Kastel ne publie aucune application Google partagée : l’application est la vôtre, en mode Internal dans votre propre Workspace, et c’est vous qui la révoquez. Si on vous demande qui accède à vos emails ou à vos fichiers, la réponse est : personne - l’accès passe par une application qui vous appartient.
Créer un projet Google Cloud
Google Cloud Console, sélecteur de projet, « Nouveau projet ». N’importe quel projet de votre organisation convient ; un nom reconnaissable comme kastel-connecteurs aide à le retrouver.
Configurer l’écran de consentement
- Type d’utilisateur : Internal. Le choix qui compte. Une application Internal n’est utilisable que par les comptes de votre Workspace, et Google ne demande ni vérification ni audit de sécurité tiers pour elle. Une application « External » avec ces autorisations vous ferait passer par la vérification des accès restreints de Google - inutile ici.
- Autorisations : lecture seule uniquement.
drive.readonly(etgmail.readonlysi vous utilisez aussi Gmail en self-host). Jamais d’autorisation d’écriture, quel que soit le connecteur.
Activer les API
Bibliothèque d’API : activez « Google Drive API » (et « Gmail API » si concerné) pour ce projet.
Créer l’identifiant OAuth
Identifiants > Créer des identifiants > ID client OAuth, type « Application web ». L’URI de redirection dépend de votre mode :
| Mode | URI de redirection |
|---|---|
| Managé | Celle affichée dans les Sources de l’entreprise de votre console - à copier exactement, caractère pour caractère |
| Self-host | http://127.0.0.1:8765/connect/gdrive/callback et, si vous utilisez aussi Gmail, http://127.0.0.1:8765/connect/gmail/callback (les écouteurs locaux de la commande de connexion), ou les adresses que vous avez configurées |
Copiez ensuite l’identifiant client (il se termine par .apps.googleusercontent.com) et la clé secrète.
Confier le couple à Kastel
| Mode | Où |
|---|---|
| Managé | Collez identifiant et clé dans les Sources de l’entreprise. Kastel les vérifie en direct auprès de Google avant de les accepter, les chiffre à l’intérieur de votre instance, et ne réaffiche plus jamais la clé. |
| Self-host | Variables d’environnement, nommées dans kastel.config.yaml - jamais la valeur elle-même dans ce fichier (client_id_env, client_secret_env). |
Votre administrateur coupe l’accès à tout instant, sans contacter personne : Console d’administration Google > Sécurité > Contrôles des API > Contrôle d’accès aux applications, ou suppression de l’identifiant dans Google Cloud - chaque jeton émis par l’application meurt avec elle. Chaque personne peut aussi révoquer sa propre autorisation sur myaccount.google.com/permissions.