode ser um Gmail ou uma conta Google
   criada com o endereço dela. Ao entrar, o cadastro passa a ser dela.

**Cadastre o email que a pessoa usa como conta Google.** Se ela entrar com uma conta Google de
outro email, o login é recusado. O convite não expira; se a pessoa perdeu o email, use "Reenviar
convite" no menu dela. Na lista, quem ainda não entrou aparece com uma ampulheta de "Convite
pendente".

Depois do cadastro, ajuste o "Vínculo profissional" (veja abaixo). Freelancer é quem fica sem
empregador.

### Alguém perdeu acesso a todas as contas Google

1. No menu da pessoa, use "Tornar reclamável". O cadastro volta a funcionar como um convite.
2. Use "Reenviar convite" para avisar a pessoa. **"Tornar reclamável" sozinho não manda email.**
3. A pessoa entra com uma conta Google do seu email principal e retoma o cadastro.

Nada se perde: emails, papéis, vínculo e contas Google que ainda existirem continuam lá.

### Corrigir os dados de alguém

- **Nome**: "Editar".
- **Empresa, cargo e departamento**: "Vínculo profissional". "Empregador" é a empresa que
  contratou a pessoa (vazio quer dizer freelancer). "Organizações atendidas" são as empresas para
  as quais ela trabalha, que podem ser várias.
- **Atributos**: "Atributos", para os campos extras que o diretório definiu (veja
  [Diretório](#diretório)). Também dá para guardar pares de chave e valor livres.

Os outros sistemas recebem esses dados quando a pessoa entra neles pela central.

### Cuidar dos emails de alguém

O item "Emails" do menu da pessoa abre a mesma tela que ela tem, com uma ação a mais:

- **Adicionar email**: a central manda para o endereço um link de confirmação, que vale por 2
  dias. Quem confirma é a pessoa, clicando no link.
- **Tornar primário**: muda o email principal, que é o que os outros sistemas veem. Só um email
  confirmado pode ser o principal. **Use esta tela para trocar o email principal**, não o
  "Editar".
- **Remover**: apaga um email que não seja o principal.
- **Verificar (override)**: marca um email como confirmado sem o link. **Use só quando a pessoa
  perdeu acesso à caixa de entrada**: a ação fica registrada na auditoria com o seu nome.

Um email confirmado pertence a uma pessoa só. Se outra pessoa já confirmou o endereço, ele não
pode ser confirmado em outro cadastro.

### Dar ou tirar um papel

Use "Papéis" no menu da pessoa e marque ou desmarque. A tela só mostra os papéis que você pode
conceder (veja [Papéis](#papéis)). **Cuidado ao mexer nos seus próprios papéis**: a central não
impede que você tire um papel de si mesmo.

### Alguém saiu da empresa

Use "Desativar" no menu da pessoa. A sessão dela na central é encerrada, ela **não consegue mais
entrar** e os acessos que a central tinha liberado para ela são revogados. O cadastro não é
apagado: o histórico continua e o email segue ocupado.

Desativar **pode ser desfeito**: "Reativar" devolve o acesso. Você não consegue desativar a si
mesmo.

## Diretório

*Exige: Administrador de diretório.*

### Organizações

Uma organização é uma empresa do grupo. Ela tem nome e domínio.

O domínio é **o domínio do Google Workspace da empresa** (por exemplo, `vetorzero.com.br`).
Cadastrar uma organização libera o cadastro automático de **todo mundo** que entrar com uma conta
Google desse Workspace.

**Uma organização não pode ser editada nem apagada depois de criada.** Confira o nome e o domínio
antes de salvar.

### Apps

Os apps são os sistemas que aparecem na página inicial de todo mundo. Cada um tem:

- **Nome** e **descrição**, como aparecem na página inicial.
- **URL**: para onde a pessoa vai ao clicar. De preferência, a URL que já começa o login.
- **Client OAuth2** (opcional): o client que o sistema usa para login na central (veja
  [Clients OAuth2](#clients-oauth2)). Com ele, cada login pelo sistema conta como um acesso, e é
  isso que ordena a página inicial de cada pessoa.

Excluir um app apaga também as contagens de acesso e os favoritos de todo mundo nele.

### Atributos

Atributos são campos extras no cadastro das pessoas, além de nome, email e vínculo profissional.

- **Definições de atributo** criam um campo: chave (só letras minúsculas, números, `_` e `.`),
  rótulo, tipo (texto, número inteiro, booleano ou data) e se é obrigatório.
- **Grupos de atributo** só organizam as definições.

Os valores são preenchidos por quem administra pessoas, na tela "Atributos" de cada uma.
**Grupos e definições também não podem ser editados nem apagados depois de criados.**

## Clients OAuth2

*Exige: Administrador global.*

Um client é o cadastro de um sistema que usa a central para login. É assim que a central sabe que
um pedido de login vem mesmo daquele sistema. Os detalhes de cada campo estão em
[Para quem desenvolve](/docs/developers.md); aqui fica o que você precisa saber para cuidar
deles.

- **Novo client**: o identificador não muda depois. Um client **confidencial** recebe um secret,
  uma espécie de senha do sistema; um **público** não tem secret. Essa escolha também não muda
  depois.
- **O secret aparece uma vez só**, na mensagem de confirmação. Copie e entregue a quem
  desenvolve o sistema na hora: depois, nem a central consegue mostrar de novo.
- **Rotacionar secret** gera um secret novo. **O sistema para de funcionar** até ser atualizado
  com o novo secret.
- **Tokens** lista os acessos ativos emitidos para o client, e **Revogar tokens** derruba todos
  eles.
- **Desativar** bloqueia o client sem apagar; **Excluir** apaga de vez, revoga os tokens e não
  pode ser desfeito.
- **Acesso à API**: libera o client para usar a API da central, com os papéis que ele terá lá e
  os IPs de onde pode chamar (sem nenhum IP, qualquer um é aceito).

## Auditoria

*Exige: Administrador global.*

"Auditoria" › "Log de auditoria" mostra quem mudou o quê na central: quando, quem fez, por onde
(web, linha de comando ou API), a ação e o alvo. Ações feitas por alguém impersonando aparecem
com o nome de quem estava impersonando.

Os filtros aceitam ação, tipo de alvo, ator e alvo. **Ator e alvo precisam do email, id ou nome
exatos**, sem busca por pedaço. Outro caminho: o item "Histórico" no menu de cada pessoa,
organização, app ou client abre a auditoria já filtrada nele.

## Impersonar

*Exige: Super administrador.*

Impersonar é ver a central como outra pessoa vê, para entender um problema dela. Use "Impersonar"
no menu da pessoa: você vai para a página inicial dela, com uma faixa amarela no topo. Para
voltar, use "Parar de impersonar" na faixa (ou "Desimpersonar", no fim do menu lateral).

Enquanto impersona:

- **Você não entra nos outros sistemas como a pessoa**: a central recusa o login neles.
- Você não consegue vincular contas Google à pessoa.
- **Tudo o que você mudar fica registrado na auditoria com o seu nome.**

Não dá para impersonar a si mesmo nem uma pessoa desativada.
