Jako administrator możesz określać reguły automatyzacji zadań związanych z zarządzaniem urządzeniami i otrzymywać alerty dotyczące zabezpieczeń. Możesz na przykład automatycznie blokować urządzenia, które zgłaszają podejrzaną aktywność.
Reguły zarządzania urządzeniami możesz stosować na obsługiwanych urządzeniach.
Uwaga: aby zatwierdzać urządzenia za pomocą reguł, muszą one być objęte zaawansowanymi funkcjami zarządzania urządzeniami mobilnymi. W razie potrzeby włącz zaawansowane zarządzanie urządzeniami mobilnymi.
Działanie reguł
Reguła zarządzania urządzeniami jest wywoływana przez zdarzenie na urządzeniu zarządzanym. Jeśli takie zdarzenie zostanie wykryte, reguła sprawdza warunki ustawione przez Ciebie. Jeśli warunki zostaną spełnione, zostanie wykonane działanie.
Możesz na przykład zablokować urządzenie, gdy na urządzeniach z Androidem zmieni się stan rejestracji konta, ponieważ użytkownik wyrejestruje swoje konto służbowe z urządzenia. W tym przykładzie:
- zdarzenie to zmiana stanu rejestracji konta na urządzeniu;
- pierwszym warunkiem jest to, by urządzenie miało typ Android;
- Drugi warunek to wyrejestrowanie konta z urządzenia przez użytkownika (stan konta to Wyrejestrowano z).
- działanie polega na blokowaniu urządzenia.
Możesz tworzyć własne reguły oraz używać wstępnie zdefiniowanych szablonów. W przypadku zakresu możesz przypisać regułę do całej organizacji, jednostki organizacyjnej lub grupy w Grupach dyskusyjnych Google. Możesz też wykluczyć grupę.
Uwaga: reguły zarządzania urządzeniami umożliwiają zatwierdzanie, blokowanie lub czyszczenie urządzenia w odpowiedzi na określone zdarzenie. Aby kontrolować dostęp do aplikacji Google na urządzeniach na podstawie atrybutów urządzenia, takich jak wersja systemu operacyjnego, stan zabezpieczeń, adres IP, lokalizacja geograficzna lub własność, możesz używać poziomów dostępu zależnego od kontekstu. Więcej informacji
Tworzenie i edytowanie reguł
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.Tworzenie reguły zarządzania urządzeniami
-
W konsoli administracyjnej Google otwórz Menu
Reguły.
Wymaga uprawnień administratora Wyświetlanie reguł zaufania.
- Kliknij Reguły zarządzania urządzeniami.
- Kliknij Dodaj regułę i wybierz jedną z opcji:
- Aby użyć szablonu reguły, kliknij Reguła z szablonu i kliknij szablon. Aby dowiedzieć się więcej, zobacz Używanie szablonów reguł.
- Aby utworzyć własną regułę, kliknij Nowa reguła.
- Wpisz lub edytuj tytuł i opis reguły.
- Wybierz, kogo ma obowiązywać reguła. Domyślnie reguła jest stosowana do wszystkich użytkowników w organizacji.
- Aby zastosować regułę tylko do wybranych użytkowników, kliknij Określ jednostki organizacyjne lub grupy i wybierz jednostki organizacyjne i grupy, które chcesz uwzględnić.
- Aby wykluczyć użytkowników z określonych grup, najpierw wybierz co najmniej jedną jednostkę organizacyjną lub grupę do uwzględnienia. Potem kliknij Wyklucz grupy i wybierz grupę, którą chcesz wykluczyć. Jeśli chcesz wykluczyć więcej grup, powtórz te czynności.
Jeśli na przykład chcesz zastosować regułę do wszystkich osób w organizacji z pominięciem członków jednej grupy, uwzględnij jednostkę organizacyjną najwyższego poziomu i wyklucz daną grupę.
Aby usunąć jednostkę organizacyjną lub grupę, obok niej kliknij Wyczyść
.
- Kliknij Dalej.
- W razie potrzeby wybierz zdarzenie wyzwalające regułę. Aby dowiedzieć się więcej, zobacz Wybieranie wyzwalacza i warunków.
- Kliknij Dodaj warunek i ustaw warunek typu urządzenia:
- Kliknij Pole i wybierz Typ urządzenia.
- Kliknij Wartość i wybierz typ urządzenia: Wszystkie urządzenia, Android, ChromeOS, iOS, Linux, Mac lub Windows.
Nie wszystkie opcje typu urządzenia mogą być dostępne, ponieważ niektóre zdarzenia są obsługiwane tylko w przypadku określonych typów.
Uwaga: zanim przejdziesz do następnego kroku, musisz wybrać warunek typu urządzenia.
- (Opcjonalnie) Kliknij Dodaj warunek i skonfiguruj więcej warunków. Aby reguła została zastosowana, urządzenie musi spełniać wszystkie warunki.
- Kliknij Dalej.
- W razie potrzeby wybierz działanie, które ma zostać wykonane po spełnieniu warunków reguły. Nie wszystkie działania są dostępne dla wszystkich zdarzeń.
- Zablokuj urządzenie – uniemożliwia urządzeniu synchronizowanie danych firmowych.
- Zatwierdź urządzenie – (tylko zaawansowane zarządzanie urządzeniami mobilnymi) umożliwia synchronizację danych firmowych na urządzeniu.
- Przeprowadź czyszczenie – czyści konto firmowe użytkownika i powiązane z nim dane z urządzenia. Dowiedz się więcej o czyszczeniu danych na kontach.
- Brak działania – na urządzeniu nie jest wykonywane żadne działanie. Możesz użyć tej opcji, jeśli chcesz tylko otrzymać powiadomienie o wystąpieniu zdarzenia (dokładniejszy opis znajdziesz w kolejnych krokach).
- (Opcjonalnie) Aby wysłać e-maile z powiadomieniami do wszystkich superadministratorów, zaznacz pole Wyślij do Centrum alertów, a następnie zaznacz pole Wszyscy superadministratorzy. Uwaga: powiadomienia z Centrum alertów nie są jeszcze obsługiwane, ale muszą być włączone, aby można było wysyłać e-maile do superadministratorów.
- Kliknij Dalej.
- Sprawdź ustawienia reguły. Jeśli są prawidłowe, kliknij Zakończ. W przeciwnym razie kliknij Wstecz, aby edytować regułę.
- W wyświetlonym oknie wybierz jedną z opcji:
- Aby utworzyć regułę i od razu ją włączyć, kliknij Aktywna.
- Aby utworzyć regułę i włączyć ją później, kliknij Nieaktywna.
- Kliknij Zakończ.
- Aby włączyć nieaktywną regułę, kliknij ją na liście reguł. Po lewej stronie kliknij menu i wybierz Aktywna.
Edytowanie istniejącej reguły zarządzania urządzeniami
-
W konsoli administracyjnej Google otwórz Menu
Reguły.
Wymaga uprawnień administratora Wyświetlanie reguł zaufania.
- Kliknij Reguły zarządzania urządzeniami.
- Kliknij regułę, którą chcesz edytować.
- Kliknij sekcję, którą chcesz edytować, i wprowadź zmiany. Kliknij Dalej, by przejść do strony sprawdzania.
- Sprawdź ustawienia reguły. Jeśli są prawidłowe, kliknij Zakończ. W przeciwnym razie kliknij Wstecz, aby edytować regułę.
- W wyświetlonym oknie wybierz, czy reguła ma być aktywna czy nieaktywna.
- Kliknij Zakończ.
Korzystanie z szablonów reguł
Szablony reguł są skonfigurowane pod kątem typowych warunków i działań. Możesz użyć jednego z nich jako punktu wyjścia i dostosować go do potrzeb organizacji. Na przykład, aby automatycznie zatwierdzać rejestrację telefonów iPhone i iPadów, ale ręcznie zatwierdzać rejestrację urządzeń z Androidem, użyj szablonu Automatyczne zatwierdzanie rejestracji urządzenia i zmień typ urządzenia na iOS.
Blokowanie konta po wielokrotnych nieudanych próbach odblokowania ekranu (tylko Android)
Ta reguła blokuje urządzenie z Androidem, jeśli wystąpi ponad 5 nieudanych prób odblokowania. Reguła blokuje synchronizację danych służbowych lub szkolnych z urządzeniem.
Aby wysłać e-maile z powiadomieniami do wszystkich superadministratorów, zaznacz pole Wyślij do Centrum alertów, a następnie zaznacz pole Wszyscy superadministratorzy. Uwaga: powiadomienia z Centrum alertów nie są jeszcze obsługiwane, ale muszą być włączone, aby wysyłać e-maile do superadministratorów.
Wyczyść pamięć po wystąpieniu podejrzanego zdarzenia
Ta reguła usuwa dane firmowe z urządzenia z Androidem, iPhone'a lub iPada po wykryciu podejrzanej aktywności.
W przypadku iPhone'ów i iPadów konto jest usuwane, gdy zmieni się adres MAC karty Wi-Fi urządzenia.
W przypadku urządzenia z Androidem jego pamięć zostanie wyczyszczona, jeśli zostanie zmieniona dowolna z tych właściwości:
- Wersja programu rozruchowego
- Marka urządzenia
- Hardware urządzenia
- Producent
- Model urządzenia
- Uprawnienia aplikacji Device Policy
- Numer IMEI
- Numer MEID
- Numer seryjny
- Adres MAC sieci Wi-Fi
W przypadku urządzeń z Androidem należących do firmy i urządzeń osobistych, które zostały skonfigurowane tylko jako służbowe, pamięć jest czyszczona ze wszystkich danych i są przywracane ustawienia fabryczne. W przypadku urządzeń osobistych z profilem służbowym czyszczony jest tylko profil służbowy, a dane osobiste pozostają nienaruszone.
Więcej informacji o czyszczeniu kont i urządzeń znajdziesz w artykule Usuwanie danych firmowych z urządzenia mobilnego.
Aby wysłać e-maile z powiadomieniami do wszystkich superadministratorów, zaznacz pole Wyślij do Centrum alertów, a następnie zaznacz pole Wszyscy superadministratorzy. Uwaga: powiadomienia z Centrum alertów nie są jeszcze obsługiwane, ale muszą być włączone, aby wysyłać e-maile do superadministratorów.
Automatycznie zatwierdzaj rejestrację urządzeń
Automatycznie zatwierdza wszystkie obsługiwane urządzenia, gdy użytkownik zarejestruje je w funkcjach zarządzania. Dane firmowe zostaną zsynchronizowane z urządzeniem, gdy użytkownik zaloguje się na nim na swoje konto.
Aby wysłać e-maile z powiadomieniami do wszystkich superadministratorów, zaznacz pole Wyślij do Centrum alertów, a następnie zaznacz pole Wszyscy superadministratorzy. Uwaga: powiadomienia z Centrum alertów nie są jeszcze obsługiwane, ale muszą być włączone, aby wysyłać e-maile do superadministratorów.
Wybierz aktywator i warunki
Wybierz zdarzenie, które ma wyzwalać tę regułę. Użyj warunków, aby wybrać typ urządzenia i inne warunki, które określają, czy reguła ma zastosowanie do urządzenia. Działanie reguły jest wykonywane tylko wtedy, gdy zdarzenie wystąpi na urządzeniach spełniających określone warunki.
W każdej regule możesz ustawić kilka warunków, ale tylko jedno zdarzenie. Musisz ustawić warunek typu urządzenia. W przypadku wszystkich reguł możesz też ograniczyć ich działanie do konkretnych urządzeń według identyfikatora, numeru seryjnego, modelu lub wartości określonych warunków. Aby zastosować w regule więcej niż jeden warunek, kliknij Dodaj warunek.
Zmiana rejestracji konta
Reguła jest wyzwalana, gdy zmieni się stan rejestracji konta na urządzeniu w organizacji. Taka zmiana może wystąpić, gdy:
- użytkownik doda zarządzane konto służbowe lub szkolne na nowym urządzeniu,
- użytkownik wyrejestruje zarządzane konto służbowe lub szkolne z zarządzanego urządzenia,
- zmienią się uprawnienia zarządzania używane przez organizację na urządzeniu z Androidem.
Domyślnie reguła jest wyzwalana, gdy zostanie wykryte dowolne z tych zdarzeń.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Stan konta |
Wybierz typ zmiany rejestracji:
|
| Uprawnienia aplikacji Device Policy |
Wybierz uprawnienia zarządzania używane przez organizację na urządzeniu:
|
Zdarzenie dotyczące działania na urządzeniu
Reguła jest wyzwalana, gdy w przypadku użytkownika zmienią się uprawnienia dostępu do danych służbowych lub szkolnych. Takie zdarzenia obejmują:
- zatwierdzenie, zablokowanie lub wyczyszczenie pamięci urządzenia;
- wyczyszczenie zarządzanego konta, wylogowanie z niego przez administratora lub wyrejestrowanie konta.
Domyślnie reguła jest wyzwalana, gdy wystąpi dowolne zdarzenie związane z działaniem urządzenia.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Stan działania wykonanego na urządzeniu | Wybierz stan działania: Działanie odrzucone przez użytkownika, Anulowane, Wykonane, Niepowodzenie, Oczekujące, Wysłane na urządzenie lub Nieznany stan wykonania działania. |
| Typ działania wykonanego na urządzeniu |
Wybierz działanie powiązane z wydarzeniem:
|
Aby na przykład zablokować urządzenie, gdy nie można wyczyścić na nim pamięci:
- Ustaw Typ działania wykonanego na urządzeniu na Czyszczenie pamięci urządzenia.
- Ustaw Stan działania wykonanego na urządzeniu na Niepowodzenie.
Zmiana aplikacji urządzenia
Reguła jest uruchamiana za każdym razem, gdy użytkownik zainstaluje, odinstaluje lub zaktualizuje aplikację na urządzeniu. W przypadku osobistych urządzeń z Androidem bez profilu służbowego musi być włączone ustawienie Kontrola aplikacji. W przypadku iPhone'ów oraz iPadów wykrywane są tylko zmiany w zarządzanych aplikacjach zainstalowanych przy użyciu aplikacji Google Device Policy.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Identyfikator aplikacji |
Wpisz całość lub część identyfikatora aplikacji objętej zmianą. Aby na przykład zastosować regułę tylko w przypadku zmiany aplikacji mobilnej YouTube, wybierz Zawiera i wpisz youtube. |
| Identyfikator SHA-256 aplikacji | Wpisz całość lub część identyfikatora SHA-256 pakietu aplikacji objętej zmianą. |
| Stan aplikacji |
Wybierz zmieniony stan aplikacji:
|
| Nowa wartość | Wpisz całość lub część zmienionego numeru wersji aplikacji. Jeśli na przykład chcesz uruchomić regułę po zaktualizowaniu aplikacji Chrome do dowolnej wersji 86, wybierz Zawiera i wpisz 86. |
| Kategoria potencjalnie szkodliwej aplikacji |
Wybierz typ potencjalnie szkodliwej aplikacji:
|
Stan zgodności urządzenia (tylko Android)
Reguła jest wywoływana, gdy urządzenie przestaje być zgodne z zasadami organizacji. Może się tak zdarzyć, jeśli na przykład użytkownik zmieni na urządzeniu hasło na takie, które nie spełnia zasad związanych z hasłami. Aby dowiedzieć się więcej, zobacz Stan zgodności urządzenia.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Stosuje regułę na urządzeniach |
|---|---|
| Stan zgodności urządzenia z zasadami |
Urządzenia, których stan zgodności z zasadami uległ zmianie. Wybierz opcję:
|
| Powód dezaktywacji urządzenia mobilnego | Wybierz powód, dla którego urządzenie nie jest zgodne:
|
Przejęcie urządzenia (tylko Android)
Reguła jest wyzwalana, gdy urządzenie z Androidem zostanie przejęte lub przywrócone do normalnego stanu (nie będzie już przejęte). Naruszenie zabezpieczeń urządzenia z Androidem następuje, gdy zostanie ono zrootowane – jest to proces usuwający ograniczenia. Obecność przejętych urządzeń to potencjalne zagrożenie bezpieczeństwa.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Zmiana stanu przejęcia urządzenia |
Wybierz zmieniony stan urządzenia:
|
Aktualizacja systemu operacyjnego urządzenia
Reguła jest wywoływana, gdy zmienia się system operacyjny urządzenia. Typy zmian systemu operacyjnego, które wywołują regułę, zależą od typu urządzenia:
- Android – zmiany wersji systemu operacyjnego, numeru kompilacji, wersji jądra, wersji pasma podstawowego, poprawki zabezpieczeń lub programu rozruchowego;
- iOS – obejmuje tylko zmiany wersji i kompilacji systemu operacyjnego. W ten sposób można na przykład zastosować regułę, gdy użytkownik zaktualizuje system operacyjny lub zainstaluje poprawkę zabezpieczeń.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Stara wartość | Wpisz kilka lub wszystkie wartości właściwości systemu operacyjnego przed zmianą. |
| Nowa wartość | Wpisz kilka lub wszystkie wartości właściwości systemu operacyjnego zmienione na urządzeniu. |
| Właściwość systemu operacyjnego |
Wybierz właściwość systemu operacyjnego, która wyzwala regułę po zmianie jej wartości:
W przypadku urządzeń z iOS wykrywane są tylko zmiany wersji systemu operacyjnego i numeru kompilacji. |
Własność urządzenia (tylko Android)
Reguła jest wyzwalana, gdy własność urządzenia zmieni się z osobistego na firmowe lub odwrotnie.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Własność urządzenia |
Wybierz stan własności urządzenia, który zaczął obowiązywać na urządzeniu po zmianie:
|
Zmiana ustawień urządzenia (tylko Android)
Wyzwala regułę, gdy ustawienia urządzenia z Androidem zostaną zmienione. Obejmuje to zmiany w ustawieniach Debugowanie USB, Nieznane źródła, Opcje programisty i Weryfikowanie aplikacji na urządzeniu.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Stara wartość | Wpisz część lub całość wartości ustawienia urządzenia, które zostało zmienione. |
| Nowa wartość | Wpisz część lub całość wartości ustawienia urządzenia, które zaczęło obowiązywać po zmianie. |
| Ustawienie urządzenia | Wybierz ustawienie urządzenia, które spowoduje uruchomienie reguły po zmianie jego wartości:
|
Synchronizacja urządzeń
Reguła jest wyzwalana, gdy konto użytkownika zostanie zsynchronizowane na urządzeniu.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Data ostatniego zdarzenia kontroli synchronizacji |
Wpisz datę w formacie sygnatury czasowej systemu UNIX, np. 1606167154. Możesz wyzwalać regułę, kiedy ostatnia synchronizacja urządzenia miała miejsce po określonej dacie (wynosi więcej niż) lub w określonym dniu lub po nim (jest większe od lub równe). |
Nieudane próby odblokowania ekranu (tylko Android)
Reguła jest wyzwalana, gdy urządzenie osiągnie określoną liczbę nieudanych prób odblokowania. Domyślnie reguła jest wyzwalana po 5 nieudanych próbach odblokowania ekranu.
Aby zmienić dozwoloną liczbę nieudanych prób, użyj tej opcji:
| Warunek | Wartości |
|---|---|
| Nieudane próby odblokowania ekranu |
Wybierz sposób zliczania nieudanych prób (Większe niż lub Większe od lub równe) i wpisz liczbę nieudanych prób. Jeśli na przykład wpiszesz 3 i wybierzesz Większe niż, reguła zostanie uruchomiona przy czwartej nieudanej próbie. Jeśli wpiszesz 3 i wybierzesz Większe od lub równe, reguła uruchomi się przy trzeciej nieudanej próbie. |
Podejrzana aktywność
Reguła jest wyzwalana, gdy zmieni się właściwość na zarządzanym urządzeniu i nie będzie to właściwość, która zazwyczaj ulega zmianie – Na przykład model urządzenia zmienia się, mimo że urządzenie nie zostało zmienione.
Na urządzeniach z Androidem podejrzana aktywność obejmuje zmiany następujących właściwości urządzenia:
- Wersja programu rozruchowego
- Marka urządzenia
- Hardware urządzenia
- Producent
- Model urządzenia
- Uprawnienia aplikacji Device Policy
- Numer IMEI
- Numer MEID
- Numer seryjny
- Adres MAC sieci Wi-Fi
W przypadku iPhone'ów oraz iPadów uwzględniane są tylko zmiany adresu MAC sieci Wi-Fi.
Aby zastosować regułę tylko do określonych urządzeń, możesz ustawić warunki na podstawie właściwości urządzenia i tych opcji dotyczących zdarzeń:
| Warunek | Wartości |
|---|---|
| Właściwość urządzenia |
Wybierz właściwość urządzenia, która wywołuje regułę po zmianie. Aby uwzględnić więcej niż jedną właściwość, wybierz odrębną regułę w przypadku każdej właściwości. Jeśli dodasz do reguły kilka właściwości, urządzenie musi zgłosić zmiany we wszystkich wybranych właściwościach. Uwaga: w przypadku urządzeń z iOS wykrywane są tylko zmiany adresu MAC karty Wi-Fi. |
| Stara wartość | W przypadku urządzeń z Androidem wybierz uprawnienie zarządzania urządzeniami, które zostało zmienione. |
| Nowa wartość | W przypadku urządzeń z Androidem wybierz uprawnienie zarządzania urządzeniami, które zaczęło obowiązywać po zmianie. |
Obsługa profilu do pracy (tylko Android)
Stosuje regułę, gdy urządzenie zacznie obsługiwać profile służbowe, na przykład wersja systemu operacyjnego zostanie uaktualniona do spełniającej wymagania takich profilów.
Wyświetlanie danych o wykrytych zdarzeniach
W dzienniku kontrolnym reguł możesz przeglądać dane o zdarzeniach na urządzeniach zarządzanych.
-
W konsoli administracyjnej Google otwórz Menu
Raportowanie
Kontrola i analiza zagrożeń
Zdarzenia w dzienniku reguł.
Wymaga uprawnień administratora Kontrola i analiza zagrożeń.
- Aby sprawdzić działania związane z regułami zarządzania urządzeniami, kliknij Dodaj filtr
Zarządzanie urządzeniami. Możesz też filtrować według innych cech zdarzenia, takich jak nazwa reguły lub konto właściciela urządzenia (filtruj według Właściciel zasobu).
(Opcjonalnie) Aby określić, jakie dane mają być widoczne, po prawej stronie kliknij Zarządzaj kolumnami
. Wybierz kolumny, które chcesz wyświetlić lub ukryć
kliknij Zapisz.
(Opcjonalnie) Aby wyeksportować dane raportu bezpośrednio do pliku Arkuszy Google na Dysku Google lub pobrać plik CSV z danymi raportu:
- Kliknij Pobierz
.
- W sekcji Wybierz kolumny kliknij Obecnie zaznaczone kolumny lub Wszystkie kolumny.
- Wybierz format i kliknij Pobierz.
Oba typy plików pozwalają eksportować do 100 tys. wierszy danych.
- Kliknij Pobierz