本指南介绍了对 Google Workspace 启用 Email Security 的流程。这需要先在 Google Cloud Platform (GCP) 中设置一个服务账户(service account) ↗和 JSON 密钥,然后在 Google Workspace 管理控制台(Google Workspace Admin Console)中配置全域委派(domain-wide delegation)以对该集成进行授权。
要使用 Email Security,您需要满足以下条件:
- 一个 Cloudflare 账户 ↗
- 一个 Zero Trust 组织
- 一个要保护的域名
- 登录到 Cloudflare One ↗。
- 选择 Email security。
- 选择Overview(概览)。根据您的使用情况选择以下选项之一:
- 如果您尚未购买 Email Security,选择 Contact sales(联系销售人员)。
- 如果您尚未关联任何集成:
- 选择 Set up(设置),然后选择 BCC/Journaling(密送/日志)。
- 选择 Integrate with Google(与 Google 集成) > Authorize(授权)。
- 为您的集成命名,然后选择 Next(下一步)。
- 转到步骤 1以继续关联集成的流程。
- 如果您已关联集成但未连接域名:
- 选择 Connect a domain(连接域名)。
- 选择 BCC/Journaling(BCC/日志) > Integrate with Google(与 Google 集成)。
- 请参阅连接您的域名来连接您的域名。
- 为集成命名后,选择 Next(下一步)。
- 在 Google Cloud 控制台(Google Cloud Console) ↗的侧边栏上,选择 APIs & Services(API 和服务),然后选择 Credentials(凭据)。
- 选择 CREATE CREDENTIALS(创建凭据) > Service account(服务账户)。请参阅服务账户概览 ↗以了解有关服务账户的更多信息。
- 填写详细信息以创建服务账户:
- Service account name(服务账户名称):输入
Cloudflare Google Integration。 - Service account ID(服务账户 ID):输入
cloudflare-google-integration。 - Service account description(服务账户描述):输入
Cloudflare Google Integration。 - 选择 CREATE AND CONTINUE(创建并继续)。
- Service account name(服务账户名称):输入
在 Google Cloud 控制台(Google Cloud Console) ↗上:
- 在侧边栏上,选择 IAM & Admin(IAM 和管理) > Service Accounts(服务账户)。
- 找到您的电子邮件,选择三个点,然后选择 Manage keys(管理密钥)。
- 选择 Add key(添加密钥) > Create new key(创建新密钥)。
- 选择 JSON > 选择 CREATE(创建)。这将下载一个
.jsonfile 密钥文件,您将在上传 JSON 密钥时使用它。
在 Cloudflare One 仪表板(Cloudflare One dashboard) ↗上,上传在步骤 3 中下载的 .json 文件。
在 Google Cloud 控制台上启用以下 API:
- Google Calendar API ↗
- Google Drive API ↗
- Google Admin SDK API ↗
- Gmail API ↗
- Google Service Usage API ↗
登录到 Google Workspace 管理控制台:输入您的密码并登录 Google Workspace 管理控制台。
- 复制 Cloudflare One 仪表板上显示的 **Client ID(客户端 ID)**和 Scopes(范围)。
- 在 Google 管理员(Google Admin)上,转到Security(安全性) > Access and data control(访问权限和数据控制) > API 控制(API controls)。
- 选择 MANAGE DOMAIN WIDE DELEGATION(管理全域委派) > Add new(新增)。
- 使用客户端 ID 并复制范围以创建一个新的 API 客户端。请参阅向您的服务账户委派全域授权(Delegate domain-wide authority to your service account) ↗。然后,选择 Next(下一步)。
输入与 Google Workspace 管理员账户关联的电子邮件。您的电子邮件必须与关联到您的 Google Workspace 账户的电子邮件匹配,否则您的集成将无法工作。
- 选择 Create integration(创建集成)。
- 创建集成后,您将被重定向至 Review details(检查详细信息)页面,在此您可以查看Integration details(集成详细信息)。
- 查看您的详细信息,然后选择 Complete Email security set up(完成 Email Security 设置) > Continue to Email security(继续前往 Email Security)。
若要验证集成是否成功:
- 在 Cloudflare One ↗ 中,转到 Integrations(集成)。
- 在**Your integrations(您的集成)**下,找到您的集成,并确保该集成在 **Type(类型)**下显示为 CASB+EMAIL。
现在您已创建集成: