Ir al contenido principal

Crear una cuenta de Google Workspace con acceso restringido al directorio

De forma predeterminada, la sincronización con Google Workspace utiliza una cuenta de administrador que tiene acceso a todo tu directorio. Puedes crear una cuenta específica cuyo acceso esté limitado a solo lectura para una unidad organizativa concreta.

Por defecto, la sincronización con Google Workspace utiliza una cuenta de administrador que ve todo vuestro directorio. Si vuestra política interna lo prohíbe, o si solo queréis sincronizar una parte de vuestros empleados, podéis crear una cuenta dedicada cuyo acceso esté limitado en solo lectura a una unidad organizativa concreta.

👍 Es bueno saberlo: esta cuenta no necesita ningún permiso de escritura. Lee los usuarios y los grupos de la unidad que designéis, y nada más: el resto de vuestro dominio no queda expuesto.

1️⃣ Crear o elegir la cuenta

👉 Paso 1: En la consola de administración de Google, id a Directorio > Usuarios.

👉 Paso 2: Cread un nuevo usuario dedicado — por ejemplo [email protected] — o seleccionad una cuenta de integración ya existente.

👉 Paso 3: Abrid su ficha.

2️⃣ Crear un rol de administración a medida

👉 Paso 1: En la ficha del usuario, bajad hasta la sección Funciones y privilegios de administrador, y abrid la gestión de roles.

👉 Paso 2: Cread un rol personalizado.

👉 Paso 3: Dadle un nombre explícito, por ejemplo Riot Directory Reader, y si queréis una descripción del tipo « Lectura de los usuarios y los grupos de una unidad restringida para la integración de Riot ».

👉 Paso 4: En los privilegios de administración, activad únicamente la lectura de los usuarios.

👉 Paso 5: Guardad el rol.

3️⃣ Asignar el rol a una unidad organizativa concreta

👉 Paso 1: Volved a la ficha del usuario, en Funciones y privilegios de administrador, y marcad el rol que acabáis de crear.

👉 Paso 2: A la derecha de la indicación que abarca todas las unidades organizativas, haced clic en el icono de edición.

👉 Paso 3: Elegid launidad organizativa a la que debe aplicarse el rol — por ejemplo /Employees/France.

👉 Paso 4: Guardad.

⚠️ Importante: es este paso el que restringe realmente el alcance. Un rol de solo lectura asignado a todas las unidades daría acceso a todo el directorio: la limitación viene de la elección de la unidad, no del rol.

4️⃣ Conectar la integración en Riot

👉 Paso 1: Acceded a hub.tryriot.com.

👉 Paso 2: Id a Ajustes > Integraciones > Directorio.

👉 Paso 3: Seleccionad Google Workspace.

👉 Paso 4: En el momento de la autenticación, acceded con la cuenta que acabáis de configurar, y no con vuestra cuenta de administrador habitual.

Riot se basa después en los permisos de esa cuenta: solo se sincronizan los usuarios y los grupos de la unidad autorizada.

👍 Es bueno saberlo: si una unidad organizativa esperada no aparece en la configuración de sincronización, la causa suele estar relacionada con los permisos de la cuenta utilizada. Ved ¿Por qué no encuentro mi unidad organizativa (OU)?.

Lo que hay que recordar

  • Basta con un rol personalizado con la sola lectura de los usuarios: no se necesita ningún permiso de escritura.

  • Es la elección de la unidad organizativa la que restringe el alcance, no el rol en sí.

  • Al conectar la integración, autenticaos con esa cuenta dedicada.

  • Solo se sincronizan los usuarios y grupos de la unidad autorizada.

¿Ha quedado contestada tu pregunta?