設定組織的 Google 應用程式

組織管理員在 Haruno 儀表板中設定應用程式;成員在下次連接或重新連接時使用它。

這是什麼

成員連接 Gmail、Google 日曆或 Google 雲端硬碟時,Haruno 會透過內建應用程式或為組織設定的 Google 應用程式向 Google 請求授權。

組織管理員在 Google Cloud 中建立電腦版 OAuth 應用程式,並在 Haruno 儀表板的組織頁面上傳。成員無法在本機編輯這些資訊。Gmail 和日曆在已設定時使用組織應用程式;Google 雲端硬碟僅在「我的雲端硬碟」模式使用它。

連接會保留建立它的應用程式
取代或移除組織應用程式不會改寫現有授權。每個連接會保留建立時的應用程式,直到成員主動重新連接。管理員在儀表板管理加密的應用程式資訊;本機沒有編輯器。

您需要準備什麼

  • 一個 Haruno 組織,以及該組織儀表板的組織管理員權限。
  • 已啟用 Gmail、Calendar 和 Drive API 的 Google Cloud 專案。
  • 應用程式類型為「電腦版應用程式」的 Google OAuth 用戶端。
  • 下載的 JSON 檔案,或其中的用戶端 ID 和用戶端密鑰。

管理員只需為組織設定一次。成員仍從 Haruno 的「設定」→「整合」連接或重新連接各自的帳戶。

開始之前:需要有心理準備的兩件事

在花時間之前,有兩點值得先了解,兩者都取決於您在步驟 3 中的一個選擇。

使用一般 Gmail 帳戶時
新的外部應用程式在通過審核前會處於測試狀態。測試期間,成員大約每週需要重新登入一次,Google 也會顯示「未經驗證的應用程式」警告。組織管理員負責管理目標對象和測試使用者清單。

只有在組織管理員確認這是組織的應用程式後,才應在警告畫面選擇「進階」並繼續。

使用 Google Workspace 帳戶時
在步驟 3 中選擇「內部」而不是「外部」。這樣就沒有每週重新登入、沒有警告畫面,也不需要審核——內部應用程式只能由您所屬組織的成員使用。

組織管理員可以申請 Google 審核並發布外部應用程式,以取消每週重新登入。審核需要時間,受限的 Gmail 存取還可能需要由組織安排安全評估。

建立組織 Google 應用程式

  1. 以組織管理員身分開啟 Google Cloud 主控台,為組織建立新專案,名稱可使用「Haruno」。
  2. 在新專案中開啟「API 與服務」,啟用其中三項:Gmail API、Google Calendar API 和 Google Drive API。即使您只打算連接其中一項,也請三項都啟用,以免之後還要回頭處理。
  3. 開啟授權畫面(同意畫面)設定,填寫應用程式名稱和您的電子郵件地址。在目標對象中,若使用一般 Gmail 帳戶請選擇「外部」;若您有 Google Workspace 並希望免去每週重新登入,請選擇「內部」。
  4. 如果選擇了「外部」,請將所有可能連接到 Haruno 的成員帳戶加入測試使用者清單。應用程式處於測試狀態時,不在清單中的帳戶無法登入。
  5. 開啟「憑證」,選擇建立憑證,選擇「OAuth 用戶端 ID」,並將應用程式類型選為「電腦版應用程式」。網頁應用程式類型的用戶端無法與 Haruno 搭配使用。
  6. 在用戶端建立後 Google 立即提供的下載按鈕處,馬上下載 JSON 檔案。密鑰只會顯示這一次。
  7. 開啟 Haruno 儀表板,進入組織頁面,上傳下載的檔案或輸入用戶端 ID 和用戶端密鑰。應用程式管理僅在儀表板進行,Windows 用戶端沒有本機編輯器。成員從 Haruno 的「設定」→「整合」連接或重新連接 Gmail、Google 日曆或「我的雲端硬碟」。

Google 會不時修改這些畫面的名稱。如果某個畫面的用詞與上述步驟略有不同,請依含義尋找,而不是逐字對照。

每項權限分別解鎖什麼

成員連接時,Google 會顯示該連接器和存取模式所需的權限。取消必要權限會使連接被拒絕。

Google 畫面上的權限Haruno 因此可以做什麼
代表您傳送郵件撰寫並傳送郵件,以及傳送您已核准的回覆。
閱讀、撰寫和刪除您的郵件搜尋和閱讀郵件、開啟附件、在對話中回覆、用標籤整理郵件,以及將郵件移到垃圾桶。
管理您的郵件標籤建立、重新命名和套用標籤。如果已授予上一列權限,則已包含在內。
查看和編輯您所有日曆上的活動查看行程,並建立、修改或取消活動。
僅查看、編輯、建立和刪除您在此應用程式中使用的 Google 雲端硬碟檔案「連接資料夾」模式使用 Haruno 內建應用程式,並以應用程式建立的 Haruno 資料夾為根目錄。僅在 Drive 網頁中將現有「我的雲端硬碟」項目移入該資料夾不會使其可見。
查看、編輯、建立和刪除您全部的 Google 雲端硬碟檔案「我的雲端硬碟」模式使用組織應用程式,要求完整 Drive 權限,並以帳戶的「我的雲端硬碟」為根目錄。資料夾共享原則可以縮小存取範圍,但不能擴大其他模式。
必要存取權限取決於所選模式
Gmail 需要「代表您傳送郵件」。Google 雲端硬碟的「連接資料夾」模式需要 Haruno 內建應用程式的 drive.file 權限;「我的雲端硬碟」模式需要組織應用程式的完整 Drive 權限。資料夾共享原則可以縮小連接範圍,但不能擴大範圍。
這對排程任務代表什麼
如果您授予「閱讀、撰寫和刪除」,那麼在您不在場時執行的排程任務可以不經詢問就把郵件移到垃圾桶並準備草稿。而任何會離開您電腦的操作——傳送郵件、回覆、邀請他人參加活動——仍會保留下來等您回來核准。移到垃圾桶的郵件在 Gmail 中 30 天內仍可還原。

取代或移除組織應用程式

組織管理員在 Haruno 儀表板的組織頁面取代或移除 Google 應用程式。沒有組織應用程式時,新的 Gmail 和日曆連接使用內建應用程式;新的「我的雲端硬碟」連接在設定組織應用程式前不可用。

現有授權絕不會被回溯變更。連接會保留建立時的應用程式;成員主動重新連接該連接器後,才會採用組織目前的應用程式。

遇到問題時

您看到的內容含義與處理方式
Error 403: access_denied成員帳戶不在組織應用程式的測試使用者清單中。請組織管理員在 Google Cloud 主控台中新增,然後再試一次。
瀏覽器顯示錯誤頁面,而不是 Google 的登入畫面您建立的用戶端是網頁應用程式類型。請重新建立一個,並將應用程式類型選為「電腦版應用程式」。
Haruno 大約每週要求您重新登入 Google組織應用程式仍處於測試狀態。這是 Google 的規則,不是故障。重新連接只需幾秒鐘;Google Workspace 內部應用程式可以完全取消這項限制。
訊息中出現 accessNotConfigured三項服務中有一項未在您的專案中啟用。請回到「API 與服務」,啟用 Gmail、Google Calendar 和 Google Drive API。
「Google 尚未驗證這個應用程式」組織應用程式處於測試狀態時可能出現此提示。只有在組織管理員確認應用程式身分後才應繼續。
Haruno 要求您重新登入以完成切換該連接由另一個應用程式建立。重新連接該連接器即可採用組織目前的應用程式。

後續步驟

組織應用程式在儀表板中管理。成員現在可以連接或重新連接工具,並查看 Haruno 能存取哪些內容。