Deployment

Sincronizar usuários do Google Workspace

O MyQ se integra ao Google Workspace por meio do serviço Secure LDAP, que fornece acesso somente leitura ao seu diretório do Google. Essa integração permite que o MyQ consulte usuários e grupos armazenados no Google Workspace para fins de autenticação e sincronização.


Visão geral do processo

  1. No Console de administração do Google, habilite o Secure LDAP, defina o MyQ como um cliente LDAP e configure suas permissões de acesso e credenciais. Para obter detalhes, continue nesta página.

  2. No MyQ, adicione o Google Workspace como um servidor de autenticação LDAP.

  3. No MyQ, adicione seu servidor de autenticação LDAP como fonte de sincronização, especifique o DN base para seus usuários e grupos e sincronize os usuários.

  4. Por fim, habilite uma tarefa agendada para sincronizar periodicamente a partir do seu diretório, mantendo seus usuários e grupos atualizados no MyQ.


Pré-requisitos

Antes de começar, certifique-se de que:

  • Você tenha privilégios de superadministrador no Google Workspace.

  • Sua assinatura do Google Workspace seja compatível com LDAP.

  • O servidor MyQ possa estabelecer conexões LDAPS (TCP 636) de saída com o Google.

  • Você saiba quais usuários ou grupos o MyQ deve ter permissão para acessar.

  • Consulte “Gerenciar clientes LDAP” na Ajuda do Administrador do Google Workspace.


Crie e configure o cliente LDAP do MyQ

Para conectar o MyQ ao LDAP do Google Workspace, você precisa de um certificado de cliente, uma chave privada e credenciais LDAP. O certificado de cliente e a chave privada são necessários para a autenticação TLS, e as credenciais LDAP são exigidas para a ligação ao diretório. Cada cliente LDAP requer suas próprias credenciais.

  1. Faça login no Console de administração do Google

  2. Vá para Aplicativos > LDAP e clique em “Adicionar cliente”.

  3. Dê um nome ao cliente (obrigatório) e uma descrição (opcional).

  4. Na página do cliente LDAP, clique em Permissões de acesso e defina as seguintes permissões de acesso para o cliente:

    • Verificar credenciais
      do usuário: habilita a autenticação do usuário via MyQ. Defina essa opção para todos os usuários ou para unidades organizacionais específicas.

    • Ler informações
      do usuário: permite que o MyQ leia informações do usuário. Defina essa opção para todos os usuários ou para unidades organizacionais específicas. Em seguida, habilite o acesso aos seguintes atributos:

      • Atributos do sistema

      • Atributos personalizados públicos

      • Atributos personalizados privados

    • Ler informações
      do grupo Permite que o MyQ visualize informações de grupos do diretório. Defina esta opção como Ativado.

  5. Clique em “Adicionar cliente LDAP” e aguarde enquanto seu cliente LDAP é integrado e um certificado é gerado. Isso pode levar alguns minutos.

  6. Baixe o certificado gerado. O download do certificado gera um pacote ZIP que contém os arquivos abaixo. Posteriormente, você deverá enviar esses arquivos para o MyQ.

    • o certificado do cliente (.crt ou .pem)

    • a chave privada (.key)

  7. Clique em “Continuar para os detalhes do cliente”. A página de detalhes do cliente LDAP é exibida.

  8. Clique em “Credenciais de acesso” e, em seguida, selecione “Gerar novas credenciais”. Armazene com segurança o nome de usuário e a senha gerados. Posteriormente, você inserirá essas credenciais no MyQ.

  9. Volte à página de detalhes do cliente LDAP, altere o “Status do serviço” para “Ativado para todos e clique em “Salvar”.

O Google Workspace agora está configurado com o MyQ como um cliente LDAP.

Formato
do certificado O MyQ exige que o certificado do cliente esteja no formato PEM (codificado em Base64, com BEGIN CERTIFICATE cabeçalhos). Se o certificado baixado estiver no formato binário (DER), antes de enviá-lo, converta-o para PEM, por exemplo, usando o OpenSSL.

Importante

  • Gere um certificado separado para cada instância do MyQ Server.

  • A senha é exibida apenas uma vez e não pode ser baixada novamente.

  • Os certificados expiram e devem ser renovados antes do vencimento.

  • Não proteja a chave privada com uma senha.

  • Alterações nas permissões de acesso do cliente LDAP podem levar até 24 horas para entrar em vigor.