Vai al contenuto principale

Creare un account Google Workspace con accesso limitato alla directory

Per impostazione predefinita, la sincronizzazione con Google utilizza un account amministratore che ha visibilità sull'intera rubrica. È possibile creare un account dedicato con accesso in sola lettura limitato a una specifica unità organizzativa.

Per impostazione predefinita, la sincronizzazione con Google Workspace utilizza un account amministratore che vede l'intera directory. Se la vostra policy interna non lo consente, o se desiderate sincronizzare solo una parte dei vostri collaboratori, potete creare un account dedicato il cui accesso è limitato in sola lettura a una unità organizzativa precisa.

👍 Buono a sapersi: questo account non ha bisogno di alcun diritto di scrittura. Legge gli utenti e i gruppi dell'unità che designate, e nient'altro: il resto del vostro dominio non è esposto.

1️⃣ Creare o scegliere l'account

👉 Passaggio 1: Nella console di amministrazione Google, andate in Directory > Utenti.

👉 Passaggio 2: Create un nuovo utente dedicato — per esempio [email protected] — oppure selezionate un account di integrazione esistente.

👉 Passaggio 3: Aprite la sua scheda.

2️⃣ Creare un ruolo di amministrazione personalizzato

👉 Passaggio 1: Nella scheda dell'utente, scorrete fino alla sezione Ruoli e privilegi di amministratore, poi aprite la gestione dei ruoli.

👉 Passaggio 2: Create un ruolo personalizzato.

👉 Passaggio 3: Assegnategli un nome esplicito, per esempio Riot Directory Reader, e se lo desiderate una descrizione del tipo « Lettura degli utenti e dei gruppi di un'unità limitata per l'integrazione Riot ».

👉 Passaggio 4: Nei privilegi di amministrazione, attivate soltanto la lettura degli utenti.

👉 Passaggio 5: Salvate il ruolo.

3️⃣ Assegnare il ruolo su una unità organizzativa precisa

👉 Passaggio 1: Tornate nella scheda dell'utente, in Ruoli e privilegi di amministratore, e selezionate il ruolo che avete appena creato.

👉 Passaggio 2: A destra della voce che copre tutte le unità organizzative, cliccate sull'icona di modifica.

👉 Passaggio 3: Scegliete l'unità organizzativa a cui il ruolo deve applicarsi — per esempio /Employees/France.

👉 Passaggio 4: Salvate.

⚠️ Importante: è questo passaggio che limita realmente il perimetro. Un ruolo in sola lettura assegnato su tutte le unità darebbe accesso all'intera directory — la limitazione deriva dalla scelta dell'unità, non dal ruolo.

4️⃣ Collegare l'integrazione in Riot

👉 Passaggio 1: Accedete a hub.tryriot.com.

👉 Passaggio 2: Andate in Impostazioni > Integrazioni > Directory.

👉 Passaggio 3: Selezionate Google Workspace.

👉 Passaggio 4: Al momento dell'autenticazione, accedete con l'account che avete appena configurato, e non con il vostro account amministratore abituale.

Riot si basa quindi sui permessi di questo account: vengono sincronizzati soltanto gli utenti e i gruppi dell'unità autorizzata.

👍 Buono a sapersi: se un'unità organizzativa che vi aspettate non compare nella configurazione di sincronizzazione, la causa è spesso legata ai diritti dell'account utilizzato. Vedete 'Perché non riesco a trovare la mia unità organizzativa (OU)?'

Da ricordare

  • Un ruolo personalizzato con la sola lettura degli utenti è sufficiente: non serve alcun diritto di scrittura.

  • È la scelta dell'unità organizzativa che limita il perimetro, non il ruolo in sé.

  • Al momento di collegare l'integrazione, autenticatevi con questo account dedicato.

  • Vengono sincronizzati soltanto gli utenti e i gruppi dell'unità autorizzata.

Hai ricevuto la risposta alla tua domanda?