Domain-Wide Delegation

Domain-Wide Delegation (DWD) ist der Google Workspace-Mechanismus, mit dem das dedizierte Service-Konto von SignatureCat Ihr Directory lesen und Gmail-Signaturen schreiben kann - ohne je ein Passwort zu kennen. Sie erteilen die Berechtigung einmal in der Google Admin console; diese Seite erklärt genau, was erteilt wird und wie es sich über die Zeit verhält.

Die Schritt-für-Schritt-Einrichtung steht in Ihren Google Workspace verbinden. Dies ist die Referenz.

Was genau autorisiere ich?

Sie fügen einen API-Client auf der Domain-wide delegation-Seite der Admin console hinzu, identifiziert durch eine numerische Client-ID, die für Ihre Organisation eindeutig ist (jeder SignatureCat-Kunde hat sein eigenes isoliertes Service-Konto). Die Client-ID wird im DWD-Assistenten und später in den Einstellungen, Bereich Service-Konto, angezeigt.

Die Bereiche und wozu jeder dient:

BereichErforderlichVerwendet für
gmail.settings.basicJaSchreiben der Signatur auf der primären Adresse jedes Nutzers und Zurücklesen der gespeicherten Signatur - die Prüfung, die vergleicht, was Gmail gespeichert hat, mit dem, was gesendet wurde, sowie die Postfach-Abfrage auf Anforderung in den Protokollen.
admin.directory.user.readonlyJaLesen der Nutzerprofile - Namen, Positionen, Telefonnummern - für Vorlagenvariablen.
admin.directory.group.member.readonlyJaAuflösen von Gruppen-Zuweisungen in Mitglieder.
admin.directory.customer.readonlyJaLesen der Workspace-Nutzerzahl für die Abrechnung.
gmail.settings.sharingOptionalSchreiben von Signaturen auf send-as-Aliassen. Ohne diesen Bereich bleiben Alias-Funktionen deaktiviert.

SignatureCat fordert nie Bereiche für E-Mail-Inhalte an - es kann niemandes E-Mails lesen oder senden.

Ist die Client-ID stabil?

Ja. SignatureCat rotiert seine Service-Konto-Schlüssel aus Sicherheitsgründen automatisch, aber die Rotation erzeugt einen neuen Schlüssel auf demselben Service-Konto - die numerische Client-ID ändert sich nie. Sie müssen DWD wegen einer Schlüsselrotation nie neu autorisieren.

Wie schnell wirkt eine neue Erteilung?

Google übernimmt DWD-Änderungen mit Verzögerung - meist Sekunden, gelegentlich bis zu etwa 30 Sekunden. Der Button Prüfen im Assistenten wartet dieses Fenster ab, bevor er einen Fehler meldet, sodass ein einziger Klick direkt nach der Autorisierung in der Regel gelingt. Eine gelbe "Wird übernommen"-Karte bedeutet genau das: Warten Sie einen Moment und prüfen Sie erneut.

Was passiert, wenn DWD entfernt oder ein Bereich entzogen wird?

SignatureCat prüft den DWD-Zustand vor jeder Synchronisierung. Wenn er bricht:

  • pausieren Signatur-Synchronisierungen sofort (nichts wird halb angewendet),
  • Admins erhalten die In-App-Benachrichtigung "Domain-Wide Delegation-Zugriff verloren" und eine "Handlung erforderlich"-E-Mail,
  • Admins sehen ein rotes Banner in der gesamten App: "Die letzte Überprüfung des Google Workspace-Zugriffs ist fehlgeschlagen. Die Signatur-Synchronisierung ist pausiert, bis der Zugriff repariert ist.",
  • die App leitet Admins zurück zum DWD-Assistenten.

Das Banner enthält direkt einen Button Zugriff jetzt prüfen, der die Zugriffsprüfung an Ort und Stelle erneut ausführt, ohne den Assistenten zu öffnen: Besteht sie, verschwindet das Banner; schlägt sie weiterhin fehl, landen Sie im Assistenten. Es gibt außerdem einen Link DWD-Assistenten öffnen. Nur Admins sehen das Banner, weil nur sie neu autorisieren können, und es erscheint erst, nachdem eine Prüfung tatsächlich fehlgeschlagen ist - nie nur deshalb, weil eine Prüfung alt ist.

Die Neuerteilung des fehlenden Eintrags oder Bereichs und ein bestandenes Prüfen setzen alles fort - der Zustand heilt sich selbst, nichts muss neu aufgebaut werden. Um den Assistenten jederzeit wieder zu öffnen, nutzen Sie DWD-Assistent erneut ausführen in den Einstellungen, Bereich Service-Konto.

Den optionalen Alias-Bereich später hinzufügen

Fügen Sie https://www.googleapis.com/auth/gmail.settings.sharing zum bestehenden Eintrag in der Admin console hinzu (behalten Sie die anderen vier Bereiche), dann DWD-Assistent erneut ausführen und auf Prüfen klicken. Alias-Funktionen werden automatisch freigeschaltet - siehe Alias-Modi.

SignatureCat entfernen

Wenn Sie Ihr Konto löschen, entfernt SignatureCat seine eigene Infrastruktur, kann aber Ihre Admin console nicht bearbeiten: Löschen Sie den API-Client-Eintrag selbst auf der Domain-wide delegation-Seite, nachdem das Konto weg ist.