Skip to main content

Google Integrationen

Google Groups Synchronisation

Warum Google Groups synchronisieren?

Die Integration wird für Kunden empfohlen, die Google Workspace intern als Identity Provider (IdP) verwenden. Nutzergruppen auf Organisationsebene sind häufig bereits in Google definiert und werden dort verwaltet. Sie können diese Gruppen mithilfe der Google Directory API mit domainweiter Delegierung mit Flexopus synchronisieren.

Die synchronisierten Gruppen werden in Flexopus als externe Gruppen erstellt. Das bedeutet, dass die Gruppe und die zugehörigen Nutzer in Flexopus bereitgestellt werden. Sie können die externen Gruppen innerhalb von Flexopus verwenden, um Zugriffsrechte für die Ressourcenbuchung zu verwalten.

💡
Beispiel:
Angenommen, Sie haben in Ihrem Google Workspace Directory zwei Gruppen, TEAM-A und TEAM-B, die als Google Groups definiert sind. Sie können diese Gruppen an Flexopus senden und TEAM-A mit fünf bestimmten Arbeitsplätzen auf dem interaktiven Grundriss sowie TEAM-B mit zehn weiteren Arbeitsplätzen verbinden. Mit dieser Einrichtung verwalten Sie die Gruppenmitgliedschaft in Google Workspace und steuern über diese verbundenen Gruppen, wer die zugehörigen Arbeitsplätze buchen darf.

Einrichtungsanleitung


SCHRITT 1 - Domainweite Delegierung

Navigieren Sie in Ihrer Google Admin-Konsole zu Sicherheit > Zugriffs- und Datenkontrolle > API-Steuerung > Domainweite Delegierung.

Domainweite Delegierung verwalten

Klicken Sie auf Neu hinzufügen.
Geben Sie die folgende Berechtigung für eine domainweite Delegierung ein:
Client ID: 102780533799401464971
OAuth-Bereich: https://www.googleapis.com/auth/admin.directory.group.readonly

Domainweite Delegierung konfigurieren
💡
Hinweis: Die domainweite Delegierung von Google ermöglicht Apps wie Flexopus den Zugriff auf Daten innerhalb der Google Workspace-Umgebung Ihrer Organisation. Weitere Informationen zur domainweiten Delegierung finden Sie in der Google-Dokumentation.

SCHRITT 2 - Flexopus konfigurieren

Navigieren Sie in Flexopus zu Dashboard > Globale Einstellungen > Integrationen > Google Groups. Geben Sie Ihre Google Admin-E-Mail-Adresse in das Feld Google Admin-E-Mail ein und speichern Sie die Einstellungen.

Admin-E-Mail-Adresse hinzufügen

Klicken Sie auf den Button Verbindung testen, um eine erfolgreiche Verbindung sicherzustellen. Klicken Sie anschließend auf den Button Externe Gruppen und wählen Sie die spezifischen Google Groups aus, die Sie mit Flexopus synchronisieren möchten.

Verbindung testen

Wir synchronisieren standardmäßig nicht alle Gruppen. Nur die ausdrücklich zugewiesenen Gruppen werden bereitgestellt. Sie haben möglicherweise weitere Gruppen in Ihrem Google Directory, jedoch wird nur die Auswahl verwendet.

💡
Hinweis! Flexopus unterstützt nur flache Gruppen. Bei verschachtelten Gruppen synchronisieren wir nur die erste Ebene. Dies ist jedoch kein Problem, da die verschachtelten Gruppen inklusive aller Nutzer im verschachtelten Baum als flache Gruppen an Flexopus gesendet werden.

Nur die zugewiesenen Gruppen werden synchronisiert. Sie können eine Gruppe hinzufügen, indem Sie die E-Mail-Adresse oder die entsprechende Gruppen-ID eingeben. Nachdem die Gruppen verbunden wurden, werden sie synchronisiert, solange die Verbindung besteht. Die Daten werden automatisch synchronisiert. Sie können jedoch auch eine manuelle Synchronisierung auslösen.

Um die Gruppen-E-Mail-Adresse zu finden, navigieren Sie in Ihrer Google Admin-Konsole zu Verzeichnis > Gruppen und öffnen Sie die jeweilige Gruppe. Die Gruppen-ID finden Sie in der URL:
https://admin.google.com/u/1/ac/groups/{group-id}

Sobald Sie eine Gruppe zugewiesen und die Bereitstellung gestartet haben, können Sie die folgenden Änderungen in Flexopus erwarten: Die Gruppen werden mit einer externen Kennzeichnung in Flexopus bereitgestellt. Das bedeutet, dass Sie die Gruppen nicht lokal in Flexopus bearbeiten können. Sie können weder die Namen ändern noch Nutzer hinzufügen oder Nutzer aus der Gruppe löschen. Die Single Source of Truth ist die Gruppenstruktur in Ihrem Google Workspace Directory.

Synchronisierte Gruppen

Sie können die Gruppen für das Zugriffsmanagement innerhalb von Flexopus ähnlich wie andere interne Gruppen oder Systemgruppen verwenden.

Basierend auf Ihrer Konfiguration können Sie entscheiden, ob wir neue Nutzerkonten für Gruppenmitglieder erstellen sollen, die noch keine bestehenden Nutzerkonten in Flexopus haben.

💡
WICHTIG! Google Groups können Nutzer außerhalb Ihrer Organisation enthalten, zum Beispiel private Adressen wie myaddress@gmail.com. Achten Sie daher genau darauf, wer zu Ihrer Google Group hinzugefügt wird, da Flexopus nur Nutzer enthalten sollte, die für Ressourcenbuchungen vorgesehen sind. Selbst wenn ein Nutzer aufgrund seiner Mitgliedschaft in einer verbundenen Google Group in Flexopus erstellt wird, erhält er dadurch nicht automatisch Login-Zugriff. Wenn Sie SAML2 SSO für Google-Nutzer konfiguriert haben, können sich nur autorisierte Nutzer mit gültigen Zugangsdaten anmelden.

Best Practices für die Gruppensynchronisierung

Das Synchronisieren von Gruppen aus dem Google Directory nach Flexopus bedeutet nicht, dass Sie alle Gruppen synchronisieren sollten. Synchronisieren Sie nur Gruppen mit einem klaren, spezifischen Zweck für Flexopus. Das Google Directory, das typischerweise von der IT verwaltet wird, dient dem allgemeinen Zugriffsmanagement und ist möglicherweise nicht ideal für die Arbeitsplatzzuweisung auf Nutzerebene. Beachten Sie Folgendes:

  • Pflegen Sie wiederverwendbare Gruppen im Google Directory für mehrere Anwendungsfälle, zum Beispiel AllCompanyUsers.
  • Verwenden Sie Flexopus für spezialisierte Gruppen wie DepartmentAWorkstationGroup2.

Entscheiden Sie, wer Arbeitsplatzzuweisungsgruppen verwaltet — IT, Facility Management oder HR. In der Regel hat nur die IT Zugriff auf die Google Admin-Konsole. Reduzieren Sie Support-Tickets, indem Sie sicherstellen, dass das richtige Team Zugriff auf die Gruppenverwaltung hat.


Vorschlag - Eine externe Gruppe

Das Synchronisieren einer einzelnen Gruppe, zum Beispiel AllFlexopusUsers, vereinfacht die Nutzerverwaltung in Flexopus. Wenn nur diese Gruppe synchronisiert wird, erhalten alle Nutzer innerhalb dieser Gruppe Zugriff auf Flexopus, auch vor ihrem ersten Login. Einrichtung und Vorteile:

  • AllFlexopusUsers synchronisieren: Diese Gruppe enthält alle autorisierten Flexopus-Nutzer.
  • Nutzer in Flexopus bereitstellen: Durch die Synchronisierung werden Profile für alle Mitglieder von AllFlexopusUsers erstellt, sodass Flexopus-Administratoren Nutzer bei Bedarf lokalen Gruppen zuweisen können.
  • Delegation der Gruppenverwaltung: Geben Sie Flexopus-Administratoren die Möglichkeit, Gruppen lokal in Flexopus zu verwalten und zu erstellen. Die IT verwaltet nur AllFlexopusUsers im Google Directory.

Anwendungsfall - Onboarding neuer Mitarbeitender: Fügen Sie neue Mitarbeitende im Rahmen des Onboardings zu AllFlexopusUsers hinzu. Ihre Profile werden automatisch mit Flexopus synchronisiert, sodass Flexopus-Administratoren Gruppen und Berechtigungen bereits vor dem Startdatum festlegen können.


Integration löschen

Um Google Groups von Flexopus zu trennen, gehen Sie wie folgt vor:

  • In Flexopus navigieren: Gehen Sie zu Dashboard > Einstellungen > Integrationen > Google Groups.
  • Trennen: Klicken Sie auf den Button Trennen. Synchronisierte Gruppen werden nicht mehr aktualisiert und werden zu internen Gruppen.
  • API-Rechte in der Google-Konsole entfernen: Löschen Sie in Ihrer Google Admin-Konsole die domainweit delegierten Google Management API-Rechte.

Damit ist die Trennung abgeschlossen.