Google Workspace备份动工前先做三件事:开SDK、建服务账号、配域委派
场景
打算用 Active Backup for Google Workspace 或 ActiveProtect 把公司的 Google Workspace 备份起来——Gmail、云端硬盘、日历、通讯录一并保护。套件装好了,点创建任务却在 Google 那边卡住:不是权限不够,就是密钥传上去没反应。因为 Google 要求先在管理后台和云控制台把"准入手续"办齐,一共三步。
第一步:在管理后台开放 Drive SDK
用要备份域的管理员账号登录 Google 管理控制台,依次进入"应用 > Google Workspace > 硬盘和文档 > 功能和应用程序",在 Drive SDK 部分勾选"允许用户通过 Drive SDK API 访问 Google Drive"并保存。这步不开,备份取不到云端硬盘的数据。
第二步:创建服务账号和 JSON 密钥
以域超级管理员身份登录 Google Cloud Console,新建专用项目(建议单独为备份建,权限边界干净)。在"API 与服务 > 库"里逐个启用:Admin SDK API、Google People API、Gmail API、Google Calendar API、Google Drive API,这五个两套产品共用;用 ActiveProtect 的还要多开 Drive Labels API,用于备份云端硬盘的文件标签。
接着进"IAM 与管理 > 服务帐号"创建服务帐号,角色选 Project > Owner,可选项跳过。在其操作菜单里选管理密钥,添加新密钥,类型选 JSON——自动下载的这份文件就是备份任务的"钥匙"。
高频卡点在这:创建密钥被拦,多半是组织策略禁用了服务帐号密钥创建。到 Organization Policies 把"Disable service account key creation"设为不启用,回来再建即可。最后把服务帐号详情页的 Unique ID 复制留存,下一步要用。
第三步:配置域范围委派
回到 Google 管理控制台,进入"安全 > 访问和数据控制 > API 控制",页面底部点管理域范围委派,添加新条目:Client ID 粘贴上一步的 Unique ID;OAuth 范围按所用产品粘贴授权清单——两个产品的范围不完全一样,ActiveProtect 多出文件标签等权限,务必照官方文档整段复制,别手敲少粘。点授权完成。
验证与预防
手续办齐后回到套件:ActiveProtect 添加站点、Active Backup for Google Workspace 创建任务时上传 JSON 密钥,能正常拉到域内用户列表,说明三步全部打通。两点记牢:这份 JSON 密钥内含私钥,等同域内所有用户数据的访问权,单独妥善保管,别进代码库别发聊天群;更换密钥或重建项目后,域委派的 Client ID 要跟着更新,否则任务会失联。
谷歌套件备份的前置配置牵涉管理后台与云控制台两侧,贵州本地企业可以让诚鑫致达科技代为配置并纳入托管。