Per impostazione predefinita, la sincronizzazione con Google Workspace utilizza un account amministratore che vede l'intera directory. Se la vostra policy interna non lo consente, o se desiderate sincronizzare solo una parte dei vostri collaboratori, potete creare un account dedicato il cui accesso è limitato in sola lettura a una unità organizzativa precisa.
👍 Buono a sapersi: questo account non ha bisogno di alcun diritto di scrittura. Legge gli utenti e i gruppi dell'unità che designate, e nient'altro: il resto del vostro dominio non è esposto.
1️⃣ Creare o scegliere l'account
👉 Passaggio 1: Nella console di amministrazione Google, andate in Directory > Utenti.
👉 Passaggio 2: Create un nuovo utente dedicato — per esempio [email protected] — oppure selezionate un account di integrazione esistente.
👉 Passaggio 3: Aprite la sua scheda.
2️⃣ Creare un ruolo di amministrazione personalizzato
👉 Passaggio 1: Nella scheda dell'utente, scorrete fino alla sezione Ruoli e privilegi di amministratore, poi aprite la gestione dei ruoli.
👉 Passaggio 2: Create un ruolo personalizzato.
👉 Passaggio 3: Assegnategli un nome esplicito, per esempio Riot Directory Reader, e se lo desiderate una descrizione del tipo « Lettura degli utenti e dei gruppi di un'unità limitata per l'integrazione Riot ».
👉 Passaggio 4: Nei privilegi di amministrazione, attivate soltanto la lettura degli utenti.
👉 Passaggio 5: Salvate il ruolo.
3️⃣ Assegnare il ruolo su una unità organizzativa precisa
👉 Passaggio 1: Tornate nella scheda dell'utente, in Ruoli e privilegi di amministratore, e selezionate il ruolo che avete appena creato.
👉 Passaggio 2: A destra della voce che copre tutte le unità organizzative, cliccate sull'icona di modifica.
👉 Passaggio 3: Scegliete l'unità organizzativa a cui il ruolo deve applicarsi — per esempio /Employees/France.
👉 Passaggio 4: Salvate.
⚠️ Importante: è questo passaggio che limita realmente il perimetro. Un ruolo in sola lettura assegnato su tutte le unità darebbe accesso all'intera directory — la limitazione deriva dalla scelta dell'unità, non dal ruolo.
4️⃣ Collegare l'integrazione in Riot
👉 Passaggio 1: Accedete a hub.tryriot.com.
👉 Passaggio 2: Andate in Impostazioni > Integrazioni > Directory.
👉 Passaggio 3: Selezionate Google Workspace.
👉 Passaggio 4: Al momento dell'autenticazione, accedete con l'account che avete appena configurato, e non con il vostro account amministratore abituale.
Riot si basa quindi sui permessi di questo account: vengono sincronizzati soltanto gli utenti e i gruppi dell'unità autorizzata.
👍 Buono a sapersi: se un'unità organizzativa che vi aspettate non compare nella configurazione di sincronizzazione, la causa è spesso legata ai diritti dell'account utilizzato. Vedete 'Perché non riesco a trovare la mia unità organizzativa (OU)?'
Da ricordare
Un ruolo personalizzato con la sola lettura degli utenti è sufficiente: non serve alcun diritto di scrittura.
È la scelta dell'unità organizzativa che limita il perimetro, non il ruolo in sé.
Al momento di collegare l'integrazione, autenticatevi con questo account dedicato.
Vengono sincronizzati soltanto gli utenti e i gruppi dell'unità autorizzata.


