Google Workspace — Reference

Documentação técnica das Admin Roles e OAuth Scopes

O que existe aqui no site

As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.

Ferramentas multi-cloud

Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.

Admin Tier — classificação de risco

As Admin Roles são classificadas em 5 tiers de acordo com o impacto potencial no tenant:

SASuper Admin1 roles

Full organizational control. Can manage all users, settings, services and billing. Equivalent to a Global Administrator — highest risk role.

DADelegated Admin4 roles

Broad administrative permissions delegated from Super Admin. Can manage users, groups, or services across the whole organization.

SvcAService Admin3 roles

Administrative access scoped to a specific Google Workspace service such as Gmail, Drive, Calendar, or Chrome.

SpASpecialized Admin5 roles

Specialized administrative functions with a limited but potentially sensitive scope, such as reseller management or data protection.

RORead Only1 roles

View-only access to specific reports, audit logs, or organizational data. Cannot modify any settings.

Privilégios do Admin console

O Google resolve a administração por PRIVILÉGIO, não por role de serviço: não existe "Gmail Admin" nem "Vault Admin" pré-construída. Quem precisa de um recorte específico cria uma custom role combinando os privilégios abaixo, agrupados como aparecem no Admin console.

Admin settings

12 grupos · 24 sub-privilégios

Billing Management · Data Transfer · Domains · Groups · Inbound SCIM Directory Sync · License Management · +6

Services

38 grupos · 46 sub-privilégios

Service Settings · Alert Center · AppSheet · Calendar · Chrome Management · Classroom · +32

Ver os 120 privilégios →

O mapa de qual role concede qual privilégio não é publicado pelo Google — só existe via privileges.list do Admin SDK, autenticado no seu tenant. Por isso o site mostra as capacidades oficiais de cada role, mas não os nomes de privilégio da API para todas elas.

OAuth Scopes — níveis de sensibilidade

O Google classifica os escopos OAuth em 3 categorias, e é essa categoria que determina o que um app publicado precisa passar em verificação:

Restricted10 scopes

Highest risk. Grants access to sensitive personal data. Requires a Google security review before use in published apps.

Sensitive32 scopes

Moderate risk. Shown prominently on the OAuth consent screen. May require verification for apps published to broad audiences.

Standard18 scopes

Lower risk. Basic data access. Generally available without additional Google review.

Fontes de dados

Frescor dos dados

Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.

Conjunto de dadosÚltima verificação
Google Workspace — Prebuilt Admin Roles (14) e privilégios (120)2026-08-03