Integrações – Como adicionar uma integração com o Google Workspace

Integrações · Guias por provedor · atualizado em 31 ago 2026

A integração com o Google Workspace é a principal fonte de evidência de identidade para quem usa Google na empresa. Ela cobre acesso de usuários, configurações de segurança e registro de auditoria.

Ela é também a integração com a configuração mais trabalhosa do catálogo, porque exige um mecanismo específico do Google chamado delegação em todo o domínio. Este guia foi escrito para você fazer isso uma vez e certo.

O que ela monitora

A conexão sincroniza acesso de usuários, configurações de segurança e registro de auditoria do seu domínio.

Na prática, é aqui que se comprovam controles de identidade que aparecem em toda norma: quem tem acesso, quem tem privilégio administrativo, e o histórico de ações administrativas.

Divisão de trabalho com o Google Cloud

Antes de começar, vale entender a separação:

Google Workspace cobre pessoas: usuários, permissões administrativas, configurações de segurança do domínio.

Google Cloud cobre infraestrutura: rede, armazenamento, chaves, registro de auditoria da nuvem.

São integrações diferentes, com credenciais diferentes, e vale ter as duas. Se você tentou obter cobertura de identidade pela integração do Google Cloud e as verificações não executaram, é por isso: aquele caminho depende da mesma delegação e não é o indicado.

O que criar do lado do Google

Três passos, na ordem:

1. Crie uma conta de serviço e gere uma chave em formato JSON.

2. Habilite a delegação em todo o domínio nessa conta de serviço, e anote o identificador de cliente dela.

3. No console de administração do Workspace, autorize esse identificador de cliente para um conjunto de escopos somente leitura, cobrindo:

  • Leitura de usuários do diretório
  • Leitura de domínios
  • Leitura de informações do cliente
  • Leitura de unidades organizacionais
  • Leitura de papéis administrativos
  • Leitura de políticas de identidade

Todos são escopos de leitura. Nenhum deles permite alterar usuários, senhas ou configurações.

O passo 3 é o que costuma ser esquecido. Habilitar a delegação na conta de serviço não é suficiente: é preciso autorizar explicitamente aquele identificador de cliente no console de administração, escopo por escopo.

Captura de telaconfiguração da integração com o Google Workspace.

Os campos, e o que parece opcional e não é

Campo Observação
Domínio do Workspace O seu domínio, do tipo empresa.com.br
E-mail do administrador Apresentado como opcional. É indispensável
Chave da conta de serviço O conteúdo completo do arquivo JSON

Sobre o e-mail do administrador: ele é o sujeito da delegação. A conta de serviço não age por si; ela age em nome de um super administrador, e é por isso que as interfaces de diretório do Google aceitam a chamada.

Sem esse campo, as interfaces recusam a chamada e nenhuma verificação de Workspace é executada. A conexão pode parecer bem, e o resultado é zero.

Informe o e-mail de uma conta de super administrador. Vale escolher uma conta estável, e não a de alguém que pode sair da empresa em breve.

Boas práticas

Cole o JSON completo, incluindo as chaves de abertura e fechamento. JSON truncado é a segunda causa mais comum de falha aqui.

Trate a chave JSON como uma senha. Não circule por e-mail, e apague o arquivo local depois de colar.

Escolha uma conta de super administrador duradoura para o campo de e-mail. Se essa conta for desativada, a coleta para.

Nomeie a conta de serviço de forma reconhecível, para ficar evidente no seu registro qual acesso é da plataforma.

Revogar é fácil e completo. Remover a autorização do identificador de cliente no console de administração corta o acesso, independentemente da chave.

Depois de conectar

Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.

Se nenhuma verificação executar, siga esta ordem de conferência: o e-mail do administrador está preenchido, a conta informada é super administradora, a delegação está habilitada na conta de serviço, e o identificador de cliente foi autorizado no console de administração para todos os escopos.

Problemas comuns

Teste de conexão falhou. JSON incompleto, ou a conta de serviço sem delegação habilitada.

Conectou e nenhuma verificação executa. E-mail do administrador em branco, ou a conta informada não é super administradora. É a causa mais frequente.

Algumas verificações executam e outras não. Provavelmente falta autorizar algum dos escopos no console de administração. Confira a lista completa.

Funcionava e parou. A conta de super administrador usada foi desativada, ou a autorização do identificador de cliente foi removida.

Não sei qual é o identificador de cliente da conta de serviço. Ele aparece nos detalhes da conta de serviço, junto com a opção de habilitar a delegação.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.