Recursos

¿Cómo permitir una app MCP en Google Workspace?

Un administrador permite una app en la consola de Google, en Controles de API, marcando su ID de cliente OAuth como de confianza. Pasos, errores y una nota.

Actualizado · 3 min de lectura

El administrador permite una app en la consola de administración de Google: Seguridad, Acceso y control de datos, Controles de API, Administrar acceso de apps de terceros. Agrega la app por su ID de cliente OAuth y la marca como de confianza. Mientras tanto, sus permisos de Gmail fallan con un error de política.

¿Por qué mi cuenta de trabajo muestra un error al conectar Gmail?

Tu administrador tiene una política que bloquea la app o el permiso que pidió. Google Workspace deja que los administradores clasifiquen las apps de terceros por ID de cliente OAuth en de confianza (Trusted), limitadas (Limited) o bloqueadas (Blocked). Una app que no es de confianza no puede pedir servicios restringidos como Gmail (Ayuda de administración de Google Workspace).

Puedes ver alguno de estos mensajes (los enumera el artículo de Reco):

  • "Error 400: admin_policy_enforced"
  • "Access blocked: Your institution's admin needs to review..."
  • "This app is blocked"

Los tres llevan a la misma solución: tu administrador debe permitir la app. No puedes resolverlo desde tu lado y no deberías intentarlo, porque la decisión es de tu organización.

¿Qué hace el administrador, paso a paso?

El administrador abre los controles de API, busca la app por ID de cliente OAuth y la pone como de confianza. Los nombres en la consola de administración cambian de vez en cuando, así que toma esto como un mapa y confirma en la página vigente de Google.

  1. Inicia sesión en la consola de administración de Google como administrador.
  2. Ve a Seguridad, luego Acceso y control de datos, luego Controles de API.
  3. Abre Administrar acceso de apps de terceros.
  4. Elige Configurar app nueva (Configure new app) y busca por ID de cliente OAuth o por nombre de la app.
  5. Selecciona las unidades organizativas que podrán usarla. Empieza con un solo grupo si quieres un piloto.
  6. Pon el acceso en de confianza (Trusted) para que la app pueda pedir permisos de Gmail. Limited y Blocked mantienen apagados los servicios restringidos.
  7. Guarda y pide al usuario que vuelva a conectar.

Usa Limited si quieres que la app funcione sin los permisos de mayor riesgo; para un lector de Gmail, eso significa que no funcionará. Para que Nickbox lea correo, el ajuste debe ser de confianza para las personas que lo usarán.

¿Qué debe saber el administrador sobre Nickbox?

El administrador debe saber qué puede hacer la app, qué guarda y que está en beta. Estos son los datos:

  • Nickbox pide el permiso gmail.readonly. Puede leer y buscar correo. No puede enviar, crear borradores, borrar ni cambiar nada.
  • Guarda metadatos de conexión y un token de actualización cifrado por buzón en Google Cloud Secret Manager. No escribe el contenido de los mensajes en su base de datos ni en sus registros.
  • Está en beta limitada. Nickbox todavía no termina la verificación de Google, así que Google muestra el aviso de app no verificada y solo deja que la app conecte 100 cuentas de Gmail. Mira por qué Google dice "app no verificada".
  • Los detalles están en la página de seguridad.

Un administrador puede razonablemente decir que no, o esperar a que termine la verificación. Si la respuesta es no, una cuenta personal de Gmail no se ve afectada por la política de tu empresa, así que puedes conectar esa por separado.

¿Qué nota le puedo mandar a mi administrador?

Copia esto y ajústalo:

Hola, quiero conectar mi Gmail de trabajo a un asistente de IA (Claude, ChatGPT o Gemini) mediante un servicio MCP de solo lectura llamado Nickbox. Usa únicamente el permiso gmail.readonly, así que no puede enviar, borrar ni cambiar correo, y no guarda el contenido de los mensajes. Para permitirlo, por favor marca su ID de cliente OAuth como de confianza en Seguridad > Acceso y control de datos > Controles de API > Administrar acceso de apps de terceros, para mi unidad organizativa. La app está en beta pública, por eso Google muestra por ahora una pantalla de "app no verificada". Detalles: [enlace a la página de seguridad de Nickbox]. Gracias.

Pide el ID de cliente OAuth al soporte de Nickbox para incluirlo en la nota, porque el administrador lo necesita para encontrar la app.

¿Qué guía leo después?

Cuando tu administrador permita la app, conecta tus buzones y pega la URL en tu asistente. Los pasos están en las guías de Claude, ChatGPT, Gemini, Cursor, VS Code y Claude Code. Los planes y el precio están en precios: US$5 al mes o US$48 al año.

Preguntas

¿Quién puede permitir una app de terceros en Google Workspace?

Un administrador de Workspace con acceso a los controles de API en la consola de administración. Un usuario común no puede saltarse la política, por eso la app muestra un error en lugar de la pantalla de consentimiento.

¿Qué significa 'Error 400: admin_policy_enforced'?

La política de administración de tu organización bloquea la app o el permiso que pidió. La solución está del lado del administrador: permitir el ID de cliente OAuth de la app.

¿Puedo usar Nickbox con un Gmail de trabajo?

Sí, si tu administrador de Workspace permite que apps de terceros usen datos de Gmail. Nickbox pide el permiso de solo lectura gmail.readonly.

¿Mi administrador obtiene acceso a mi correo al permitir la app?

No. Permitir la app te deja darle permiso a ti. El permiso que das es de solo lectura y aplica a tu buzón.

Fuentes

  1. Ayuda de administración de Google Workspace: controlar qué apps de terceros acceden a tus datos
  2. Error 400: admin_policy_enforced en Google Workspace (Reco)

¿Quieres todos tus buzones en un solo asistente?

Prueba Nickbox siete días. La beta es limitada, así que los lugares son pocos.

Empieza tu prueba de 7 días