API-toegang beheren met domeinbrede machtigingen

Domeinbrede machtiging is een krachtige functie waarmee u client-apps toegang kunt geven tot de gegevens van uw Workspace-gebruikers zonder dat zij hier individueel toestemming voor hoeven te geven. U kunt domeinbrede machtiging op 2 manieren gebruiken:

  1. Machtig een serviceaccount om toegang tot gegevens te krijgen namens een gebruiker. Een serviceaccount kan de volgende typen apps gebruiken:
    • Migratie- en synchronisatietools die gebruikerscontent van een andere service dupliceren naar Google Workspace.
    • Interne apps (bijvoorbeeld automatiserings-apps) die ontwikkelaars maken voor uw organisatie. U kunt bijvoorbeeld toegang geven aan een app die de Calendar API gebruikt om afspraken toe te voegen aan de agenda's van uw gebruikers.
  2. Gebruikers toestaan OAuth-client-apps te gebruiken zonder dat er een toestemmingsscherm verschijnt. Gebruikers hebben toegang tot apps zonder om toestemming te worden gevraagd en u kunt opgeven tot welke gebruikersgegevens de apps toegang hebben.

Je kunt ook installatie voor het hele domein beheren en API-bereiken bekijken voor Google Workspace Marketplace-apps. Meer informatie over gegevenstoegang en installatie van Marketplace-apps.

Voordat u begint

  • Zorg dat u hoofdbeheerdersrechten heeft voor uw Google Workspace-account.
  • Neem de best practices voor domeinbrede machtiging en de best practices voor het gebruik van serviceaccounts door.
  • Controleer de lijst met API-bereiken die de app of het serviceaccount nodig heeft. Controleer of de bereiken voor de app of het serviceaccount niet te groot zijn.
  • (Als u een OAuth-app machtigt) Vraag de app-ontwikkelaar om de ID van de OAuth-client.
  • (Als u een serviceaccount delegeert) Haal de client-ID van het serviceaccount op. Zo zoekt u de ID op als u de eigenaar van het serviceaccount bent:
    1. Log in bij Google Cloud als hoofdbeheerder.
    2. Klik op IAM & Admin (IAM en beheer) en dan Service accounts (Serviceaccounts) en dan [naam van uw serviceaccount].
    3. Vouw Geavanceerde instellingen uit en kopieer de client-ID.
  • Met domeinbrede machtiging krijgt de app toegang tot de gegevens van al uw gebruikers. We raden u aan serviceaccounts regelmatig te controleren en accounts te verwijderen die niet meer worden gebruikt.

Domeinbrede machtiging instellen voor een client

  1. Ga in de Google Beheerdersconsole naar Menu en dan Beveiliging en dan Toegangs- en gegevensbeheer en dan API-functies en dan Domeinbrede machtiging beheren.

    U moet zijn ingelogd als hoofdbeheerder om deze taak te kunnen uitvoeren.

  2. Klik op Nieuwe toevoegen.
  3. Voer de Client-ID van het serviceaccount of de OAuth 2.0-client in.
  4. Voeg in OAuth-bereiken elk bereik toe waartoe de app toegang heeft (moet passend beperkt zijn). U kunt de OAuth 2.0-bereiken voor Google API's gebruiken. Als de app bijvoorbeeld domeinbrede toegang tot de Google Drive API en de Google Calendar API nodig heeft, voert u https://www.googleapis.com/auth/drive en https://www.googleapis.com/auth/calendar in.
  5. Klik op Autoriseren. Als u een foutmelding ziet, is de client-ID wellicht niet geregistreerd bij Google of zijn er dubbele of niet-ondersteunde bereiken.

    Opmerking: Als goedkeuring door meerdere partijen aanstaat voor uw organisatie, moet u goedkeuring van een andere hoofdbeheerder krijgen om delegatie voor het hele domein te autoriseren voor een client-app.

  6. Plaats de cursor op de nieuwe klant-ID, klik op Details bekijken en zorg dat elk bereik wordt vermeld.

    Als een bereik er niet bij staat, klikt u op Bewerken. Vul het ontbrekende bereik in en klik op Autoriseren. U kunt de client-ID niet bewerken.

Het kan tot 24 uur duren voordat wijzigingen zijn verwerkt, maar meestal gaat dit sneller. Meer informatie

Clients en bereiken bekijken, bewerken of verwijderen

Controleer regelmatig de bereiken van apps en verwijder bereiken die niet nodig zijn of niet actief worden gebruikt. Verwijder ook eventuele clients die u niet meer nodig heeft. Verwijder bijvoorbeeld de toegang tot een migratietool nadat je de migratie hebt afgerond.

  1. Ga in de Google Beheerdersconsole naar Menu en dan Beveiliging en dan Toegangs- en gegevensbeheer en dan API-functies en dan Domeinbrede machtiging beheren.

    U moet zijn ingelogd als hoofdbeheerder om deze taak te kunnen uitvoeren.

  2. Klik op een clientnaam en kies een optie:
    • Details weergeven: De volledige clientnaam en lijst met bereiken weergeven.
    • Bewerken: Bereiken toevoegen of verwijderen. U kunt de client-ID niet bewerken. Het kan tot 24 uur duren voordat wijzigingen zijn verwerkt, maar meestal gaat dit sneller. Meer informatie
    • Verwijderen: Apps die afhankelijk zijn van clientautorisatie, houden meteen op met werken.
      Nadat de client is verwijderd, wordt de naam van de verwijderde client gewijzigd in - in de lijst API-clients.

Opmerking: Als goedkeuring door meerdere partijen aanstaat voor uw organisatie, moet u goedkeuring van een andere hoofdbeheerder krijgen om bereiken te bewerken of delegatie voor het hele domein te verwijderen voor een client-app.