DocsSe connecterInstaller Kastel
Connecteurs · Google

Une application Google, qui vous appartient.

Pour lire votre Drive (et, en self-host, votre Gmail), Kastel ne publie aucune application partagée. Vous créez la vôtre, dans votre propre Google Workspace, et votre administrateur peut la couper à tout moment sans demander la permission à personne.

Pourquoi une application à vous, jamais celle de Kastel

Kastel ne publie aucune application Google partagée : l’application est la vôtre, en mode Internal dans votre propre Workspace, et c’est vous qui la révoquez. Si on vous demande qui accède à vos emails ou à vos fichiers, la réponse est : personne - l’accès passe par une application qui vous appartient.

01

Créer un projet Google Cloud

Google Cloud Console, sélecteur de projet, « Nouveau projet ». N’importe quel projet de votre organisation convient ; un nom reconnaissable comme kastel-connecteurs aide à le retrouver.

02

Configurer l’écran de consentement

  • Type d’utilisateur : Internal. Le choix qui compte. Une application Internal n’est utilisable que par les comptes de votre Workspace, et Google ne demande ni vérification ni audit de sécurité tiers pour elle. Une application « External » avec ces autorisations vous ferait passer par la vérification des accès restreints de Google - inutile ici.
  • Autorisations : lecture seule uniquement. drive.readonly (et gmail.readonly si vous utilisez aussi Gmail en self-host). Jamais d’autorisation d’écriture, quel que soit le connecteur.
03

Activer les API

Bibliothèque d’API : activez « Google Drive API » (et « Gmail API » si concerné) pour ce projet.

04

Créer l’identifiant OAuth

Identifiants > Créer des identifiants > ID client OAuth, type « Application web ». L’URI de redirection dépend de votre mode :

ModeURI de redirection
ManagéCelle affichée dans les Sources de l’entreprise de votre console - à copier exactement, caractère pour caractère
Self-hosthttp://127.0.0.1:8765/connect/gdrive/callback et, si vous utilisez aussi Gmail, http://127.0.0.1:8765/connect/gmail/callback (les écouteurs locaux de la commande de connexion), ou les adresses que vous avez configurées

Copiez ensuite l’identifiant client (il se termine par .apps.googleusercontent.com) et la clé secrète.

05

Confier le couple à Kastel

Mode
ManagéCollez identifiant et clé dans les Sources de l’entreprise. Kastel les vérifie en direct auprès de Google avant de les accepter, les chiffre à l’intérieur de votre instance, et ne réaffiche plus jamais la clé.
Self-hostVariables d’environnement, nommées dans kastel.config.yaml - jamais la valeur elle-même dans ce fichier (client_id_env, client_secret_env).
Révocation - le sens de toute cette conception

Votre administrateur coupe l’accès à tout instant, sans contacter personne : Console d’administration Google > Sécurité > Contrôles des API > Contrôle d’accès aux applications, ou suppression de l’identifiant dans Google Cloud - chaque jeton émis par l’application meurt avec elle. Chaque personne peut aussi révoquer sa propre autorisation sur myaccount.google.com/permissions.

Une question sur votre application Google ?

Écrivez-nous : la question posée par email trouve une réponse le jour même. Notre réseau d’intégrateurs partenaires peut aussi vous accompagner.

Nous contacterVoir le programme intégrateurs