Google Workspace Beschikbaar
Google Workspace
Google Workspace koppel je met je eigen Google Cloud-project: per organisatie ingesteld, per medewerker gekoppeld. Inloggen met Google en Google koppelen zijn twee losse toestemmingen, dus wie via Google inlogt heeft daarmee nog geen Agenda, Drive of Gmail gekoppeld.
Wat je nodig hebt
- Een Google Workspace-domein, en een Google Cloud-project dat je zelf beheert
- Een licentiesleutel die de module Google Workspace dekt (Instellingen → Licentie)
- Het recht google.settings.manage voor de instelpagina; standaard alleen beheerders
- Voor de Gmail-tijdlijn ook de module Contactmomenten, een aparte licentie
- Zit er een toegangsproxy voor je host (bijvoorbeeld Cloudflare Access), dan een bypass voor <code>/api/v1/google/calendar/webhook</code>. Die meldingen komen van de servers van Google en niet uit een browser, dus zonder bypass worden ze stilzwijgend weggestuurd.
Zo koppel je het
- 1 Zet Google Workspace aan onder Instellingen → Modules. Zonder dekkende licentie gaat de module na de respijtperiode op alleen-lezen en houden de eigen achtergrondtaken op.
- 2 Maak in de Google Cloud console één project voor je bureau en registreer een OAuth 2.0 Client ID van het type
Web application. Zet het consent screen op Internal: dat is wat de keuring voor de afgeschermde rechten overbodig maakt. - 3 Zet in datzelfde project onder APIs & Services → Library de API's aan die je gaat gebruiken:
Google Calendar API,Google Drive API,Gmail API. - 4 Open Instellingen → Google Workspace. Het bovenste veld is de Redirect-URI; die wordt uit de hostname van je omgeving afgeleid en typ je nooit zelf. Kopieer hem met de knop Kopiëren en plak hem bij Authorized redirect URIs op je OAuth-client. Google vergelijkt hem letterlijk.
- 5 Vul op dezelfde pagina Client-ID en Clientgeheim in (versleuteld opgeslagen; laat het geheim leeg om het bestaande te behouden) en vink onder Onderdelen aan wat je medewerkers gevraagd wordt te geven: Agenda, Drive, Gmail.
- 6 Vul onder Drive-indeling de Gedeelde Drive-ID, de Bovenliggende map voor klantmappen (ID) en eventueel de Sjabloonmap (ID), kies een Automatiseringsaccount en vink Maak automatisch een map voor elke nieuwe klant aan. Kies onder Gmail-beleid of nieuwe gekoppelde e-mails eerst worden goedgekeurd of direct worden vastgelegd.
- 7 Laat daarna elke medewerker zichzelf koppelen: Instellingen → Mijn account, kaart Google-account, knop Google koppelen. Staat Gmail aan, dan zit daar het vinkje Koppel ook mijn mailbox (Gmail) bij.
Inloggen met Google is niet hetzelfde als Google koppelen
Dit is de verwarring die het vaakst voorkomt, dus we zeggen het expliciet: single sign-on met Google (Instellingen → Single sign-on) en de koppeling met Agenda, Drive en Gmail zijn twee losse toestemmingen met een eigen levensduur. Ook een bureau dat iedereen verplicht via Google laat inloggen, moet elke medewerker apart op <strong>Google koppelen</strong> laten drukken. Andersom geldt hetzelfde: je inlog krijgt nooit stilletjes het recht om je mail te lezen.
Je eigen Cloud-project is het hele punt
Bladeren door bestaande klantmappen vraagt het volledige Drive-recht, niet het smalle recht dat alleen bestanden ziet die de app zelf heeft gemaakt. Voor gewone SaaS is dat onbetaalbaar, want zulke rechten kosten een beveiligingskeuring. Omdat elk bureau zijn eigen Cloud-project registreert en het consent screen op Internal staat, blijft alles binnen je eigen Workspace-domein en vervalt die keuring. Laat je de client leeg, dan valt de omgeving terug op de client van de serverbeheerder; API's die je in je eigen project aanzet doen dan niets.
Agenda en Drive in dagelijks gebruik
De Agenda krijgt er een bron <strong>Google Agenda</strong> bij met je eigen afspraken, gelezen uit de cache van schakl. en nooit live bij Google. Andersom worden goedgekeurd verlof en taken die op iemands agenda zijn ingepland naar diens eigen Google Agenda geschreven. Het paneel <strong>Drive</strong> verschijnt op klant, project en taak; het bladert live als de kijkende gebruiker, dus de rechten in Drive zelf blijven bepalend.
- Nieuwe map aanmaken, bestanden rechtstreeks naar Drive uploaden, en een bestaand Drive-bestand aan een record koppelen
- Ontkoppelen haalt alleen de koppeling weg; het bestand in Drive blijft ongemoeid
- Mappen voor klanten die van vóór de instelling dateren maak je alsnog met Mappen aanmaken
Gmail: eerst metadata, dan pas de tekst
Elke vijf minuten leest de worker de aangemelde mailboxen incrementeel uit, haalt alleen metadata op, en legt berichten vast waarvan een deelnemer een bekende contactpersoon is. Ze komen als contactmoment in de wachtrij <strong>Interacties → E-mails te beoordelen</strong>, waar de eigenaar van de mailbox ze goedkeurt, afwijst of naar de juiste klant of het juiste project verplaatst. Pas na goedkeuring wordt de inhoud bij Google opgehaald. Beslissen over de mailbox van een collega kan niet: een beheerder krijgt dat recht ook niet.
- Per persoon aan te zetten met Registreer mijn e-mail in het CRM, plus een Gmail-label dat nooit wordt vastgelegd
- Een geëxporteerd .eml-bestand kun je ook met de hand uploaden via Interacties → E-mail uploaden
- Een remote afbeelding in een bericht wordt weggelaten: een trackingpixel laden zou de afzender vertellen dat je de mail opende
Rechten
Geef deze rechten aan de rol die deze koppeling beheert (Instellingen → Rollen). Standaard alleen voor beheerders, en nooit voor de rol client.
-
google.settings.manageDe pagina Instellingen → Google Workspace beheren en mappen voor bestaande klanten aanmaken. Standaard alleen beheerders. -
google.connection.manageHet eigen Google-account koppelen en ontkoppelen. Standaard beheerder en medewerker. -
google.calendar.readDe bron Google Agenda in de Agenda zien. -
google.drive.readDoor de Drive-map van een klant bladeren en gekoppelde bestanden zien. -
google.drive.writeBestanden koppelen en ontkoppelen, uploaden, en mappen aanmaken. -
interactions.interaction.reviewGematchte e-mails goedkeuren, afwijzen of hertoewijzen. Alleen voor je eigen mailbox, hoe ruim het recht ook is toegekend.
Wat het bewust niet doet
- Domain-wide delegation zit er niet in: alleen koppeling per gebruiker, dus elke medewerker koppelt zichzelf.
- Gmail wordt alleen gelezen. schakl. verstuurt nooit mail via Gmail; uitgaande post gaat via de transportinstelling onder Instellingen → E-mail.
- De agendasynchronisatie schrijft één kant op. Google-afspraken worden alleen gelezen; tweerichtingssync is geen onderdeel van deze versie.
- De eerste Gmail-uitlezing importeert niets en legt alleen een startpunt vast. Bestaande mail wordt niet met terugwerkende kracht opgehaald. Is een mailbox langer dan ongeveer een week niet uitgelezen (worker uit, licentie verlopen, koppeling op Aandacht nodig), dan begint hij opnieuw vanaf nu en wordt het gat overgeslagen.
- Gmail wordt uitgelezen, niet gepusht: een gematchte e-mail staat binnen ongeveer vijf minuten in de wachtrij, niet meteen.
- Drive-koppelingen zijn verwijzingen, geen kopieën. Verdwijnt het bestand in Drive, dan wijst de koppeling nergens meer heen, en de mappen stel je in met een geplakt map-ID omdat er nog geen mapkiezer is.
Waar je het vindt Instellingen → Google Workspace voor de organisatie, Instellingen → Mijn account (kaart Google-account) voor je eigen koppeling, plus het paneel Drive op een klant, project of taak en de wachtrij Interacties → E-mails te beoordelen.
Lees de handleiding