Google Admin

🔐 企业 Workspace 一站式管理员控制台

基于 Google Admin SDK 的企业级 Workspace 账户、组织架构、设备管理工具,支持用户/群组/设备的全生命周期管理,需 Workspace 管理员权限。

收藏
10.9k
安装
2.3k
版本
0.1.1
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心功能

Google Admin Workspace 技能通过 ClawLink 托管的 OAuth 连接,提供对 Google Workspace 目录数据的完整管理能力。该技能封装了 Google Admin SDK 的核心能力,支持用户账户管理、组织架构调整、群组权限配置以及终端设备管控。

显著优点

1. 全托管认证:通过 ClawLink 实现 OAuth 托管,用户无需手动配置 API 密钥或处理令牌刷新
2. 细粒度权限控制:支持用户、群组、组织单元(OU)、设备、域名五大管理维度

3. 安全操作设计:所有写入操作强制要求用户显式确认,高影响操作(删除用户、移除群组)有额外保护机制

4. 实时目录同步:直接对接 Google Workspace 官方 API,数据实时准确

5. 企业级场景覆盖:支持 2FA 管理、邮箱别名配置、设备状态更新等高级管理需求

潜在局限与风险

  • 权限门槛高:仅限 Google Workspace 管理员使用,个人 Gmail 账户无法访问 Admin SDK
  • 操作不可逆性:用户删除、群组移除等操作在 Google 端即时生效,无回收站机制
  • 域名限制:所有邮箱地址必须属于已验证的 Workspace 域名
  • 外部依赖风险:认证和请求代理依赖 ClawLink 服务可用性
  • 误操作后果:管理员权限可绕过用户级 2FA,需严格遵循确认流程

适合人群

  • IT 管理员和 Workspace 超级管理员
  • 需要批量管理用户账户的 HR/IT 运维团队
  • 实施零信任设备管理的企业安全团队
  • 需要自动化用户生命周期管理的 DevOps/SRE

常规风险提示

  • 禁用用户 2FA (turn_off_2_step_verification) 是敏感操作,需记录审计日志
  • 移动用户至不同 OU 可能影响继承的权限策略和应用访问控制
  • 设备管理操作会直接影响终端用户的工作流,建议在维护窗口执行

安全解读

核心用法

Google Admin Workspace Skill 是一套面向企业 IT 管理员的智能化管理工具,通过自然语言对话即可完成 Google Workspace 域的复杂管理操作。用户无需记忆繁琐的 API 参数,只需描述需求(如"列出所有用户"、"创建新用户并加入工程部群组"),Skill 即可自动调用对应工具完成操作。

使用流程采用三层架构:用户在 OpenClaw 对话界面发起请求 → ClawLink 代理服务进行 OAuth 认证和请求转发 → Google Admin SDK 执行实际操作。这种代理模式将敏感凭证托管在 ClawLink 服务端,避免了 Token 泄露风险。

Skill 覆盖四大管理域:用户生命周期管理(创建、更新、删除、别名配置、2SV 管控)、群组与权限管理、组织架构(OU)调整、以及终端设备监管。所有写入类操作(创建、更新、删除)均强制要求用户预览确认,符合企业合规要求。

显著优点

安全架构领先:纯文档型 Skill 设计,本地无代码执行,所有操作通过 ClawLink 可信代理转发,消除本地攻击面。OAuth 2.0 标准授权流程,Token 由 ClawLink 安全托管,用户侧零凭证暴露。

操作确认机制完善:区别于直接执行的自动化脚本,本 Skill 对任何修改类操作强制引入clawlink_preview_tool 预览环节,用户可审查操作对象、字段变更明细后再确认执行,大幅降低误操作风险。

企业级功能覆盖:完整对接 Google Admin SDK Directory API,支持用户全生命周期管理、嵌套群组、多 OU 架构、设备合规状态监控等企业高频场景,功能深度对齐官方控制台。

零配置上手:通过 ClawLink 托管连接流,用户无需自行创建 Google Cloud 项目、配置 OAuth 凭证、处理域名验证等繁琐步骤,三步即可完成从安装到授权的全流程。

潜在缺点与局限性

依赖 ClawLink 服务可用性:Skill 本身为文档外壳,全部功能依赖 ClawLink 代理服务的在线状态。若 ClawLink 服务中断或策略变更,Skill 将完全不可用。

功能边界受限于代理层:实际可调用的工具集合以 ClawLink 实时返回的 catalog 为准,可能存在与原生 Google Admin SDK 的功能差异或延迟更新。部分高级 API 参数可能未被代理层暴露。

仅支持 Workspace 商业版:个人 Gmail 账号无法使用 Admin SDK,该 Skill 对非商业 Google Workspace 订阅用户完全不可用。

网络与地理限制:claw-link.dev 服务的访问可能受网络环境制约,部分地域或企业防火墙策略可能阻断连接。

审计日志外置:操作审计依赖于 ClawLink 及 Google Workspace 的双端日志,Skill 本身不提供统一的本地审计视图,合规追溯需跨平台查询。

适合的目标群体

-外包运维团队:需有限权限代理管理,通过 OAuth 授权即可操作,无需共享主账号密码。

  • 中小企业 IT 管理员:缺乏专职 DevOps 团队,需要快速完成用户入职离职、权限调整等日常操作。
  • Google Workspace 超级管理员:希望通过对话式界面批量查询、快速诊断域内用户/设备状态。
  • HR-IT 协作场景:HR 发起人员变动请求,IT 管理员通过自然语言快速执行账号创建、群组加入等操作。

使用风险

权限范围风险:Skill 获取的是连接账号的完整 Admin SDK 权限,建议创建专用服务账号并限制 Admin 角色范围,避免使用超级管理员个人账号连接。

误操作放大效应:虽然存在确认机制,但批量操作(如 OU 迁移)仍可能因用户误解预览内容而影响大量账号,建议关键操作先在测试域验证。

代理服务单点故障:ClawLink 作为中心化代理,存在被攻击、服务下线或数据泄露的潜在风险,建议关注其安全公告并定期审查授权应用列表。

Token 生命周期管理:OAuth Token 由 ClawLink 托管,用户无法直接控制撤销时机,需通过 ClawLink 控制台或 Google Workspace 管理后台主动断开授权。

Google Admin 内容

手动下载zip · 5.3 kB
skill-card.mdtext/markdown
请选择文件