Access Automation — Google Lifecycle é um template de projeto do OpenTechnologyApp para o problema de admissão/mudança/desligamento que toda equipe de TI enfrenta: uma nova contratação precisa de conta, grupos e uma mensagem de boas-vindas no primeiro dia; um desligamento precisa que esse mesmo acesso seja removido, verificado e repassado — dentro de um prazo, não algum dia. Quatro filas, cinco playbooks e automações que transformam uma mudança de campo no trabalho que ela realmente exige.
O que é rastreado
Cada admissão ou desligamento começa como um caso de ciclo de vida, e um campo — Workflow State — comanda tudo o que vem a seguir: Intake → Ready — Onboarding (ou Ready — Offboarding) → In Progress → Complete. Mover um caso para "Ready" é o gatilho; tudo depois disso é gerado, não lembrado de cabeça.
Quatro filas, um ciclo de vida
| Fila | O que fica ali |
|---|---|
| Onboarding | Um caso de ciclo de vida por nova contratação — dados do funcionário e do gestor, unidade organizacional alvo, grupos alvo, data efetiva |
| Offboarding | Um caso de ciclo de vida por desligamento — mesma estrutura, prioridade alta por padrão |
| IT Tickets | O trabalho de acesso interno que cada caso de ciclo de vida gera, rastreado e fechado de forma independente do caso que o originou |
| New-Hire + Manager Communications | Mensagens de boas-vindas, verificações de prontidão do primeiro dia, avisos de desligamento e repasses ao gestor — como item rastreado ou como e-mail de verdade |
Automações que geram o trabalho, não só lembram você dele
Ao mover o Workflow State de um caso para Ready — Onboarding, duas coisas acontecem automaticamente: uma tarefa de onboarding do Google aparece na fila Onboarding, pré-preenchida com a unidade organizacional e os grupos alvo do caso pai, e um chamado de TI aparece em IT Tickets para o trabalho de acesso interno. O offboarding funciona do mesmo jeito, ao contrário — prioridade urgente por padrão, porque um desligamento com prazo é um tipo de urgência diferente de uma contratação que ainda nem começou.
Uma quinta automação — enviar um e-mail de prontidão ao gestor assim que um item de comunicação é marcado como "Ready" — vem desativada por padrão, a mesma disciplina do template irmão de auditoria de dispositivos: primeiro verificar o fluxo com itens rastreados, ativar o e-mail só quando confiar nele.
Cinco playbooks, um por tipo de trabalho
- Google onboarding — verificar e-mail, data de início, unidade organizacional e grupos do funcionário; criar ou verificar o usuário do Google; aplicar a unidade organizacional e os grupos alvo; registrar o status e uma nota de evidência
- Google offboarding — remover associações a grupos; suspender o usuário e trocar a senha; limpar e-mail e telefone de recuperação; mover para a unidade organizacional arquivada; registrar a decisão de transferência do Drive; verificar o estado final
- IT access ticket — confirmar o caso de ciclo de vida e a data efetiva; concluir o trabalho de acesso solicitado; vincular o resultado e fechar
- Employee communication — verificar destinatário e template; enviar ou concluir o repasse só pelo item; registrar o resultado da entrega
- Manager communication — verificar o gestor e o contexto do ciclo de vida; enviar ou concluir o repasse; registrar o resultado e as decisões tomadas
O que é rastreado, não automatizado — de propósito
Essa é a parte honesta, e ela pesa mais do que qualquer lista de recursos: mudanças de conta do Google são uma checklist, não uma chamada de API. Toda tarefa de onboarding e offboarding do Google neste template é um playbook manual — a pessoa que faz o trabalho abre o console de administração do Google por conta própria, segue os passos e depois registra o que aconteceu no item. Ainda não existe um conector ao vivo criando ou suspendendo usuários do Google em seu nome.
Essa é uma escolha deliberada, não um recurso faltando para ser descoberto. Uma ferramenta que provisiona ou apaga contas silenciosamente no seu provedor de identidade é exatamente o tipo de coisa que não deveria ser lançada sem aviso — manual-até-verificado é a mesma postura que as automações deste template adotam com o e-mail. Se um conector do Google ao vivo for lançado depois, isso é uma adição autorizada separadamente, não algo que este template faz hoje.
Mais uma observação de escopo que vale a pena deixar clara: este template é específico do Google Workspace, não um sistema genérico para múltiplos provedores de identidade. Se sua organização usa outro provedor de identidade, a estrutura de caso de ciclo de vida e chamado de TI continua valendo — mas os campos e playbooks específicos do Google precisariam de seus próprios equivalentes construídos para o seu provedor.
Como conseguir
Importe Access Automation — Google Lifecycle a partir do seletor de templates no OpenTechnologyApp — ele já vem integrado, com as quatro filas incluídas.