FAQ sur Google G Suite Activity Reports

Consultez la foire aux questions pour comprendre Google G Suite Activity Reports.

Pourquoi le compte de service a-il besoin d'un accès en lecture à l'échelle du domaine ?

L'accès en lecture à l'échelle du domaine permet au compte de service de simuler les droits d'accès d'un utilisateur. Sans accès en lecture à l'échelle du domaine, le compte de service n'est pas en mesure d'obtenir l'accès aux rapports.

Pourquoi le compte utilisateur a-il besoin d'un accès aux rapports ?

Les événements que le protocole Google Activity Reports récupère proviennent tous de la fonction de rapports de Google Admin. Cet accès est nécessaire pour extraire les événements de l'API Google Activity Reports.

Pourquoi Google G Suite Activity Reports utilise-il des comptes de service pour autoriser l'accès au lieu d'autres méthodes d'authentification ?

Le document suivant contient une section intitulée "Comptes de service", qui explique en détail la différence entre les comptes de service et les autres méthodes d'autorisation. Les comptes de service sont différents des autres méthodes d'autorisation, car ils peuvent agir sans le consentement de l'utilisateur. Les comptes de service sont destinés aux communications entre serveur et serveur. Pour plus d'informations, voir Utilisation d'OAuth 2.0 pour accéder aux API Google (https://developers.google.com/identity/protocols/OAuth2).

Quels sont les types d'événements collectés par l'API Google G Suite Activity Reports ?

Ce protocole collecte uniquement les événements d'administration, de comptes utilisateur, de connexion et d'unité. Ces événements sont détaillés dans la section des rapports de la liste G Suite Admin SDK Activities (https://developers.google.com/admin-sdk/reports/v1/reference/activities/list).

Pourquoi un compte utilisateur est-il nécessaire si vous possédez les données d'identification de compte de service ?

Pour qu'un compte de service ait accès à l'API de rapports, il doit simuler les droits d'accès d'un utilisateur existant. Pour plus d'informations, voir Délégation à l'échelle du domaine (https://developers.google.com/admin-sdk/directory/v1/guides/delegation).

A quoi ressemble le fichier de données d'identification d'un compte de service standard ?

Dans un fichier réel de données d'identification d'un compte de service, les zones vides sont renseignée avec des valeurs associées au compte de service.
{
"type": "service_account",
"project_id": “”,
"private_key_id": "",
"private_key": "-----BEGIN PRIVATE KEY-----\n=\n-----END PRIVATE KEY-----\n",
"client_email": "",
"client_id": "",
"auth_uri": "https://accounts.google.com/o/oauth2/auth",
"token_uri": "https://oauth2.googleapis.com/token",
"auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
"client_x509_cert_url": ""
}

Quels sont les hôtes et les ports utilisés par ce protocole ?

Les hôtes et ports suivants sont utilisés par ce protocole :

Hôte Descriptif
oauth2.googleapis.com:443 Serveur d'authentification utilisé par Google pour authentifier l'accès aux API.
googleapis.com:443 Serveur API Google. Permet d'accéder à l'API de Google G Suite Activity Reports.

Existe-t-il des solutions pouvant se substituer à la méthode d'autorisation documentée officiellement ?

L'API Google G Suite Activity Reports requiert à la fois un compte utilisateur et un compte de service. En raison de ces restrictions, il n'est pas possible de déléguer les droits requis uniquement au compte de service ou uniquement au compte utilisateur. Si la méthode d'autorisation proposée n'est pas satisfaisante, contactez le support IBM.