Si una organización trabaja con Google Workspace, ya no necesitas importar a sus empleados con un archivo csv. Conectas la plataforma con el entorno de Google de esa organización y eliges un solo grupo cuyos miembros participan. A partir de ese momento, los empleados nuevos se crean automáticamente, los datos modificados se actualizan y los empleados que desaparecen del grupo se marcan como inactivos.
Funciona igual que la conexión existente con Microsoft Entra. Encuentras ambas en Sincronización de usuarios dentro de la organización.
Qué necesitas
El cliente tiene que preparar dos cosas para ti en su propio entorno de Google. Sin esas dos, la conexión no funciona, y no lo notas hasta la primera sincronización.
- Una cuenta de servicio con un archivo de clave. El cliente la crea en Google Cloud, en el proyecto al que pertenece su Workspace. El archivo de clave es un archivo en formato json que solo se puede descargar una vez.
- Delegación en todo el dominio para esa cuenta de servicio, con exactamente estos dos permisos:
https://www.googleapis.com/auth/admin.directory.user.readonlyhttps://www.googleapis.com/auth/admin.directory.group.readonly
Ambos son de solo lectura. La plataforma no puede, por tanto, modificar ni eliminar nada en el entorno de Google del cliente, solo lee el grupo y los datos de sus miembros.
Además necesitas la dirección de correo de un administrador de ese dominio de Google. Google no permite que una cuenta de servicio consulte datos por su cuenta. Siempre lo hace en nombre de un usuario existente, y ese usuario debe tener permisos para ver la lista de usuarios.
Atención con los entornos de Google nuevos. Google activa hoy por defecto una política de organización que prohíbe crear claves para cuentas de servicio. Si el cliente se topa con eso, su administrador de Google debe desactivar esa política para este único proyecto. Es una decisión consciente del cliente y no algo que podamos hacer desde nuestro lado.
Paso 1: registrar la conexión
Ve a Sincronización de usuarios en la organización y haz clic bajo Google Workspace en Añadir conexión de Google Workspace. Rellenas cuatro campos:
- En título pones un nombre con el que reconozcas la conexión, por ejemplo el nombre del cliente.
- En administrador introduces la dirección de correo del administrador en cuyo nombre la plataforma consulta los datos.
- En dominio introduces el dominio del cliente.
- En clave de la cuenta de servicio pegas el contenido completo del archivo json.
En la pantalla aparecen otra vez los dos permisos, para que puedas copiarlos en la consola de administración de Google del cliente.
La clave se guarda cifrada y no vuelve a mostrarse después de guardarla. Si quieres sustituirla más adelante, pegas una nueva en el campo. Si dejas el campo vacío, se mantiene la clave existente. Si la plataforma no reconoce el texto pegado como una clave de Google, te lo dice de inmediato en lugar de en la primera sincronización.
Paso 2: configurar el programa
Ve a Programas de sincronización y crea uno. En origen eliges Google Workspace, y la pantalla se adapta: eliges la conexión recién creada y en grupo de Google introduces la dirección de correo del grupo cuyos miembros participan, por ejemplo empleados@cliente.es.
El resto es igual que en un programa de Entra. Eliges el rol que reciben los usuarios nuevos, la frecuencia de la sincronización y si los usuarios nuevos reciben un correo de bienvenida y un enlace de contraseña.
Si todavía no hay una conexión de Google para esta organización, la pantalla te lo dice y te remite al lugar donde crear una.
Qué ocurre en cada ronda
La plataforma recupera los miembros del grupo indicado y los repasa uno por uno.
- Los empleados que aún no existen se crean, con el rol del programa.
- Los empleados existentes se actualizan.
- Si un empleado tiene un departamento, ese departamento se crea en la plataforma si aún no existe, y el empleado queda vinculado a él.
- Los empleados que antes entraron a través de este grupo pero ya no están en él se marcan como inactivos.
- Si hay un grupo dentro del grupo, sus miembros también se incluyen.
Estos campos se traen de Google:
| En Google | En la plataforma |
|---|---|
| Nombre y apellidos | Nombre y apellidos |
| Dirección de correo principal | Dirección de correo |
| Departamento de los datos de organización | Departamento |
| Código de país de la dirección | País |
| Idioma | Idioma |
| Segunda dirección de correo | Dirección de correo alternativa |
| Suspendido | Activo o inactivo |
Una cuenta suspendida en Google entra por tanto como inactiva en la plataforma.
Conviene saber
Plazas de licencia. Si la organización está en su máximo, se detiene la creación de usuarios nuevos. Marcar a alguien como inactivo no libera plaza, porque los usuarios inactivos también cuentan. Para liberar plaza hay que desvincular a un usuario de la organización.
El responsable y la foto de perfil todavía no se traen de Google. Con Entra sí. No hay nada roto si el cliente ha rellenado esos datos, simplemente no se traspasan.
La recuperación manual aún no es posible. La pantalla Importar desde Azure solo funciona con programas de Entra. Con Google esperas, por tanto, a la siguiente ronda programada, o la pones temporalmente con más frecuencia.
La limpieza puede desactivarse sola. Si hay muchísimos grupos anidados unos dentro de otros, la plataforma recupera solo un número limitado y considera la lista de miembros incompleta. Entonces omite el marcado como inactivo, porque de lo contrario se desactivarían empleados que siguen trabajando con normalidad. En el registro del programa aparece el motivo.
Si algo sale mal
En cada ronda se añade una línea al registro del programa, también cuando algo sale mal. Ahí figura el mensaje del propio Google. Estos son los más habituales:
«unauthorized_client»
La delegación en todo el dominio no está configurada, o los dos permisos no figuran exactamente. Pide al administrador de Google del cliente que compruebe si se añadió la cuenta de servicio correcta y si ambas direcciones coinciden literalmente.
«Not a valid email or user ID»
La dirección de administrador indicada no existe en el dominio de Google del cliente o está mal escrita. Comprueba el campo administrador de la conexión.
«Google no devolvió ninguna lista de miembros para el grupo …»
La dirección de grupo indicada no existe, o el administrador en cuyo nombre trabajamos no puede ver ese grupo. Comprueba la dirección en el programa. Se trata de la dirección de correo del grupo, no de su nombre.
«Ningún grupo de Google configurado en este programa»
El campo del grupo quedó vacío. Complétalo en el programa.
«A esta conexión le falta una clave o un administrador»
La conexión está incompleta. Complétala, o créala de nuevo con el archivo de clave a mano.