Domain-Wide Delegation
Domain-Wide Delegation (DWD) to mechanizm Google Workspace, który pozwala dedykowanemu kontu usługi SignatureCat czytać Twój katalog i zapisywać podpisy Gmail - bez znajomości czyjegokolwiek hasła. Nadajesz go raz w Google Admin console; ta strona wyjaśnia dokładnie, co jest nadawane i jak zachowuje się w czasie.
Konfiguracja krok po kroku jest w Połącz swój Google Workspace. To jest referencja.
Co dokładnie autoryzuję?
Dodajesz jednego klienta API na stronie Domain-wide delegation w Admin console, identyfikowanego numerycznym Client ID, unikalnym dla Twojej organizacji (każdy klient SignatureCat ma własne, odizolowane konto usługi). Client ID jest pokazany w kreatorze DWD, a później w Ustawieniach, w sekcji Konto usługi.
Zakresy i przeznaczenie każdego z nich:
| Zakres | Wymagany | Używany do |
|---|---|---|
gmail.settings.basic | Tak | Zapisywanie podpisu na adresie głównym każdego użytkownika oraz odczytywanie zapisanego podpisu z powrotem - sprawdzenie, które porównuje to, co zachował Gmail, z tym, co zostało wysłane, oraz odczyt skrzynki na żądanie w Logach. |
admin.directory.user.readonly | Tak | Odczyt profili użytkowników - imion i nazwisk, stanowisk, telefonów - na potrzeby zmiennych szablonów. |
admin.directory.group.member.readonly | Tak | Rozwijanie przypisań grup do listy członków. |
admin.directory.customer.readonly | Tak | Odczyt liczby użytkowników workspace na potrzeby rozliczeń. |
gmail.settings.sharing | Opcjonalny | Zapisywanie podpisów na aliasach send-as. Pomiń go, a funkcje aliasów pozostaną wyłączone. |
SignatureCat nigdy nie prosi o zakresy treści poczty - nie może czytać ani wysyłać niczyich e-maili.
Czy Client ID jest stały?
Tak. SignatureCat automatycznie rotuje klucze swojego konta usługi ze względów bezpieczeństwa, ale rotacja tworzy nowy klucz na tym samym koncie usługi - numeryczny Client ID nigdy się nie zmienia. Nigdy nie będziesz musieć ponownie autoryzować DWD z powodu rotacji kluczy.
Jak szybko działa nowy grant?
Google propaguje zmiany DWD z opóźnieniem - zwykle sekundy, sporadycznie do około 30 sekund. Przycisk Sprawdź w kreatorze odczekuje ten czas, zanim zgłosi niepowodzenie, więc pojedyncze kliknięcie zwykle kończy się sukcesem zaraz po autoryzacji. Żółta karta z informacją o propagacji oznacza dokładnie to: odczekaj chwilę i sprawdź ponownie.
Co się dzieje, gdy DWD zostanie usunięte lub zakres odebrany?
SignatureCat weryfikuje stan DWD przed każdą synchronizacją. Gdy coś się psuje:
- synchronizacje podpisów są natychmiast wstrzymywane (nic nie zostaje zastosowane połowicznie),
- administratorzy dostają w aplikacji powiadomienie "Utracono dostęp Domain-Wide Delegation" oraz e-mail "Wymagane działanie",
- administratorzy widzą w całej aplikacji czerwony baner: "Ostatnia weryfikacja dostępu do Google Workspace nie powiodła się. Synchronizacja podpisów jest wstrzymana do czasu naprawy dostępu.",
- aplikacja kieruje administratorów z powrotem do kreatora DWD.
Baner niesie wbudowany przycisk Sprawdź dostęp teraz, który uruchamia sprawdzenie dostępu od razu, bez otwierania kreatora: jeśli przejdzie, baner znika; jeśli nadal oblewa, trafiasz do kreatora. Jest tam też link Otwórz kreator DWD. Baner widzą wyłącznie administratorzy, bo tylko oni mogą autoryzować dostęp ponownie, i pojawia się on dopiero wtedy, gdy sprawdzenie faktycznie się nie powiodło - nigdy tylko dlatego, że sprawdzenie jest stare.
Ponowne nadanie brakującego wpisu lub zakresu i zaliczenie Sprawdź wznawia wszystko - stan naprawia się sam, niczego nie trzeba odbudowywać. Aby otworzyć kreator w dowolnym momencie, użyj Uruchom ponownie kreator DWD w Ustawieniach, w sekcji Konto usługi.
Dodanie opcjonalnego zakresu aliasów później
Dodaj https://www.googleapis.com/auth/gmail.settings.sharing do istniejącego wpisu w Admin console (zachowaj pozostałe cztery zakresy), potem użyj Uruchom ponownie kreator DWD i kliknij Sprawdź. Funkcje aliasów odblokują się automatycznie - zobacz tryby aliasów.
Usuwanie SignatureCat
Gdy usuwasz konto, SignatureCat usuwa własną infrastrukturę, ale nie może edytować Twojej Admin console: usuń wpis klienta API samodzielnie na stronie Domain-wide delegation po zniknięciu konta.