设置组织 Google 应用

组织管理员在 Haruno 仪表板中配置应用;成员在下次连接或重新连接时使用它。

这是什么

成员连接 Gmail、Google 日历或 Google 云端硬盘时,Haruno 会通过内置应用或为组织配置的 Google 应用向 Google 请求授权。

组织管理员在 Google Cloud 中创建桌面 OAuth 应用,并在 Haruno 仪表板的组织页面上传。成员无法在本地编辑这些信息。Gmail 和日历在已配置时使用组织应用;Google 云端硬盘仅在“我的云端硬盘”模式使用它。

连接会保留创建它的应用
替换或移除组织应用不会改写现有授权。每个连接会保留创建时的应用,直到成员主动重新连接。管理员在仪表板管理加密的应用信息;本地没有编辑器。

您需要准备什么

  • 一个 Haruno 组织,以及该组织仪表板的组织管理员权限。
  • 已启用 Gmail、Calendar 和 Drive API 的 Google Cloud 项目。
  • 应用类型为“桌面应用”的 Google OAuth 客户端。
  • 下载的 JSON 文件,或其中的客户端 ID 和客户端密钥。

管理员只需为组织配置一次。成员仍从 Haruno 的“设置”→“集成”连接或重新连接各自的账号。

开始之前:需要有心理准备的两点

在花时间之前,有两点值得了解,它们都取决于您在第 3 步中的一个选择。

使用普通 Gmail 账号时
新的外部应用在通过审核前会处于测试状态。测试期间,成员大约每周需要重新登录一次,Google 也会显示“未经验证的应用”警告。组织管理员负责管理受众和测试用户列表。

只有在组织管理员确认这是组织的应用后,才应在警告页面选择“高级”并继续。

使用 Google Workspace 账号时
在第 3 步中选择“内部”而不是“外部”。这样就没有每周重新登录、没有警告页面,也不需要审核——内部应用只能由您所在组织的成员使用。

组织管理员可以申请 Google 审核并发布外部应用,以取消每周重新登录。审核需要时间,受限的 Gmail 访问还可能需要由组织安排安全评估。

创建组织 Google 应用

  1. 以组织管理员身份打开 Google Cloud 控制台,为组织新建一个项目,名称可使用“Haruno”。
  2. 在新项目中打开“API 和服务”,启用其中三项:Gmail API、Google Calendar API 和 Google Drive API。即使您只打算连接其中一项,也请三项都启用,以免之后还要回来。
  3. 打开授权页面(同意屏幕)设置,填写应用名称和您的电子邮件地址。在受众类型中,如果使用普通 Gmail 账号请选择“外部”;如果您有 Google Workspace 并希望免去每周重新登录,请选择“内部”。
  4. 如果选择了“外部”,请把所有可能连接到 Haruno 的成员账号加入测试用户列表。应用处于测试状态时,不在列表中的账号无法登录。
  5. 打开“凭据”,选择创建凭据,选择“OAuth 客户端 ID”,并将应用类型选为“桌面应用”。网页应用类型的客户端无法与 Haruno 配合使用。
  6. 在客户端创建后 Google 立即提供的下载按钮处,马上下载 JSON 文件。密钥只会显示这一次。
  7. 打开 Haruno 仪表板,进入组织页面,上传下载的文件或输入客户端 ID 和客户端密钥。应用管理仅在仪表板进行,Windows 客户端没有本地编辑器。成员从 Haruno 的“设置”→“集成”连接或重新连接 Gmail、Google 日历或“我的云端硬盘”。

Google 会不时修改这些页面的名称。如果某个页面的措辞与上述步骤略有不同,请按含义查找,而不是逐字对照。

每项权限分别解锁什么

成员连接时,Google 会显示该连接器和访问模式所需的权限。取消必需权限会使连接被拒绝。

Google 页面上的权限Haruno 因此可以做什么
代表您发送邮件撰写并发送邮件,以及发送您已批准的回复。
阅读、撰写和删除您的邮件搜索和阅读邮件、打开附件、在会话中回复、用标签整理邮件,以及把邮件移到回收站。
管理您的邮件标签创建、重命名和应用标签。如果已授予上一行权限,则已包含在内。
查看和编辑您所有日历上的事件查看日程,并创建、修改或取消事件。
仅查看、编辑、创建和删除您在此应用中使用的 Google 云端硬盘文件“连接文件夹”模式使用 Haruno 内置应用,并以应用创建的 Haruno 文件夹为根目录。仅在 Drive 网页中把现有“我的云端硬盘”项目移入该文件夹并不会使其可见。
查看、编辑、创建和删除您全部的 Google 云端硬盘文件“我的云端硬盘”模式使用组织应用,请求完整 Drive 权限,并以账号的“我的云端硬盘”为根目录。文件夹共享策略可以缩小访问范围,但不能扩大其他模式。
必需访问权限取决于所选模式
Gmail 需要“代表您发送邮件”。Google 云端硬盘的“连接文件夹”模式需要 Haruno 内置应用的 drive.file 权限;“我的云端硬盘”模式需要组织应用的完整 Drive 权限。文件夹共享策略可以缩小连接范围,但不能扩大范围。
这对定时任务意味着什么
如果您授予“阅读、撰写和删除”,那么在您不在场时运行的定时任务可以不经询问就把邮件移到回收站并准备草稿。而任何会离开您电脑的操作——发送邮件、回复、邀请他人参加活动——仍会保留下来等您回来批准。移到回收站的邮件在 Gmail 中 30 天内仍可恢复。

替换或移除组织应用

组织管理员在 Haruno 仪表板的组织页面替换或移除 Google 应用。没有组织应用时,新的 Gmail 和日历连接使用内置应用;新的“我的云端硬盘”连接在配置组织应用前不可用。

现有授权绝不会被追溯更改。连接会保留创建时的应用;成员主动重新连接该连接器后,才会采用组织当前的应用。

遇到问题时

您看到的内容含义与处理方法
Error 403: access_denied成员账号不在组织应用的测试用户列表中。请组织管理员在 Google Cloud 控制台中添加,然后重试。
浏览器显示错误页面,而不是 Google 的登录页面您创建的客户端是网页应用类型。请重新创建一个,并把应用类型选为“桌面应用”。
Haruno 大约每周要求您重新登录 Google组织应用仍处于测试状态。这是 Google 的规则,不是故障。重新连接只需几秒钟;Google Workspace 内部应用可以完全取消该限制。
提示中包含 accessNotConfigured三项服务中有一项未在您的项目中启用。请回到“API 和服务”,启用 Gmail、Google Calendar 和 Google Drive API。
“Google 尚未验证此应用”组织应用处于测试状态时可能出现此提示。只有在组织管理员确认应用身份后才应继续。
Haruno 要求您重新登录以完成切换该连接由另一个应用建立。重新连接该连接器即可采用组织当前的应用。

后续步骤

组织应用在仪表板中管理。成员现在可以连接或重新连接工具,并查看 Haruno 能访问哪些内容。