限制群组成员资格

本页面适用于为组织管理群组的管理员。如果您不是管理员,但需要管理自己的群组并获取相关帮助,请前往学习中心。 支持此功能的版本:企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

作为管理员,您可以在单个群组级别使用成员限制设置,以限制内部群组或账号加入您组织的另一个群组。您还可以使用此设置,允许外部组织的特定成员加入贵组织的某个群组。

重要提示:只有贵单位内部用户创建的群组(而不是贵单位外部用户创建的外部群组)才能加入限制成员的群组。

使用相应 API

任何有权访问该 API 的群组所有者或管理员都可以使用它来限制成员资格。这些用户无法放宽或移除限制,只有管理员可以撤消此类用户所做的任何更改。

使用成员类型

您可以任意组合使用以下成员类别,以允许或排除相应类别的成员:

  • 分组
  • 个人使用的用户账号
  • 应用或虚拟机使用的服务账号

例如,您可以允许用户和服务账号加入您的群组,但不允许其他群组加入。

此外,如果您允许将群组作为成员类型,则可以将一个群组放置或嵌套在另一个群组中。通过禁止在群组中添加其他群组来停用嵌套功能。

注意事项

  • 如果您为群组添加了成员限制,则无法直接添加违反这些限制的成员。(您或许可以通过嵌套间接实现此目的。)
  • 子级群组可能比上级群组拥有更多限制,且它们肯定至少拥有上级群组的限制。

使用客户 ID

虽然您无法限制单个用户,但可以进一步限制,而不仅仅是按会员类型限制。根据 Google 为每个单位提供的客户 ID,您可以排除特定外部成员类型,同时允许其他类型。例如,您可以允许:

  • 仅允许内部成员
  • 允许外部用户账号,且仅允许内部服务账号和群组
  • 允许外部服务账号,且仅允许内部用户和群组。

某个群组是否已受到限制?

查看群组详细信息页面上的安全设置卡片。“成员限制”标题下方的代码表示存在限制。由于系统会在有人向群组添加成员时强制执行这些限制,因此添加成员会触发评估状态检查。查看评估状态列,了解这些限制的当前状态。

评估状态 含义
合规 该群组仅包含符合当前限制条件的成员。
不合规 该群组包含不符合当前限制条件的成员,且其他此类成员可以添加至群组中的群组。
符合规范 该群组包含不符合当前限制条件的成员,但其他此类成员无法添加至群组中的群组。
正在评估 系统仍在确定您的评估状态。

注意事项

  • 移除嵌套的下级群组的限制会导致上级群组不合规。
  • 您只能直接添加合规的群组或成员。不过,在某人添加群组或成员后,该群组或成员可能会在日后变得不合规。
  • 即使上级群组嵌套了不合规的下级群组,上级群组仍可能合规。

创建包含成员限制的群组

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 目录 然后 群组。

    需要拥有“群组”管理员权限。

  2. 点击创建群组。
  3. 输入群组信息 然后 点击下一步。
  4. 选择访问权限设置 然后 点击下一步。
  5. 选择限制成员。
  6. 向群组安全设置中添加条件。
    在构建查询时,您会看到代码。
  7. (可选)如需更改查询,请修改您选择的选项或底部的代码。
  8. 点击创建群组。
    群组详情页面上的“安全设置”卡片会显示您构建的查询和限制状态。

管理现有群组的限制

对群组设置成员限制意味着,任何人都无法向该群组添加不合规的成员。这些限制不会自动将任何不合规的成员移出群组。不过,您可以转到成员列表,手动从群组中移除账号。

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 目录 然后 群组。

    需要拥有“群组”管理员权限。

  2. 点击某个群组 然后 转到群组详情页面。
  3. 点击安全设置卡片 然后 安全设置以将其展开。
  4. 选择相应选项:
    • 使用查询构建器或代码修改查询(将光标指向相应提示可查看代码的详细信息)。
    • 点击无限制可清除查询,移除会员限制。
  5. 点击保存。
    “受限”状态的评估时间可能从几秒到 24 小时不等。

向包含限制条件的群组中添加成员或从中移除成员