Este artigo explica como configurar os conectores do Google Drive e Gmail para a política de Proteção de API de Aplicação & Dados para sua conta e criar regras que usem este conector na Política de Proteção de Dados.
Nota:
Entre em contato com SaaSecAPI@catonetworks.com ou com seu revendedor oficial da Cato para mais informações sobre o uso da Política de Proteção de API de Aplicativo e Dados.
Visão Geral dos Conectores do Google Drive e Gmail
Crie o conector para o inquilino do Google para a sua organização. O conector exige que você configure os consoles do Google Cloud e Google Admin para permitir e habilitar as chamadas de API para sua conta Cato. Em seguida, defina regras na política de Proteção de Dados que incluam o conector e definam que arquivos ou emails sejam escaneados e inspecionados.
Requisitos
Permissões de administrador para as contas do Google Cloud e Google Admin
O conector do Google Drive requer a licença empresarial para o console Google Admin
O conector do Gmail requer a licença empresarial do Gmail
Contas do Google Drive e Gmail estão ativadas
O conector monitora arquivos, outras ações serão suportadas em breve
Criando o Conector Inicial do Google
Esta seção explica como criar o conector inicial da API para Google Drive e Gmail, e conectar o inquilino Google da sua organização à sua conta Cato.
Os conectores do Google Drive e Gmail permitem que o motor de API de Segurança SaaS Cato escaneie arquivos (anexos), pastas e e-mails para o conteúdo que você define na política de Proteção de Dados. Eventos são gerados para conteúdos que correspondem a uma regra na política.
Nota:
A primeira vez que você cria um conector Google, é necessário habilitar a Cato para usar APIs que conectem à sua conta Google. Se você já criou um conector Google, e agora está criando um adicional, continue com Criando Conectores Google Adicionais.
Visão Geral da Configuração Inicial dos Conectores Cato Google Drive e Gmail
Este é um resumo em alto nível do processo para criar o conector Cato para Google Drive e Gmail:
No Aplicativo de Gerenciamento Cato, crie um novo conector de Aplicação SaaS para Google Drive ou Gmail.
Copie os escopos oAuth para o conector.
No console do Google Cloud para a conta da sua empresa:
Crie um novo projeto para o conector Cato.
Ative as APIs do Google requeridas e gere o ID de conta de serviço.
No console do Google Admin, defina a Delegação em todo o domínio para o conector Cato.
Cole os escopos oAuth do conector no console do Google Admin.
No console do Google Cloud, crie as chaves da API para o conector Cato.
No Aplicativo de Gerenciamento Cato, carregue as chaves da API para o conector de Aplicativo SaaS para Google Drive ou Gmail.
Passo 1 - Criando a Aplicação SaaS do Google Drive ou Gmail
No Aplicativo de Gerenciamento Cato, crie a aplicação SaaS do Google Drive ou Gmail para o conector à sua conta Google.

Para criar o conector para Google Drive ou Gmail:
No menu de navegação, selecione Recursos > Integrações e clique na guia Aplicativos Integrados.
Clique em Novo. O painel Novo Conector é aberto.
No menu suspenso de Conector de Aplicativo, selecione Google Drive ou Gmail.
Na seção Capacidade, selecione Proteção de Dados e contra Ameaças.
Digite Nome do Conector.
Digite o E-mail do Administrador para a conta Google admin com privilégios de administrador.
Clique em Copiar Escopos OAuth.
Para revisar a lista completa de escopos oAuth, veja abaixo Escopos OAuth para Conectores do Google Drive e Gmail
Continue abaixo com Passo 2 - Configuração do Projeto no Console do Google Cloud.
Passo 2 - Configuração do Projeto no Console do Google Cloud
Na console para sua plataforma Google Cloud, crie um novo projeto e habilite a API Admin SDK e Cloud Identity para sua conta. Em seguida, crie uma nova conta de Serviço e copie o ID exclusivo (você precisará deste ID para o passo 3).
Para configurar o projeto no console do Google Cloud:
Faça login no console do Google Cloud e selecione o projeto existente ou crie um Novo Projeto.
Habilite o Google APIs para o conector:
Selecione o projeto e, no painel de navegação, selecione API & Services > Biblioteca.
Na Biblioteca de API, procure por Admin SDK API.

Clique na Admin SDK API, e na nova janela clique em Habilitar.
Volte para a Biblioteca de API e clique em Google Drive API.
Na próxima janela, clique em Habilitar.
Crie a conta de Serviço para o conector Cato:
No painel de navegação, selecione API & Serviços > Credenciais.
Na barra de menu, clique em Criar Credenciais > Conta de Serviço.

Digite o Nome da Conta de Serviço.
Clique em Criar e Continuar e, em seguida, clique em Concluído.
Na janela Contas de Serviço, edite a nova conta.
Copie e salve o ID Único para a conta de serviço. Você irá inserir este ID na console de Administrador do Google (abaixo).
Continue abaixo com Passo 3 - Definindo a Delegação em Nível de Domínio na Console de Administrador do Google.
Passo 3 - Definindo a Delegação em Nível de Domínio na Console de Administrador do Google
O Google utiliza delegações em nível de domínio para permitir que aplicativos acessem dados no ambiente do Google Workspace. Defina uma delegação em nível de domínio com permissões para acessar as APIs que você ativou na seção anterior.
Na console de Administrador do Google, crie um novo cliente de API e configure-o para usar o ID Único para a conta de serviço (que você salvou de Passo 2 - Configurando o Projeto na Console do Google Cloud acima).
Para definir a delegação em nível de domínio na console de Administrador do Google:
Faça login na console de Administrador do Google para sua conta.
No painel de navegação, selecione Segurança > Controle de Acesso e Dados > Controles de API.
Na janela Controles de API, na seção de Delegação de Domínio no final da tela, clique em Gerenciar Delegação de Domínio.
Na seção de Cliente de API, clique em Adicionar Novo.
A janela pop-up Adicionar um novo ID do Cliente é aberta.

Em ID do Cliente, cole o ID Único que você copiou na seção anterior.
Cole os Escopos OAuth que o conector tem permissão para acessar.
Veja Passo 1 - Criando o Aplicativo SaaS do Google Drive ou Gmail acima para mais informações sobre como copiar os escopos OAuth na Aplicação de Gerenciamento Cato.
Clique em Autorizar.
A delegação em nível de domínio para o conector Cato é definida para usar o ID Único para as APIs do Google.
Continue abaixo com Passo 4 - Criando o Arquivo de Chaves API na Google Cloud Console.
Passo 4 - Criando o Arquivo de Chaves API na Google Cloud Console
Após ativar a delegação em nível de domínio do Google para a conta de serviço para o conector Cato, use a console do Google Cloud para criar um arquivo de chave API para a conta de serviço.
Para criar o arquivo de chaves API:
Na console do Google Cloud, no painel de navegação, selecione IAM & Administração > Contas de Serviço.
Selecione a conta de serviço para o conector Cato, e selecione Ações > Gerenciar Chaves.

A aba Chaves para a conta de serviço é aberta.
Clique em Adicionar Chave > Criar Nova Chave.
Na janela pop-up, selecione JSON e clique em OK.
O navegador salva o arquivo da chave API na pasta especificada.
Continue abaixo com Etapa 5 - Carregar o Arquivo de Chave API no Aplicativo de Gerenciamento Cato.
Etapa 5 - Carregar o Arquivo de Chave API no Aplicativo de Gerenciamento Cato
Carregue o arquivo de chave API que você criou na seção anterior para o conector do Google Drive ou Gmail no Aplicativo de Gerenciamento Cato. Então o conector está configurado e pronto para começar a escanear arquivos e pastas para sua conta.
Para o conector do Gmail, é necessário adicionar uma regra para a configuração de Arquivamento de email de terceiros no console do administrador do Google.
Nota:
O arquivo de chave API contém dados sensíveis, recomendamos que você exclua o arquivo após enviá-lo para o Aplicativo de Gerenciamento Cato.
Para carregar o arquivo de chave API no Aplicativo de Gerenciamento Cato:
Abra a aba do navegador para o Aplicativo de Gerenciamento Cato onde você iniciou a configuração do conector Google Drive ou Gmail (acima Passo 1 - Criando o Aplicação SaaS Google Drive ou Gmail).
Na seção Carregar Arquivo de Chave, carregue o arquivo de chave API que você criou (acima Etapa 4 - Criando o Arquivo de Chave API no Console do Google Cloud).
Clique Salvar.
O aplicativo SaaS Google Drive ou Gmail é adicionado à aba APIs Integradas.
Para o aplicativo Gmail, execute estas etapas adicionais:
Na tela de conclusão, copie o endereço de e-mail.
Abra o console do administrador do Google.
Vá para Aplicativos > Google Workspace > Gmail > Roteamento > Arquivamento de email de terceiros.
Clique em Adicionar Outra Regra.
Na janela pop-up Adicionar configuração, cole o endereço de e-mail do passo a (acima).
Clique Salvar.
Compreendendo o Status do Conector
A coluna Status na tela de Configurações dos Conectores mostra o status da conexão entre o conector do Google Drive e sua conta Cato. Essas são as explicações dos status:
Conectado - Sua conta está conectada ao aplicativo e funcionando corretamente
Erro de conexão - Problema de conectividade ou permissões com o conector do Google Drive. Por favor, abra um chamado com Suporte.
Criando Conectores Adicionais do Google
Quando você estiver criando um conector Google adicional para sua conta, sua conta Google já está configurada para usar APIs para se conectar à sua conta Cato. Os conectores usam o mesmo escopo oAuth.
Habilite o Google API para o novo Google Drive ou Gmail API. Em seguida, crie e baixe o arquivo de chave a partir de sua conta Google e faça o upload no conector.
Para criar um conector Google adicional:
Faça o login no console do Google Cloud para sua conta.
Habilite o Google APIs para o conector:
Selecione o projeto e, no painel de navegação, selecione API & Services > Biblioteca.
Na Biblioteca API, e procure por Google Drive API ou Gmail API nova.
Na próxima janela, clique em Habilitar.
Crie e baixe o arquivo de chave para sua conta Google:
Na console do Google Cloud, no painel de navegação, selecione IAM & Administração > Contas de Serviço.
Selecione a conta de serviço para o conector Cato, e selecione Ações > Gerenciar Chaves.
Clique em Adicionar Chave > Criar Nova Chave.
Na janela pop-up, selecione JSON e clique em OK.
O navegador salva o arquivo da chave API na pasta especificada.
Crie o novo conector do Google:
No menu de navegação, selecione Recursos > Integrações e clique na aba Aplicativos Integrados.
Clique Novo. O painel de Novo Conector é aberto.
Defina as configurações para o conector do Google Drive ou Gmail e insira o E-mail do Administrador do Google.
Na seção Carregar Arquivo de Chave, faça upload do arquivo de chave API que você criou acima.
Clique Salvar.
Para o aplicativo Gmail, execute estas etapas adicionais:
Na tela de conclusão, copie o endereço de e-mail.
Abra o console do administrador do Google.
Vá para Aplicativos > Google Workspace > Gmail > Roteamento > Arquivamento de email de terceiros.
Clique em Adicionar Outra Regra.
Na janela pop-up Adicionar configuração, cole o endereço de e-mail do passo a (acima).
Clique Salvar.
Adicionando Regras do Google Drive ou Gmail à Política de Proteção de Dados
Esta seção explica como usar a Política de Proteção de Dados para monitorar e gerenciar os arquivos, pastas e emails armazenados na sua Conta do Google.
Compreendendo Ações de Google Drive e Gmail
Quando você cria uma regra de Proteção de Dados, pode definir diferentes ações para monitorar ou remediar as violações de política quando a regra é correspondida. Cada ação gera automaticamente um evento, e você também pode escolher receber uma notificação por E-mail. Para mais informações sobre eventos do Data Protection API, veja abaixo Analisando Eventos do Data Protection API.
Estas são as ações que você pode definir para o mecanismo Proteção de Dados realizar quando uma regra é correspondida:
(Remover Compartilhamentos e Quarentena estão disponíveis apenas para Google Drive, as regras para Gmail podem ser definidas apenas com a ação Monitorar.)
Monitorar - Gera um Evento para permitir que você monitore o Tráfego que corresponde à Regra.
Remover Compartilhamentos - Quando um usuário tenta compartilhar um arquivo, o motor Proteção de Dados API remove a permissão de compartilhamento não autorizada, e o usuário que receber um link para o arquivo compartilhado não terá permissões para acessar o arquivo.
Quarentena - Quando um usuário tenta enviar um arquivo, o motor o move para uma pasta de quarentena e os usuários não podem mais acessá-lo. O Administrador do Google pode acessar o arquivo na pasta de quarentena. Para informações sobre a configuração de pastas de quarentena, veja Preparando para Quarentena de Arquivos.
Nota:
As seguintes limitações conhecidas se aplicam para ações do Google Drive:
A ação Remover Compartilhamentos não pode ser aplicada a um arquivo dentro de uma pasta compartilhada, permissões de compartilhamento podem ser removidas apenas para arquivos que não estão localizados dentro de uma pasta compartilhada.
Quando a ação Remover Compartilhamentos é aplicada, o Google Drive permite que o usuário solicite acesso ao arquivo do usuário que compartilhou o arquivo, e eles podem conceder acesso por aproximadamente dez minutos.
A ação Quarentena pode levar até 10 minutos para ser aplicada a um Arquivo.
Preparando-se para Quarentena de Arquivos
Configurar Pastas de Quarentena para Regras de Proteção de Dados e Prevenção de Ameaças, e definir o Admin do Google com Permissões para acessar as Pastas. Você pode configurar pastas de quarentena para cada Admin do Google para o Tenant. Quando você configura as pastas, pode então criar regras com a ação Quarentena, e definir a pasta para a qual o arquivo é movido.

Para configurar Pastas de Quarentena para um Admin do Google:
No painel de navegação, selecione Segurança > Proteção de API de Aplicativo & Dados e selecione a aba Configurações.
Clique Novo. O painel de Pasta de Quarentena é aberto.

Selecione o conector de aplicação Google Drive.
Selecione o administrador do Google para ter acesso a estas pastas de quarentena.
Clique Salvar.
Uma pasta de Proteção de Dados e uma pasta de Prevenção de Ameaças são criadas para o administrador, e podem ser configuradas nas regras com a ação Quarentena. As pastas são nomeadas com o endereço de e-mail do administrador, e localizadas nos seguintes diretórios do Google Drive:
Pasta de Proteção de Dados: Cato_Qarantine/Cato_Qarantine_DataProtection
Pasta de Prevenção de Ameaças: Cato_Qarantine/Cato_Qarantine_ThreatPrevention
Configurando Regras do Google Drive e Gmail
Use a página Proteção de Dados para adicionar regras de aplicação SaaS na sua política de Proteção de Dados.
Crie uma regra de Proteção de Dados para definir o tráfego que é escaneado pela API de Proteção de Dados. Crie regras separadas para cada conector de aplicativo SaaS, e então defina os critérios que determinam qual tráfego é inspecionado.
Para mais informações sobre as configurações de regras do Google Drive e Gmail, veja abaixo Entendendo as Regras do Conector Google.
Para criar uma nova regra de Proteção de Dados para o aplicativo Google Drive ou Gmail:
No painel de navegação, selecione Segurança > Proteção de Aplicativo e Dados API e selecione ou expanda Proteção de Dados.
Clique em Novo. O painel de Nova Regra abre.
Em Conector de Aplicação, selecione o aplicativo Google Drive ou Gmail.
Na seção Geral, insira as configurações para a regra.
Em Proprietário (para Google Drive) ou Remetente (para Gmail), selecione um ou mais usuários do Google que você está monitorando (valor padrão é Qualquer).
Quando você seleciona múltiplos usuários, há uma relação OU entre eles.
(Para Gmail) Em Destinatários, defina os usuários do Google que estão recebendo o email (a configuração padrão é Qualquer).
Em Opções de Compartilhamento, selecione o nível de permissão para arquivos e pastas que são escaneados (valor padrão é Qualquer).
Quando você seleciona várias opções, existe uma relação OU entre elas.
Em Atributos de Arquivo (para Google Drive) ou Anexos (para Gmail), defina os critérios para especificar os arquivos que são escaneados (a configuração padrão é escanear todos os arquivos).
Em Perfil de Conteúdo, selecione o DLP Perfil de Conteúdo para esta regra.
Selecione uma Ação.
Para a ação de Quarentena (para o Google Drive), selecione um Caminho da pasta de quarentena. Para mais sobre pastas de quarentena, veja acima ???.
(Opcional) Configure opções de rastreamento para gerar Eventos e enviar notificações.
Para mais informações sobre as notificações, consulte o artigo relevante para Grupos de Assinatura, Listas de Email e Integrações de Alerta na seção Alertas.
Clique Salvar. A regra é adicionada à política Proteção de Dados.
Entendendo as Regras do Conector Google
Esta seção explica como definir as configurações para as regras de Proteção de Dados para analisar o tráfego correto do Google Drive ou Gmail. Cada regra pode ser definida de acordo com os seguintes critérios:
Proprietário ou Remetente - Usuários do Google em seu espaço de trabalho (valor padrão é Qualquer)
Interno - Proprietário é qualquer usuário da sua empresa
Usuário do Google - Proprietário é um usuário específico
Destinatários (para Gmail) - Usuários que recebem o e-mail
Interno - Proprietário é qualquer usuário da sua empresa
Externo - Definido na sua conta do Google como fora da sua empresa
Usuário do Google - Proprietário é um usuário específico
Domínio - Insira o domínio para os destinatários do e-mail
Opções de Compartilhamento - Selecione os tipos de permissões de compartilhamento de arquivos e pastas que correspondem a esta regra (valor padrão é Qualquer)
Privado - Apenas o usuário tem acesso
Restrito - TBD
Unidade Organizacional - Qualquer usuário na unidade definida na sua hierarquia de usuários do Google Drive
Externo - Usuários externos que receberam um convite com o link
Aberto - Acessível publicamente a qualquer pessoa com o link
Atributos de Arquivo ou Anexos - Critérios para anexos que são escaneados (valor padrão é todos os anexos)
Tipo de Arquivo
Nome do Arquivo
Tamanho do Arquivo (tamanho máximo do arquivo é 100 MB)
Perfil de Conteúdo - DLP Perfil de Conteúdo que define a inspeção de conteúdo DLP
Você pode criar ou editar Perfis de Conteúdo em Segurança > Perfis de Prevenção contra Perda de Dados (DLP) > Perfis de DLP > Perfil de Conteúdo
Ações - Selecione se deseja Monitorar a regra gerando um evento ou notificação por email quando a regra for correspondida. Para o Google Drive, você também pode escolher Remover Compartilhamentos de permissões ou Quarentena arquivos que correspondem à regra. Sobre ações do Google Drive, consulte Entendendo Ações do Google Drive e Gmail.
Definindo arquivos ou anexos para uma regra
Você pode definir arquivos específicos (ou anexos) para uma regra e limitar o motor de API SaaS para apenas escanear os arquivos especificados para ver se eles correspondem ao Perfil de Conteúdo DLP.
Quando você adiciona múltiplos arquivos a uma Regra, selecione a relação entre eles:
Satisfazer qualquer (OU) - Correspondência com apenas um dos Tipos de Arquivo na regra
Satisfazer todos (E) - Corresponder a todos os Tipos de Arquivo na regra (caso contrário, a regra é ignorada)
Você pode usar a configuração Nome do Arquivo em uma regra para definir o nome exato do arquivo ou usar curingas para definir palavras-chave. Por exemplo, você pode definir o Nome do Arquivo como Interno para corresponder a todos os nomes de arquivos que contêm a palavra Interno.
Trabalhando com Regras de Proteção de Dados Ordenadas
O motor Proteção de Dados API inspeciona os dados sequencialmente e verifica se há correspondência com uma regra. Se os dados não corresponderem a uma regra, então eles não são inspecionados. Regras que estão no topo da base de regras têm uma prioridade mais alta e são aplicadas antes das regras mais abaixo na base de regras. Cada Tipo de Aplicação ou Conector é aplicado aos dados apenas uma vez.
Melhores práticas - Para maximizar a eficiência da sua base de regras, recomendamos que para cada tipo de conector, regras para usuários específicos tenham uma prioridade mais alta do que regras que se aplicam a Qualquer usuário.
Por exemplo, se os dados corresponderem a um conector na regra #2, os dados serão inspecionados pelo motor API de Proteção de Dados. O motor não continua a aplicar as regras #3 e abaixo para o mesmo conector. No entanto, os dados podem corresponder a uma regra de prioridade mais baixa com um conector diferente.
Adicionando proteção contra ameaças ao conector
Você pode criar Regras de Proteção contra Ameaças para o conector para escanear arquivos e anexos em busca de malware e vírus usando os motores Anti-Malware e NG Anti-Malware que estão habilitados para sua conta. O motor Proteção de Dados API escaneia o tráfego do conector e aplica a ação e as opções de rastreamento que você configura para a regra.
Estas são as ações que você pode configurar para o motor de Proteção contra Ameaças executar quando uma regra for correspondente:
Monitorar - Gera um Evento para permitir que você monitore o Tráfego que corresponde à Regra.
Remover Compartilhamentos - Quando um usuário tenta compartilhar um arquivo, o motor Proteção de Dados API remove a permissão de compartilhamento não autorizada, e o usuário que receber um link para o arquivo compartilhado não terá permissões para acessar o arquivo.
Quarentena - Quando um usuário tenta enviar um arquivo, o motor o move para uma pasta de quarentena e os usuários não podem mais acessá-lo. O Administrador do Google pode acessar o arquivo na pasta de quarentena. Para informações sobre a configuração de pastas de quarentena, veja Preparando para Quarentena de Arquivos.
Nota:
As seguintes limitações conhecidas se aplicam para ações do Google Drive:
A ação Remover Compartilhamentos não pode ser aplicada a um arquivo dentro de uma pasta compartilhada, permissões de compartilhamento podem ser removidas apenas para arquivos que não estão localizados dentro de uma pasta compartilhada.
Quando a ação Remover Compartilhamentos é aplicada, o Google Drive permite que o usuário solicite acesso ao arquivo do usuário que compartilhou o arquivo, e eles podem conceder acesso por aproximadamente dez minutos.
A ação Quarentena pode levar até 10 minutos para ser aplicada a um Arquivo.
Cada ação gera automaticamente um evento, e você também pode escolher receber uma notificação por E-mail. Para mais informações sobre eventos do Data Protection API, veja abaixo Analisando Eventos do Data Protection API.
Quando você cria uma regra Proteção de Aplicativo & Dados API, os motores Anti-Malware que estão habilitados para sua conta (Segurança > Anti-Malware) realizam varreduras de malware nos arquivos enviados para essa aplicação de conector.
A captura de tela a seguir mostra uma regra de Proteção contra Ameaças para o conector OneDrive que escaneia os arquivos enviados por usuários internos ou convidados:

Criando uma exceção para um arquivo
Às vezes há um arquivo bloqueado pelos mecanismos da API de Proteção de Dados da Cato que você sabe que é seguro e precisa permitir na rede. Exceções de Anti-Malware na política de Hash do Arquivo também se aplicam à Proteção da API de Aplicativo & Dados. Para mais informações sobre como adicionar arquivos à Política de Hash de Arquivos, veja Managing Anti-Malware Exceptions.
Analisando Eventos da API Proteção de Dados
A página Inicial > Eventos mostra todos os eventos da API Proteção de Dados para sua conta. As poderosas ferramentas de busca permitem explorar e identificar os poucos eventos que contêm os dados relevantes de que você precisa.
Os eventos da API Proteção de Dados podem ser identificados pelos seguintes campos:
Tipo de Evento - Segurança
Subtipo - Proteção de Dados de API de Segurança SaaS e Proteção Anti-Malware da API de Segurança SaaS
Você pode saber mais sobre o uso da página de Eventos aqui.
Explicando os Campos dos Eventos da API Proteção de Dados
Nome do campo | Description |
|---|---|
Nome do Conector | Nome para o conector que está definido para a regra |
Tipo do Conector | Aplicativo SaaS definido para este conector |
Perfil DLP | Perfil de Conteúdo DLP que gerou este evento |
Nome do Arquivo | Nome do Arquivo Anexado |
Tipos de Dados Correspondidos | Tipos de dados no Perfil de Conteúdo que corresponderam à regra |
Colaboradores | Endereços de email dos usuários que receberam o arquivo |
Regra | Nome da Regra na Política de Proteção de Dados |
Proprietário | Proprietário do Arquivo |
Severidade | Gravidade definide para a regra |
Escopo de Compartilhamento | Opções de Compartilhamento para o anexo do Google Drive |
Escopos OAuth para Conectores do Google Drive e Gmail
Estes são os escopos OAuth obrigatórios para os diferentes tipos de Conectores do Google:
Google Drive Ler -
https://www.googleapis.com/auth/admin.directory.user.readonly
https://www.googleapis.com/auth/admin.directory.domain.readonly
https://www.googleapis.com/auth/admin.directory.customer.readonly
https://www.googleapis.com/auth/admin.reports.audit.readonly
https://www.googleapis.com/auth/drive.readonly
https://www.googleapis.com/auth/admin.reports.usage.readonly
Google Drive Escrever -
https://www.googleapis.com/auth/admin.directory.user.readonly
https://www.googleapis.com/auth/admin.directory.domain.readonly
https://www.googleapis.com/auth/admin.directory.customer.readonly
https://www.googleapis.com/auth/admin.reports.audit.readonly
https://www.googleapis.com/auth/drive.readonly
https://www.googleapis.com/auth/admin.reports.usage.readonly
https://www.googleapis.com/auth/drive
https://www.googleapis.com/auth/drive.file
Gmail -
https://www.googleapis.com/auth/admin.directory.user.readonly
https://www.googleapis.com/auth/admin.directory.domain.readonly
https://www.googleapis.com/auth/admin.directory.customer.readonly
https://www.googleapis.com/auth/admin.reports.audit.readonly
https://www.googleapis.com/auth/drive.readonly
https://www.googleapis.com/auth/admin.reports.usage.readonly