Geef gebruikers de mogelijkheid om apps met herstelberichten te deblokkeren in Context Aware Access.

Gebruik herstelberichten om gebruikers te helpen zichzelf te deblokkeren.

Met behulp van herstelberichten en aangepaste berichten in Context-Aware Access kunt u gebruikers helpen de blokkade op te heffen wanneer een beleid hen de toegang tot een app ontzegt. Deze optionele (maar aanbevolen) berichten kunnen gebruikers helpen weer aan de slag te gaan en het aantal supportvragen voor beheerders verminderen.

Als bijvoorbeeld herstelberichten zijn ingeschakeld, krijgt een gebruiker die overdag op kantoor wel succesvol Gmail kan gebruiken, maar 's avonds thuis geen toegang meer heeft tot Gmail, instructies over hoe de blokkering verholpen kan worden.

Herstel- en aangepaste berichten worden ondersteund voor toegangsniveaus die zijn aangemaakt in zowel de basismodus als de geavanceerde modus. Ze worden bovendien ondersteund voor zowel Core Services als SAML-apps.

Gebruik herstel- en aangepaste berichten om gebruikers te helpen zichzelf te deblokkeren.

Wanneer een gebruiker wordt geblokkeerd, kan hij of zij het volgende tegenkomen:

  • Standaardbericht — Dit bericht wordt weergegeven als u geen herstelberichten of aangepaste berichten hebt toegevoegd. Een voorbeeld van een standaardbericht is: Het beleid van uw organisatie blokkeert de toegang tot deze app .
  • Herstelberichten — Vervangt het standaardbericht door door het systeem gegenereerde stappen die zijn afgestemd op de specifieke beleidsschending, zoals het vereisen van een schermwachtwoord of een OS-update. Als meerdere schendingen of complexe beleidsregels een blokkering veroorzaken, kan de gebruiker op 'Meer opties weergeven' klikken voor alternatieve manieren om de blokkering op te lossen. In dat geval moet de gebruiker alle stappen voor een beschikbare optie doorlopen. Het combineren van stappen uit verschillende opties heft de blokkering niet op.

    Voorbeeld: Als optie 1 vereist dat de gebruiker het besturingssysteem bijwerkt en vervolgens synchroniseert, en optie 2 vereist dat ze overschakelen naar een apparaat van het bedrijf, dan moet de gebruiker beide stappen van optie 1 voltooien of optie 2 voltooien.

  • Aangepast bericht — Voegt specifieke hulp toe voor de gebruiker, zoals extra advies over hoe de blokkering op te heffen of een handige link om op te klikken. U kunt naar behoefte aangepaste berichten toevoegen. Een aangepast bericht kan samen met het standaardbericht of met herstelberichten worden weergegeven.

Wanneer u een waarschuwingsbeleid instelt voor een attribuut, worden herstelberichten voor dat attribuut altijd (en alleen) weergegeven. U en andere beheerders kunnen deze berichten niet uitschakelen. Wanneer gebruikers een waarschuwingsmelding ontvangen over een app die ze proberen te openen, kunnen ze meer informatie over hun herstelopties bekijken.

Begrijp de herstelberichten.

Elke herstelactie komt overeen met een attribuut dat ofwel toegang weigert (blokkeert) ofwel de gebruiker een waarschuwing geeft. Als er een blokkeringsbeleid aan een attribuut is gekoppeld, laten herstelberichten de gebruiker weten dat de actie niet kan worden uitgevoerd en geven ze suggesties om alsnog aan de regels te voldoen. Als er een waarschuwingsbeleid aan een attribuut is gekoppeld, kan de gebruiker de actie wel uitvoeren, maar krijgt hij suggesties om alsnog aan de regels te voldoen.

Afhankelijk van het toegangsniveau kunnen er verschillende berichten worden weergegeven voor hetzelfde attribuut. Als het toegangsniveau bijvoorbeeld device.screen_lock_enabled == true is, is het bericht ' Stel een schermwachtwoord in op uw apparaat' . Als het toegangsniveau device.screen_lock_enabled == false is, is het bericht ' Verwijder het schermwachtwoord van uw apparaat' . Het verwijderen van een schermwachtwoord kan minder veilig zijn, dus de gebruiker moet deze actie bevestigen met de beheerder.

Mogelijke herstelberichten per kenmerk en type

De daadwerkelijke berichten kunnen afwijken van de onderstaande berichten.

Attribuut Beleidstype Bericht
Goedkeuring door de beheerder Blokkeren en waarschuwen Schakel over naar een apparaat dat door uw organisatie is goedgekeurd. Neem contact op met uw beheerder als u geen toegang hebt tot een dergelijk apparaat.
Blokkeren en waarschuwen Schakel over naar een apparaat dat niet aan uw organisatie is gekoppeld. Houd er rekening mee dat dit mogelijk minder veilig is, dus het is raadzaam dit eerst met uw beheerder te overleggen.
Apparaat in bedrijfseigendom Blokkeren en waarschuwen Schakel over naar een apparaat dat eigendom is van uw organisatie. Neem contact op met uw beheerder als u geen toegang hebt tot een dergelijk apparaat.
Blokkeren en waarschuwen Schakel over naar een apparaat dat niet eigendom is van uw organisatie.
CTS-profielmatch Blokkeren en waarschuwen Zet je apparaat terug naar de fabrieksinstellingen.
Blok Uw apparaat heeft geen toegang tot deze app met een OEM Android-installatie. Neem contact op met uw beheerder voor meer informatie.
Waarschuwen Toegang tot deze app met een OEM Android-installatie is niet veilig. Neem contact op met uw beheerder voor meer informatie.
Versleuteling Blokkeren en waarschuwen Schakel over naar een apparaat met een van de volgende versleutelingsstatussen: [status1, status2].
Blokkeren en waarschuwen Schakel over naar een apparaat dat niet de volgende versleutelingsstatus heeft: [status].
Bevat mogelijk schadelijke apps Blokkeren en waarschuwen Verwijder alle apps die door Google Play Protect als potentieel schadelijk worden aangemerkt.
Blok Uw apparaat heeft geen toegang tot deze app vanwege de momenteel geïnstalleerde apps. Neem contact op met uw beheerder voor meer informatie.
Waarschuwen Toegang tot deze app is niet veilig als er al andere apps geïnstalleerd zijn. Neem contact op met uw beheerder voor meer informatie.
IP-adres Blok Je hebt geen toegang tot deze app vanaf je huidige IP-subnetwerk. Neem contact op met je beheerder voor meer informatie.
Waarschuwen Toegang tot deze app vanuit uw huidige IP-subnetwerk is niet veilig. Neem contact op met uw beheerder voor meer informatie.
OS-type Blokkeren en waarschuwen Schakel over naar een apparaat dat gebruikmaakt van een van de volgende besturingssystemen: [os1, os2].
Blokkeren en waarschuwen Schakel over naar een apparaat dat geen gebruik maakt van: os1.
OS-versie Blokkeren en waarschuwen Werk uw apparaat bij naar [OS-versie X] of hoger.
Blokkeren en waarschuwen Werk uw apparaat bij naar een besturingssysteemversie lager dan [OS-versie X].
Partnerkenmerken Blokkeren en waarschuwen Installeer [PARTNERNAAM] op uw apparaat. 1
Blokkeren en waarschuwen Uw apparaat voldoet niet aan bepaalde vereisten, op basis van informatie van [PARTNERNAAM]. 2
Regiocode Blok Je hebt geen toegang tot deze app vanaf je huidige locatie. Neem contact op met je beheerder voor meer informatie.
Waarschuwen Toegang tot deze app vanaf uw huidige locatie is niet veilig. Neem contact op met uw beheerder voor meer informatie.
Schermvergrendeling Blokkeren en waarschuwen Stel een schermwachtwoord in op uw apparaat.
Blokkeren en waarschuwen Verwijder het schermwachtwoord van uw apparaat. Let op: dit kan de beveiliging verminderen, dus het is raadzaam dit eerst met uw beheerder te overleggen.
Verifieer apps Blokkeren en waarschuwen Schakel Google Play Protect in op je apparaat.
Blokkeren en waarschuwen Schakel Google Play Protect uit op je apparaat.
Geverifieerde opstart Blokkeren en waarschuwen Volg de instructies van de fabrikant van uw apparaat om de bootloader te vergrendelen.
Blokkeren en waarschuwen Volg de instructies van de fabrikant van uw apparaat om de bootloader te ontgrendelen.
Geverifieerd Chrome OS Blokkeren en waarschuwen Installeer een geverifieerde Chrome OS-versie op uw apparaat.
Blokkeren en waarschuwen Je hebt geen toegang tot deze app met een geverifieerd Chrome OS-account.
Jailbroken apparaat Blokkeren en waarschuwen Volg de instructies van de fabrikant om uw apparaat terug te zetten naar de fabrieksinstellingen.
Blok Uw apparaat heeft in de huidige staat geen toegang tot deze app. Neem contact op met uw beheerder voor meer informatie.
Waarschuwen Toegang tot deze app met de huidige apparaatstatus is niet veilig. Neem contact op met uw beheerder voor meer informatie.

1. Zorg ervoor dat de beveiligingsapp van de partner (bijvoorbeeld Lookout) op het apparaat is geïnstalleerd. Als de app is geïnstalleerd en de gebruiker dit bericht nog steeds krijgt, is het apparaat mogelijk niet correct geregistreerd in het mobiele beheer van de partner. Controleer het dashboard van de partner om te verifiëren of dit het geval is. Neem indien nodig contact op met de partner om het probleem op te lossen.

2. Raadpleeg de partnerapp op het apparaat voor meer informatie. Neem indien nodig contact op met de partner om het probleem op te lossen.

Inzicht in herstelberichten en integraties met externe partners.

Als beheerder kunt u ondersteunde externe partners (die deel uitmaken van de BeyondCorp Alliance ) integreren met Google-eindpuntbeheer in de Google Admin-console. Deze informatieve tekst wordt weergegeven in de interface voor herstelberichten om uit te leggen dat partnerberichten beschikbaar kunnen zijn voor gebruikers:

Bijvoorbeeld van Lookout:

Ga voor meer informatie naar Integraties met externe partners instellen .

Veelvoorkomende fouten die moeten worden opgelost voordat gebruikers herstelberichten of aangepaste berichten kunnen bekijken.

Deze fouten moeten worden verholpen voordat gebruikers de herstelberichten kunnen bekijken:

Uw apparaat wordt niet herkend. Afhankelijk van uw apparaattype kunnen er verschillende stappen nodig zijn.

Google herkent het inlogapparaat niet. De oplossing hangt af van het platform.

  • Desktopapparaten — Gebruikers moeten een Chrome-profiel gebruiken met de extensie Endpoint Verification geïnstalleerd. Gebruikers kunnen niet inloggen bij Google Workspace-apps via een incognito-, gast- of persoonlijk profiel. Houd er rekening mee dat dit foutbericht kan verschijnen wanneer een gebruiker voor het eerst probeert in te loggen op een nieuw apparaat. In dat geval moet de gebruiker synchroniseren met de extensie Endpoint Verification en de browser vernieuwen.
  • Mobiele apparaten — Om door CAA te worden herkend, moeten apparaten worden beheerd via Google-eindpuntbeheer (basis- of geavanceerd beheer). Zie Apparaten beheren met Google-eindpuntbeheer voor meer informatie. Daarnaast moeten apparaten mogelijk worden gesynchroniseerd voordat Google kan herkennen waar de aanmelding heeft plaatsgevonden. Zie Uw apparaat synchroniseren voor meer informatie.

Synchroniseer je apparaat

  • Desktopapparaten — Gebruikers moeten synchroniseren met de Endpoint Verification-extensie .
  • Mobiele apparaten — Apparaten met geavanceerd beheer kunnen synchroniseren met de app voor apparaatbeleid. Apparaten met basisbeheer kunnen wachten tot het apparaat automatisch synchroniseert, of de gebruiker kan opnieuw inloggen bij een Google-app. Laat de gebruiker weten dat het synchroniseren van het apparaat enige tijd kan duren.

    • iOS-apparaten — Google-sessies in verschillende applicaties worden bijgehouden met sessies of tokens in Safari. Als de Safari-tokens worden verwijderd (handmatig door de gebruiker of Apple ITP ), kunnen de daaropvolgende aanmeldingen niet worden gekoppeld aan het oorspronkelijke apparaat waarmee is ingelogd. Dit kan ertoe leiden dat nieuwe aanmeldingen worden geblokkeerd met de melding 'Uw apparaat kan niet worden herkend. Afhankelijk van uw apparaattype kunnen er verschillende stappen nodig zijn' als herstel is ingeschakeld. Dit probleem kan zich voordoen op zowel basis- als geavanceerde beheerde apparaten.

      De gebruiker moet de volgende stappen doorlopen om zichzelf te deblokkeren:

      1. Verwijder het Google-bedrijfsaccount uit alle Google-applicaties. Log uit bij het Google-account in Safari en verwijder het uit alle niet-Google-applicaties die het mogelijk gebruiken.
      2. Verwijder Safari-cookies en -cache .
      3. Log in bij een Google-applicatie naar keuze, zoals Drive of Gmail.
      4. Open alle overige Google-apps om te controleren of je toegang hebt.
      5. Als je toegang nodig hebt tot applicaties die niet van Google zijn, meld je dan binnen enkele dagen na het inloggen bij de Google-applicaties aan bij die applicaties.

        Als u zich niet binnen 30 dagen na stap 3 aanmeldt en de applicatie wordt geblokkeerd, begin dan opnieuw bij stap 1.

Implementeer herstelmaatregelen of aangepaste berichten.

Schakel herstelberichten in.

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Toegangs- en gegevensbeheer en dan Contextbewuste toegang .

    Vereist toegangsniveaus voor gegevensbeveiliging en beheerrechten voor regels , evenals leesrechten voor beheerders-API-groepen en -gebruikers .

  2. Klik op Algemene instellingen .
  3. Klik in het gedeelte 'Herstelberichten' op 'Bewerken' .
  4. Schakel herstelberichten in.
  5. Klik op Opslaan .
    Je kunt hier ook een eigen bericht toevoegen.

Voeg een aangepast bericht toe

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Toegangs- en gegevensbeheer en dan Contextbewuste toegang .

    Vereist toegangsniveaus voor gegevensbeveiliging en beheerrechten voor regels , evenals leesrechten voor beheerders-API-groepen en -gebruikers .

  2. Klik op Algemene instellingen .
  3. Klik in het gedeelte ' Aanvullend aangepast bericht' op 'Bewerken' .
  4. Voer uw bericht in.
  5. (Optioneel) Klik op Bericht bekijken om een ​​voorbeeld van het bericht te bekijken .
  6. Klik op Opslaan .

Gebruikerservaring voor herstel en aangepaste berichten

Standaardbericht alleen

Dit is een voorbeeld van een bericht dat de gebruiker ziet als er geen herstelberichten of aangepaste berichten zijn geconfigureerd.

Standaardbericht en aangepast bericht

Dit is een voorbeeld van een bericht dat de gebruiker krijgt als er geen herstelberichten zijn geconfigureerd, maar er wel een aangepast bericht is opgegeven.

Alleen een herstelbericht

Dit is een voorbeeld van een bericht dat de gebruiker krijgt als herstelberichten zijn geconfigureerd zonder aangepast bericht. De gebruiker klikt op 'Meer opties weergeven' om de herstelstappen uit te vouwen.

Herstelmaatregelen en een aangepast bericht

Dit is een voorbeeld van een bericht dat aan de gebruiker wordt getoond als herstelberichten en een aangepast beheerdersbericht zijn geconfigureerd. De gebruiker krijgt de reden voor de blokkering, herstelinstructies en een knop ' Meer opties weergeven ' om aanvullende oplossingen en het aangepaste bericht van de beheerder van uw organisatie te bekijken.

Veelgestelde vragen over contextbewuste toegangsoplossingen en aangepaste berichten

Kan het oplossen van problemen leiden tot extra gevallen van 'Toegang geweigerd'?

Nee. Het in- of uitschakelen van herstelberichten heeft geen invloed op de toegangsstatus. Als het systeem geen herstelberichten genereert, wordt er een standaardbericht weergegeven op het bestaande scherm.

Waarom komen de herstelberichten niet overeen met het huidige beleid?

Als de herstelacties niet de juiste beleidsregels weergeven, wacht dan een paar minuten nadat u het beleid in de beheerdersconsole hebt gewijzigd. Het kan ook een paar minuten duren voordat herstelberichten een nieuw toegangsniveau of een nieuwe herstelinstelling weergeven.

Hoe lang duurt het voordat de gebruiker weer toegang krijgt na het voltooien van de herstelacties?

De gebruiker krijgt pas toegang nadat het apparaat is gesynchroniseerd met de Google-servers. De gebruiker kan in bepaalde gevallen proberen een synchronisatie af te dwingen:

  • Desktop — Synchronisatie vanuit de Endpoint Verification-extensie in Chrome
  • Mobiel (geavanceerd beheer) — Synchronisatie vanuit de app voor apparaatbeleid
  • Mobiel (basisbeheer) - Opnieuw inloggen voor apparaten met basisbeheer.

Als het apparaat niet compatibel is met de BeyondCorp Alliance-partner, probeer dan te synchroniseren via de partnerapplicatie. Houd er rekening mee dat handmatige synchronisatie in sommige gevallen mogelijk niet werkt; de gebruiker moet dan wachten tot de synchronisatie is voltooid.

Waarom zien gebruikers na het voltooien van de herstelactie nog steeds dezelfde herstelopties?

De herstelopties worden pas gewijzigd nadat het apparaat is gesynchroniseerd. Raadpleeg het vorige FAQ-antwoord voor meer informatie over synchronisatieopties.

Waarom veranderen de opties voor herstelberichten zonder dat het apparaat iets doet?

Hoewel dit meestal niet gebeurt, kunnen er verschillende herstelopties worden weergegeven voor dezelfde apparaatstatus wanneer de toegangsniveaus complex zijn. Ook als de toegangsniveaus en/of herstelopties recent zijn bijgewerkt, kan het een paar minuten duren voordat de bijgewerkte instelling volledig is doorgevoerd. Tot die tijd kunnen de herstelopties automatisch veranderen bij het vernieuwen van de browserpagina.

Waarom ontbreken de herstelberichten, ook al zijn ze ingeschakeld?

Dit kan worden veroorzaakt door een ongeschikt toegangsniveau (bijvoorbeeld os = 'windows' && os = 'mac').

Wordt het aangepaste gebruikersbericht weergegeven als herstel is ingeschakeld?

Het aangepaste bericht wordt alleen weergegeven als de beheerder dit heeft ingeschakeld. Indien ingeschakeld, wordt het aangepaste gebruikersbericht onder de opties voor het herstelbericht weergegeven.

Hoe schakel ik herstelacties in voor apparaatbeleid?

De herstelberichten hebben geen betrekking op toegangsweigering als gevolg van apparaatbeleid. Ze tonen alleen herstelmaatregelen voor contextbewust toegangsbeleid.

Waarom verschijnt het herstelbericht ' Uw apparaat kan niet worden herkend' als de Endpoint Verification-extensie aan het synchroniseren is?

Controleer of het account dat wordt gebruikt om toegang te krijgen tot apps, hetzelfde account is dat wordt gesynchroniseerd in de Endpoint Verification-extensie. Als het Chrome-profiel van een andere gebruiker is, synchroniseert Endpoint Verification mogelijk met die gebruiker.


Google, Google Workspace en aanverwante merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waaraan ze zijn verbonden.

,
Gebruik herstelberichten om gebruikers te helpen zichzelf te deblokkeren.

Met behulp van herstelberichten en aangepaste berichten in Context-Aware Access kunt u gebruikers helpen de blokkade op te heffen wanneer een beleid hen de toegang tot een app ontzegt. Deze optionele (maar aanbevolen) berichten kunnen gebruikers helpen weer aan de slag te gaan en het aantal supportvragen voor beheerders verminderen.

Als bijvoorbeeld herstelberichten zijn ingeschakeld, krijgt een gebruiker die overdag op kantoor wel succesvol Gmail kan gebruiken, maar 's avonds thuis geen toegang meer heeft tot Gmail, instructies over hoe de blokkering verholpen kan worden.

Herstel- en aangepaste berichten worden ondersteund voor toegangsniveaus die zijn aangemaakt in zowel de basismodus als de geavanceerde modus. Ze worden bovendien ondersteund voor zowel Core Services als SAML-apps.

Gebruik herstel- en aangepaste berichten om gebruikers te helpen zichzelf te deblokkeren.

Wanneer een gebruiker wordt geblokkeerd, kan hij of zij het volgende tegenkomen:

  • Standaardbericht — Dit bericht wordt weergegeven als u geen herstelberichten of aangepaste berichten hebt toegevoegd. Een voorbeeld van een standaardbericht is: Het beleid van uw organisatie blokkeert de toegang tot deze app .
  • Herstelberichten — Vervangt het standaardbericht door door het systeem gegenereerde stappen die zijn afgestemd op de specifieke beleidsschending, zoals het vereisen van een schermwachtwoord of een OS-update. Als meerdere schendingen of complexe beleidsregels een blokkering veroorzaken, kan de gebruiker op 'Meer opties weergeven' klikken voor alternatieve manieren om de blokkering op te lossen. In dat geval moet de gebruiker alle stappen voor een beschikbare optie doorlopen. Het combineren van stappen uit verschillende opties heft de blokkering niet op.

    Voorbeeld: Als optie 1 vereist dat de gebruiker het besturingssysteem bijwerkt en vervolgens synchroniseert, en optie 2 vereist dat ze overschakelen naar een apparaat van het bedrijf, dan moet de gebruiker beide stappen van optie 1 voltooien of optie 2 voltooien.

  • Aangepast bericht — Voegt specifieke hulp toe voor de gebruiker, zoals extra advies over hoe de blokkering op te heffen of een handige link om op te klikken. U kunt naar behoefte aangepaste berichten toevoegen. Een aangepast bericht kan samen met het standaardbericht of met herstelberichten worden weergegeven.

Wanneer u een waarschuwingsbeleid instelt voor een attribuut, worden herstelberichten voor dat attribuut altijd (en alleen) weergegeven. U en andere beheerders kunnen deze berichten niet uitschakelen. Wanneer gebruikers een waarschuwingsmelding ontvangen over een app die ze proberen te openen, kunnen ze meer informatie over hun herstelopties bekijken.

Begrijp de herstelberichten.

Elke herstelactie komt overeen met een attribuut dat ofwel toegang weigert (blokkeert) ofwel de gebruiker een waarschuwing geeft. Als er een blokkeringsbeleid aan een attribuut is gekoppeld, laten herstelberichten de gebruiker weten dat de actie niet kan worden uitgevoerd en geven ze suggesties om alsnog aan de regels te voldoen. Als er een waarschuwingsbeleid aan een attribuut is gekoppeld, kan de gebruiker de actie wel uitvoeren, maar krijgt hij suggesties om alsnog aan de regels te voldoen.

Afhankelijk van het toegangsniveau kunnen er verschillende berichten worden weergegeven voor hetzelfde attribuut. Als het toegangsniveau bijvoorbeeld device.screen_lock_enabled == true is, is het bericht ' Stel een schermwachtwoord in op uw apparaat' . Als het toegangsniveau device.screen_lock_enabled == false is, is het bericht ' Verwijder het schermwachtwoord van uw apparaat' . Het verwijderen van een schermwachtwoord kan minder veilig zijn, dus de gebruiker moet deze actie bevestigen met de beheerder.

Mogelijke herstelberichten per kenmerk en type

De daadwerkelijke berichten kunnen afwijken van de onderstaande berichten.

Attribuut Beleidstype Bericht
Goedkeuring door de beheerder Blokkeren en waarschuwen Schakel over naar een apparaat dat door uw organisatie is goedgekeurd. Neem contact op met uw beheerder als u geen toegang hebt tot een dergelijk apparaat.
Blokkeren en waarschuwen Schakel over naar een apparaat dat niet aan uw organisatie is gekoppeld. Houd er rekening mee dat dit mogelijk minder veilig is, dus het is raadzaam dit eerst met uw beheerder te overleggen.
Apparaat in bedrijfseigendom Blokkeren en waarschuwen Schakel over naar een apparaat dat eigendom is van uw organisatie. Neem contact op met uw beheerder als u geen toegang hebt tot een dergelijk apparaat.
Blokkeren en waarschuwen Schakel over naar een apparaat dat niet eigendom is van uw organisatie.
CTS-profielmatch Blokkeren en waarschuwen Zet je apparaat terug naar de fabrieksinstellingen.
Blok Uw apparaat heeft geen toegang tot deze app met een OEM Android-installatie. Neem contact op met uw beheerder voor meer informatie.
Waarschuwen Toegang tot deze app met een OEM Android-installatie is niet veilig. Neem contact op met uw beheerder voor meer informatie.
Versleuteling Blokkeren en waarschuwen Schakel over naar een apparaat met een van de volgende versleutelingsstatussen: [status1, status2].
Blokkeren en waarschuwen Schakel over naar een apparaat dat niet de volgende versleutelingsstatus heeft: [status].
Bevat mogelijk schadelijke apps Blokkeren en waarschuwen Verwijder alle apps die door Google Play Protect als potentieel schadelijk worden aangemerkt.
Blok Uw apparaat heeft geen toegang tot deze app vanwege de momenteel geïnstalleerde apps. Neem contact op met uw beheerder voor meer informatie.
Waarschuwen Toegang tot deze app is niet veilig als er al andere apps geïnstalleerd zijn. Neem contact op met uw beheerder voor meer informatie.
IP-adres Blok Je hebt geen toegang tot deze app vanaf je huidige IP-subnetwerk. Neem contact op met je beheerder voor meer informatie.
Waarschuwen Toegang tot deze app vanuit uw huidige IP-subnetwerk is niet veilig. Neem contact op met uw beheerder voor meer informatie.
OS-type Blokkeren en waarschuwen Schakel over naar een apparaat dat gebruikmaakt van een van de volgende besturingssystemen: [os1, os2].
Blokkeren en waarschuwen Schakel over naar een apparaat dat geen gebruik maakt van: os1.
OS-versie Blokkeren en waarschuwen Werk uw apparaat bij naar [OS-versie X] of hoger.
Blokkeren en waarschuwen Werk uw apparaat bij naar een besturingssysteemversie lager dan [OS-versie X].
Partnerkenmerken Blokkeren en waarschuwen Installeer [PARTNERNAAM] op uw apparaat. 1
Blokkeren en waarschuwen Uw apparaat voldoet niet aan bepaalde vereisten, op basis van informatie van [PARTNERNAAM]. 2
Regiocode Blok Je hebt geen toegang tot deze app vanaf je huidige locatie. Neem contact op met je beheerder voor meer informatie.
Waarschuwen Toegang tot deze app vanaf uw huidige locatie is niet veilig. Neem contact op met uw beheerder voor meer informatie.
Schermvergrendeling Blokkeren en waarschuwen Stel een schermwachtwoord in op uw apparaat.
Blokkeren en waarschuwen Verwijder het schermwachtwoord van uw apparaat. Let op: dit kan de beveiliging verminderen, dus het is raadzaam dit eerst met uw beheerder te overleggen.
Verifieer apps Blokkeren en waarschuwen Schakel Google Play Protect in op je apparaat.
Blokkeren en waarschuwen Schakel Google Play Protect uit op je apparaat.
Geverifieerde opstart Blokkeren en waarschuwen Volg de instructies van de fabrikant van uw apparaat om de bootloader te vergrendelen.
Blokkeren en waarschuwen Volg de instructies van de fabrikant van uw apparaat om de bootloader te ontgrendelen.
Geverifieerd Chrome OS Blokkeren en waarschuwen Installeer een geverifieerde Chrome OS-versie op uw apparaat.
Blokkeren en waarschuwen Je hebt geen toegang tot deze app met een geverifieerd Chrome OS-account.
Jailbroken apparaat Blokkeren en waarschuwen Volg de instructies van de fabrikant om uw apparaat terug te zetten naar de fabrieksinstellingen.
Blok Uw apparaat heeft in de huidige staat geen toegang tot deze app. Neem contact op met uw beheerder voor meer informatie.
Waarschuwen Toegang tot deze app met de huidige apparaatstatus is niet veilig. Neem contact op met uw beheerder voor meer informatie.

1. Zorg ervoor dat de beveiligingsapp van de partner (bijvoorbeeld Lookout) op het apparaat is geïnstalleerd. Als de app is geïnstalleerd en de gebruiker dit bericht nog steeds krijgt, is het apparaat mogelijk niet correct geregistreerd in het mobiele beheer van de partner. Controleer het dashboard van de partner om te verifiëren of dit het geval is. Neem indien nodig contact op met de partner om het probleem op te lossen.

2. Raadpleeg de partnerapp op het apparaat voor meer informatie. Neem indien nodig contact op met de partner om het probleem op te lossen.

Inzicht in herstelberichten en integraties met externe partners.

Als beheerder kunt u ondersteunde externe partners (die deel uitmaken van de BeyondCorp Alliance ) integreren met Google-eindpuntbeheer in de Google Admin-console. Deze informatieve tekst wordt weergegeven in de interface voor herstelberichten om uit te leggen dat partnerberichten beschikbaar kunnen zijn voor gebruikers:

Bijvoorbeeld van Lookout:

Ga voor meer informatie naar Integraties met externe partners instellen .

Veelvoorkomende fouten die moeten worden opgelost voordat gebruikers herstelberichten of aangepaste berichten kunnen bekijken.

Deze fouten moeten worden verholpen voordat gebruikers de herstelberichten kunnen bekijken:

Uw apparaat wordt niet herkend. Afhankelijk van uw apparaattype kunnen er verschillende stappen nodig zijn.

Google herkent het inlogapparaat niet. De oplossing hangt af van het platform.

  • Desktopapparaten — Gebruikers moeten een Chrome-profiel gebruiken met de extensie Endpoint Verification geïnstalleerd. Gebruikers kunnen niet inloggen bij Google Workspace-apps via een incognito-, gast- of persoonlijk profiel. Houd er rekening mee dat dit foutbericht kan verschijnen wanneer een gebruiker voor het eerst probeert in te loggen op een nieuw apparaat. In dat geval moet de gebruiker synchroniseren met de extensie Endpoint Verification en de browser vernieuwen.
  • Mobiele apparaten — Om door CAA te worden herkend, moeten apparaten worden beheerd via Google-eindpuntbeheer (basis- of geavanceerd beheer). Zie Apparaten beheren met Google-eindpuntbeheer voor meer informatie. Daarnaast moeten apparaten mogelijk worden gesynchroniseerd voordat Google kan herkennen waar de aanmelding heeft plaatsgevonden. Zie Uw apparaat synchroniseren voor meer informatie.

Synchroniseer je apparaat

  • Desktopapparaten — Gebruikers moeten synchroniseren met de Endpoint Verification-extensie .
  • Mobiele apparaten — Apparaten met geavanceerd beheer kunnen synchroniseren met de app voor apparaatbeleid. Apparaten met basisbeheer kunnen wachten tot het apparaat automatisch synchroniseert, of de gebruiker kan opnieuw inloggen bij een Google-app. Laat de gebruiker weten dat het synchroniseren van het apparaat enige tijd kan duren.

    • iOS-apparaten — Google-sessies in verschillende applicaties worden bijgehouden met sessies of tokens in Safari. Als de Safari-tokens worden verwijderd (handmatig door de gebruiker of Apple ITP ), kunnen de daaropvolgende aanmeldingen niet worden gekoppeld aan het oorspronkelijke apparaat waarmee is ingelogd. Dit kan ertoe leiden dat nieuwe aanmeldingen worden geblokkeerd met de melding 'Uw apparaat kan niet worden herkend. Afhankelijk van uw apparaattype kunnen er verschillende stappen nodig zijn' als herstel is ingeschakeld. Dit probleem kan zich voordoen op zowel basis- als geavanceerde beheerde apparaten.

      De gebruiker moet de volgende stappen doorlopen om zichzelf te deblokkeren:

      1. Verwijder het Google-bedrijfsaccount uit alle Google-applicaties. Log uit bij het Google-account in Safari en verwijder het uit alle niet-Google-applicaties die het mogelijk gebruiken.
      2. Verwijder Safari-cookies en -cache .
      3. Log in bij een Google-applicatie naar keuze, zoals Drive of Gmail.
      4. Open alle overige Google-apps om te controleren of je toegang hebt.
      5. Als je toegang nodig hebt tot applicaties die niet van Google zijn, meld je dan binnen enkele dagen na het inloggen bij de Google-applicaties aan bij die applicaties.

        Als u zich niet binnen 30 dagen na stap 3 aanmeldt en de applicatie wordt geblokkeerd, begin dan opnieuw bij stap 1.

Implementeer herstelmaatregelen of aangepaste berichten.

Schakel herstelberichten in.

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Toegangs- en gegevensbeheer en dan Contextbewuste toegang .

    Vereist toegangsniveaus voor gegevensbeveiliging en beheerrechten voor regels , evenals leesrechten voor beheerders-API-groepen en -gebruikers .

  2. Klik op Algemene instellingen .
  3. Klik in het gedeelte 'Herstelberichten' op 'Bewerken' .
  4. Schakel herstelberichten in.
  5. Klik op Opslaan .
    Je kunt hier ook een eigen bericht toevoegen.

Voeg een aangepast bericht toe

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Toegangs- en gegevensbeheer en dan Contextbewuste toegang .

    Vereist toegangsniveaus voor gegevensbeveiliging en beheerrechten voor regels , evenals leesrechten voor beheerders-API-groepen en -gebruikers .

  2. Klik op Algemene instellingen .
  3. Klik in het gedeelte ' Aanvullend aangepast bericht' op 'Bewerken' .
  4. Voer uw bericht in.
  5. (Optioneel) Klik op Bericht bekijken om een ​​voorbeeld van het bericht te bekijken .
  6. Klik op Opslaan .

Gebruikerservaring voor herstel en aangepaste berichten

Standaardbericht alleen

Dit is een voorbeeld van een bericht dat de gebruiker ziet als er geen herstelberichten of aangepaste berichten zijn geconfigureerd.

Standaardbericht en aangepast bericht

Dit is een voorbeeld van een bericht dat de gebruiker krijgt als er geen herstelberichten zijn geconfigureerd, maar er wel een aangepast bericht is opgegeven.

Alleen een herstelbericht

Dit is een voorbeeld van een bericht dat de gebruiker krijgt als herstelberichten zijn geconfigureerd zonder aangepast bericht. De gebruiker klikt op 'Meer opties weergeven' om de herstelstappen uit te vouwen.

Herstelmaatregelen en een aangepast bericht

Dit is een voorbeeld van een bericht dat aan de gebruiker wordt getoond als herstelberichten en een aangepast beheerdersbericht zijn geconfigureerd. De gebruiker krijgt de reden voor de blokkering, herstelinstructies en een knop ' Meer opties weergeven ' om aanvullende oplossingen en het aangepaste bericht van de beheerder van uw organisatie te bekijken.

Veelgestelde vragen over contextbewuste toegangsoplossingen en aangepaste berichten

Kan het oplossen van problemen leiden tot extra gevallen van 'Toegang geweigerd'?

Nee. Het in- of uitschakelen van herstelberichten heeft geen invloed op de toegangsstatus. Als het systeem geen herstelberichten genereert, wordt er een standaardbericht weergegeven op het bestaande scherm.

Waarom komen de herstelberichten niet overeen met het huidige beleid?

Als de herstelacties niet de juiste beleidsregels weergeven, wacht dan een paar minuten nadat u het beleid in de beheerdersconsole hebt gewijzigd. Het kan ook een paar minuten duren voordat herstelberichten een nieuw toegangsniveau of een nieuwe herstelinstelling weergeven.

Hoe lang duurt het voordat de gebruiker weer toegang krijgt na het voltooien van de herstelacties?

De gebruiker krijgt pas toegang nadat het apparaat is gesynchroniseerd met de Google-servers. De gebruiker kan in bepaalde gevallen proberen een synchronisatie af te dwingen:

  • Desktop — Synchronisatie vanuit de Endpoint Verification-extensie in Chrome
  • Mobiel (geavanceerd beheer) — Synchronisatie vanuit de app voor apparaatbeleid
  • Mobiel (basisbeheer) - Opnieuw inloggen voor apparaten met basisbeheer.

Als het apparaat niet compatibel is met de BeyondCorp Alliance-partner, probeer dan te synchroniseren via de partnerapplicatie. Houd er rekening mee dat handmatige synchronisatie in sommige gevallen mogelijk niet werkt; de gebruiker moet dan wachten tot de synchronisatie is voltooid.

Waarom zien gebruikers na het voltooien van de herstelactie nog steeds dezelfde herstelopties?

De herstelopties worden pas gewijzigd nadat het apparaat is gesynchroniseerd. Raadpleeg het vorige FAQ-antwoord voor meer informatie over synchronisatieopties.

Waarom veranderen de opties voor herstelberichten zonder dat het apparaat iets doet?

Hoewel dit meestal niet gebeurt, kunnen er verschillende herstelopties worden weergegeven voor dezelfde apparaatstatus wanneer de toegangsniveaus complex zijn. Ook als de toegangsniveaus en/of herstelopties recent zijn bijgewerkt, kan het een paar minuten duren voordat de bijgewerkte instelling volledig is doorgevoerd. Tot die tijd kunnen de herstelopties automatisch veranderen bij het vernieuwen van de browserpagina.

Waarom ontbreken de herstelberichten, ook al zijn ze ingeschakeld?

Dit kan worden veroorzaakt door een ongeschikt toegangsniveau (bijvoorbeeld os = 'windows' && os = 'mac').

Wordt het aangepaste gebruikersbericht weergegeven als herstel is ingeschakeld?

Het aangepaste bericht wordt alleen weergegeven als de beheerder dit heeft ingeschakeld. Indien ingeschakeld, wordt het aangepaste gebruikersbericht onder de opties voor het herstelbericht weergegeven.

Hoe schakel ik herstelacties in voor apparaatbeleid?

De herstelberichten hebben geen betrekking op toegangsweigering als gevolg van apparaatbeleid. Ze tonen alleen herstelmaatregelen voor contextbewust toegangsbeleid.

Waarom verschijnt het herstelbericht ' Uw apparaat kan niet worden herkend' als de Endpoint Verification-extensie aan het synchroniseren is?

Controleer of het account dat wordt gebruikt om toegang te krijgen tot apps, hetzelfde account is dat wordt gesynchroniseerd in de Endpoint Verification-extensie. Als het Chrome-profiel van een andere gebruiker is, synchroniseert Endpoint Verification mogelijk met die gebruiker.


Google, Google Workspace en aanverwante merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waaraan ze zijn verbonden.

,
Gebruik herstelberichten om gebruikers te helpen zichzelf te deblokkeren.

Met behulp van herstelberichten en aangepaste berichten in Context-Aware Access kunt u gebruikers helpen de blokkade op te heffen wanneer een beleid hen de toegang tot een app ontzegt. Deze optionele (maar aanbevolen) berichten kunnen gebruikers helpen weer aan de slag te gaan en het aantal supportvragen voor beheerders verminderen.

Als bijvoorbeeld herstelberichten zijn ingeschakeld, krijgt een gebruiker die overdag op kantoor wel succesvol Gmail kan gebruiken, maar 's avonds thuis geen toegang meer heeft tot Gmail, instructies over hoe de blokkering verholpen kan worden.

Herstel- en aangepaste berichten worden ondersteund voor toegangsniveaus die zijn aangemaakt in zowel de basismodus als de geavanceerde modus. Ze worden bovendien ondersteund voor zowel Core Services als SAML-apps.

Gebruik herstel- en aangepaste berichten om gebruikers te helpen zichzelf te deblokkeren.

Wanneer een gebruiker wordt geblokkeerd, kan hij of zij het volgende tegenkomen:

  • Standaardbericht — Dit bericht wordt weergegeven als u geen herstelberichten of aangepaste berichten hebt toegevoegd. Een voorbeeld van een standaardbericht is: Het beleid van uw organisatie blokkeert de toegang tot deze app .
  • Herstelberichten — Vervangt het standaardbericht door door het systeem gegenereerde stappen die zijn afgestemd op de specifieke beleidsschending, zoals het vereisen van een schermwachtwoord of een OS-update. Als meerdere schendingen of complexe beleidsregels een blokkering veroorzaken, kan de gebruiker op 'Meer opties weergeven' klikken voor alternatieve manieren om de blokkering op te lossen. In dat geval moet de gebruiker alle stappen voor een beschikbare optie doorlopen. Het combineren van stappen uit verschillende opties heft de blokkering niet op.

    Voorbeeld: Als optie 1 vereist dat de gebruiker het besturingssysteem bijwerkt en vervolgens synchroniseert, en optie 2 vereist dat ze overschakelen naar een apparaat van het bedrijf, dan moet de gebruiker beide stappen van optie 1 voltooien of optie 2 voltooien.

  • Aangepast bericht — Voegt specifieke hulp toe voor de gebruiker, zoals extra advies over hoe de blokkering op te heffen of een handige link om op te klikken. U kunt naar behoefte aangepaste berichten toevoegen. Een aangepast bericht kan samen met het standaardbericht of met herstelberichten worden weergegeven.

When you set a warn policy for an attribute, remediation messages for that attribute will always (and only) be shown. You and other admins can't turn off those messages. When users receive a warning notification about an app that they're trying to access, they can review more details about their remediation options.

Understand remediation messages

Each remediation action corresponds to an attribute that is either causing access to be denied (blocked) or giving the user a warning. If you have a block policy associated with an attribute, remediation messages tell the user they can't perform the action and give ways to become compliant. If you have a warn policy associated with an attribute, the user can complete the action but gets suggestions on how to become compliant.

Different messages can be shown for the same attribute according to the expectation in the access level. For example, if the access level is device.screen_lock_enabled == true , the message is Set a screen password on your device . If the access level is device.screen_lock_enabled == false , the message is Remove the screen password from your device . Removing a screen password could be less secure, so the user should confirm this action with the admin.

Possible remediation messages by attribute & type

Actual messages might differ from the messages displayed below.

Attribuut Policy type Bericht
Admin approval Block & Warn Switch to a device approved by your organization. Contact your admin if you don't have access to one.
Block & Warn Switch to a device that's not associated with your organization. Note, this could be less secure, so you may want to confirm this with your admin.
Company owned device Block & Warn Switch to a device owned by your organization. Contact your admin if you don't have access to one.
Block & Warn Switch to a device that's not owned by your organization.
CTS profile match Block & Warn Reset your device to factory settings.
Blok Your device can't access this app with an OEM Android installation. Contact your admin for more info.
Waarschuwen Accessing this app with an OEM Android installation isn't secure. Contact your admin to learn more.
Encryption Block & Warn Switch to a device that has one of the following encryption statuses: [status1, status2].
Block & Warn Switch to a device that doesn't have the following encryption status: [status].
Has potentially harmful apps Block & Warn Uninstall any apps listed by Google Play Protect as potentially harmful.
Blok Your device can't access this app with currently installed apps. Contact your admin for more info.
Waarschuwen Accessing this app with currently installed apps isn't secure. Contact your admin to learn more.
IP-adres Blok You can't access this app from your current IP subnetwork. Contact your admin to learn more.
Waarschuwen Accessing this app from your current IP subnetwork isn't secure. Contact your admin to learn more.
OS type Block & Warn Switch to a device that uses one of the following operating systems: [os1, os2].
Block & Warn Switch to a device that doesn't use: os1.
OS version Block & Warn Update your device to [OS version X] or higher.
Block & Warn Update your device to an OS version lower than [OS version X].
Partner Attributes Block & Warn Install [PARTNER NAME] on your device. 1
Block & Warn Your device isn't meeting some requirements, based on information from [PARTNER NAME]. 2
Region code Blok You can't access this app from your current location. Contact your admin to learn more.
Waarschuwen Accessing this app from your current location isn't secure. Contact your admin to learn more.
Screen lock Block & Warn Set a screen password on your device.
Block & Warn Remove the screen password from your device. Note, this could be less secure, so you may want to confirm this with your admin.
Verify apps Block & Warn Enable Google Play Protect on your device.
Block & Warn Disable Google Play Protect on your device.
Verified boot Block & Warn Follow your device manufacturer's instructions to lock the bootloader.
Block & Warn Follow your device manufacturer's instructions to unlock the bootloader.
Verified Chrome OS Block & Warn Install a verified Chrome OS on your device.
Block & Warn You can't access this app with a verified Chrome OS.
Jailbroken device Block & Warn Follow your device manufacturer's instructions to factory reset your device.
Blok Your device can't access this app with the current device state. To learn more, contact your admin.
Waarschuwen Accessing this app with the current device state isn't secure. Contact your admin to learn more.

1 Make sure the partner security app (for example, Lookout) is installed on the device. If it's installed but the user still gets this message, the device might not be properly enrolled into the partner mobile management. Check the partner dashboard to verify if this is the case. If required, contact the partner to resolve the issue.

2 Check the partner app on the device for more details. If required, contact the partner to resolve the issue.

Understand remediation messages and third-party partner integrations

As an administrator, you can integrate supported third-party partners (those that are part of the BeyondCorp Alliance ) with Google endpoint management in Google Admin console. This informational text displays in the remediation message interface to explain that partner messages can be available to users:

For example, from Lookout:

For details, go to Set up third-party partner integrations .

Common errors to resolve before users can view remediation or custom messages

These errors must be cleared before users can view remediation messages:

Your device can't be recognized. There may be different steps depending on your device type.

Google doesn't recognize the login device. The remediation step depends on the platform.

  • Desktop devices —Users must use a Chrome profile with the Endpoint Verification extension installed. Users can't login to Google Workspace apps through incognito, guest, or personal profiles. Note that this error message can display when a user tries to sign in to a new device for the first time. In that case, the user must sync with the Endpoint Verification extension and refresh the browser.
  • Mobile devices —For devices to be recognized by CAA, they need to be managed by Google endpoint management (basic or advanced management). For details, go to Manage devices with Google endpoint management . Additionally, devices might need to sync before Google can recognize where the login occurred. For details, see Sync your device .

Sync your device

  • Desktop devices —Users must sync with the Endpoint Verification extension .
  • Mobile devices —Devices under advanced management can sync with the device policy app. Devices under basic management can wait for the device to sync automatically, or the user can re-login into any Google app. Let the user know that device sync can take some time.

    • iOS devices —Google sessions across different applications are tracked with sessions or tokens in Safari. If the Safari tokens are deleted (manually by the user or Apple ITP ), the subsequent logins cannot be mapped to the original logged in device. This can cause the new logins to be blocked with "Your device can't be recognized. There may be different steps depending on your device type" message if remediation is enabled. This issue can occur both on basic and advanced managed devices.

      The user needs to complete the following steps to unblock themselves:

      1. Remove the Google enterprise account from all Google applications. Log out the Google account from Safari and remove it from any non-Google application which might be using it.
      2. Delete Safari cookies and cache .
      3. Log into any Google first-party application, such as Drive or Gmail.
      4. Access all of the remaining Google first-party applications to verify that you have access.
      5. If access to non-Google applications is needed, sign in to the applications within a few days of logging into the Google applications.

        If you do not sign in within 30 days of step 3 and the application is blocked, restart from step 1.

Implement remediation or custom messages

Turn on remediation messages

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Access and data control en dan Context-Aware Access .

    Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .

  2. Click General settings .
  3. In the Remediation messages section, click Edit .
  4. Turn on Remediation messages .
  5. Click Save .
    You can also add a custom message at this point.

Add a custom message

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Access and data control en dan Context-Aware Access .

    Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .

  2. Click General settings .
  3. In the Additional custom message section, click Edit .
  4. Enter your message.
  5. (Optional) To preview the message, click Preview message .
  6. Click Save .

User experience for remediation and custom messages

Default message only

This is an example of a message the user sees if no remediation messages or custom message is configure

Default message and custom message

This is an example of a message the user gets if no remediation messages are configured, but the custom message is provided.

Remediation message only

This is an example of a message the user gets if remediation messages are configured with no custom message. The user clicks Show more options to expand the remediation steps.

Remediation and custom message

This is an example of a message shown to the user if remediation messages and a custom admin message are configured. The user gets the reason for the block, remediation instructions, and a Show more options button to review additional solutions and the custom message from your organization's admin.

Context-Aware Access remediation and custom messages FAQ

Can remediation cause any additional Access Denied cases?

No. Enabling or disabling remediation messages does not affect the access status. If the system does not generate remediation messages, the existing screen displays a default message.

Why don't the remediation messages reflect the current policies?

If remediations don't reflect the correct policies, wait for a couple of minutes after changing the policy in the Admin console. Also, it can take a few minutes for remediation messages to reflect a new access level or remediation setting.

How long does it take for the user to get access after completing the remediation actions?

The user doesn't get access until the device syncs with the Google servers. The user can try to force a sync in certain cases:

  • Desktop— Sync from Endpoint Verification extension on Chrome
  • Mobile (advanced management)— Sync from device policy app
  • Mobile (basic management)— Re-login for basic managed devices

Additionally, if the device is not compliant with the BeyondCorp Alliance partner, try to sync from the partner application. Note that in certain cases manual sync may not work, so the user should wait until a sync occurs.

Why do Users still see the same remediation options after completing the remediation action?

Remediation options don't change until the device syncs. Refer to the previous FAQ answer for sync options.

Why do remediation message options change without any action on the device?

Though this usually doesn't happen, different remediation options can be shown for the same device state when access levels are complex. Also, if access levels and/or remediation have been updated recently, it may take a few minutes for the updated setting to fully propagate. Until then the remediation options may change by itself on browser refresh.

Why are remediation messages missing even though they are enabled?

This can be caused by an unsatisfiable access level (for example, os = 'windows' && os = 'mac').

Is the custom user message shown if remediation is enabled?

The custom message displays only if enabled by the admin. If enabled, the custom user message displays below the remediation message options.

How do I enable remediations for Device policies?

The remediation messages don't cover the access denial because of device policies. They show remediation for Context-Aware Access policies only.

Why does the Your device can't be recognized remediation message display if the Endpoint Verification extension is syncing?

Verify that the account used to access apps is the account that is syncing in the Endpoint Verification extension. If the Chrome profile belongs to some other user, endpoint verification might be syncing with that user.


Google, Google Workspace en aanverwante merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waaraan ze zijn verbonden.

,
Use remediation messages to help users unblock themselves

Using remediation messages and custom messages in Context-Aware Access, you can help users unblock themselves when a policy prevents them from accessing an app. These optional (but recommended) messages can help get users back to productivity and reduce support calls for admins.

For example, when remediation messages are turned on, if a user on a mobile device is using Gmail in the office successfully during the day but is blocked when they try to access Gmail at home in the evening, they get guidance on how to address the reason they are blocked.

Remediation and custom messages are supported for access levels created in both Basic mode and Advanced mode. Also, they are supported for both Core Services and SAML apps.

Use remediation & custom messages to help users unblock themselves

When blocked, your users can encounter:

  • Default message —Displays if you have not added remediation messages or custom messages. An example default message is: Your organization's policy is blocking access to this app .
  • Remediation messages —Replaces the default message with system-generated steps tailored to the specific policy violation, such as requiring a screen password or OS update. If multiple violations or complex policies cause a block, the user can click Show more options for alternative ways to resolve the block. In that case, the user must complete all steps for an available option. Mixing steps across options doesn't unblock access.

    Example: If option one requires the user to update the OS and then synchronize, and option 2 requires them to switch to a corporate device, the user must complete both steps in option one or complete option 2.

  • Custom message —Adds specific help for the user, such as additional advice on getting unblocked or a helpful link to click. You add custom messages as needed. A custom message can appear in conjunction with the default message, or with remediation messages.

When you set a warn policy for an attribute, remediation messages for that attribute will always (and only) be shown. You and other admins can't turn off those messages. When users receive a warning notification about an app that they're trying to access, they can review more details about their remediation options.

Understand remediation messages

Each remediation action corresponds to an attribute that is either causing access to be denied (blocked) or giving the user a warning. If you have a block policy associated with an attribute, remediation messages tell the user they can't perform the action and give ways to become compliant. If you have a warn policy associated with an attribute, the user can complete the action but gets suggestions on how to become compliant.

Different messages can be shown for the same attribute according to the expectation in the access level. For example, if the access level is device.screen_lock_enabled == true , the message is Set a screen password on your device . If the access level is device.screen_lock_enabled == false , the message is Remove the screen password from your device . Removing a screen password could be less secure, so the user should confirm this action with the admin.

Possible remediation messages by attribute & type

Actual messages might differ from the messages displayed below.

Attribuut Policy type Bericht
Admin approval Block & Warn Switch to a device approved by your organization. Contact your admin if you don't have access to one.
Block & Warn Switch to a device that's not associated with your organization. Note, this could be less secure, so you may want to confirm this with your admin.
Company owned device Block & Warn Switch to a device owned by your organization. Contact your admin if you don't have access to one.
Block & Warn Switch to a device that's not owned by your organization.
CTS profile match Block & Warn Reset your device to factory settings.
Blok Your device can't access this app with an OEM Android installation. Contact your admin for more info.
Waarschuwen Accessing this app with an OEM Android installation isn't secure. Contact your admin to learn more.
Encryption Block & Warn Switch to a device that has one of the following encryption statuses: [status1, status2].
Block & Warn Switch to a device that doesn't have the following encryption status: [status].
Has potentially harmful apps Block & Warn Uninstall any apps listed by Google Play Protect as potentially harmful.
Blok Your device can't access this app with currently installed apps. Contact your admin for more info.
Waarschuwen Accessing this app with currently installed apps isn't secure. Contact your admin to learn more.
IP-adres Blok You can't access this app from your current IP subnetwork. Contact your admin to learn more.
Waarschuwen Accessing this app from your current IP subnetwork isn't secure. Contact your admin to learn more.
OS type Block & Warn Switch to a device that uses one of the following operating systems: [os1, os2].
Block & Warn Switch to a device that doesn't use: os1.
OS version Block & Warn Update your device to [OS version X] or higher.
Block & Warn Update your device to an OS version lower than [OS version X].
Partner Attributes Block & Warn Install [PARTNER NAME] on your device. 1
Block & Warn Your device isn't meeting some requirements, based on information from [PARTNER NAME]. 2
Region code Blok You can't access this app from your current location. Contact your admin to learn more.
Waarschuwen Accessing this app from your current location isn't secure. Contact your admin to learn more.
Screen lock Block & Warn Set a screen password on your device.
Block & Warn Remove the screen password from your device. Note, this could be less secure, so you may want to confirm this with your admin.
Verify apps Block & Warn Enable Google Play Protect on your device.
Block & Warn Disable Google Play Protect on your device.
Verified boot Block & Warn Follow your device manufacturer's instructions to lock the bootloader.
Block & Warn Follow your device manufacturer's instructions to unlock the bootloader.
Verified Chrome OS Block & Warn Install a verified Chrome OS on your device.
Block & Warn You can't access this app with a verified Chrome OS.
Jailbroken device Block & Warn Follow your device manufacturer's instructions to factory reset your device.
Blok Your device can't access this app with the current device state. To learn more, contact your admin.
Waarschuwen Accessing this app with the current device state isn't secure. Contact your admin to learn more.

1 Make sure the partner security app (for example, Lookout) is installed on the device. If it's installed but the user still gets this message, the device might not be properly enrolled into the partner mobile management. Check the partner dashboard to verify if this is the case. If required, contact the partner to resolve the issue.

2 Check the partner app on the device for more details. If required, contact the partner to resolve the issue.

Understand remediation messages and third-party partner integrations

As an administrator, you can integrate supported third-party partners (those that are part of the BeyondCorp Alliance ) with Google endpoint management in Google Admin console. This informational text displays in the remediation message interface to explain that partner messages can be available to users:

For example, from Lookout:

For details, go to Set up third-party partner integrations .

Common errors to resolve before users can view remediation or custom messages

These errors must be cleared before users can view remediation messages:

Your device can't be recognized. There may be different steps depending on your device type.

Google doesn't recognize the login device. The remediation step depends on the platform.

  • Desktop devices —Users must use a Chrome profile with the Endpoint Verification extension installed. Users can't login to Google Workspace apps through incognito, guest, or personal profiles. Note that this error message can display when a user tries to sign in to a new device for the first time. In that case, the user must sync with the Endpoint Verification extension and refresh the browser.
  • Mobile devices —For devices to be recognized by CAA, they need to be managed by Google endpoint management (basic or advanced management). For details, go to Manage devices with Google endpoint management . Additionally, devices might need to sync before Google can recognize where the login occurred. For details, see Sync your device .

Sync your device

  • Desktop devices —Users must sync with the Endpoint Verification extension .
  • Mobile devices —Devices under advanced management can sync with the device policy app. Devices under basic management can wait for the device to sync automatically, or the user can re-login into any Google app. Let the user know that device sync can take some time.

    • iOS devices —Google sessions across different applications are tracked with sessions or tokens in Safari. If the Safari tokens are deleted (manually by the user or Apple ITP ), the subsequent logins cannot be mapped to the original logged in device. This can cause the new logins to be blocked with "Your device can't be recognized. There may be different steps depending on your device type" message if remediation is enabled. This issue can occur both on basic and advanced managed devices.

      The user needs to complete the following steps to unblock themselves:

      1. Remove the Google enterprise account from all Google applications. Log out the Google account from Safari and remove it from any non-Google application which might be using it.
      2. Delete Safari cookies and cache .
      3. Log into any Google first-party application, such as Drive or Gmail.
      4. Access all of the remaining Google first-party applications to verify that you have access.
      5. If access to non-Google applications is needed, sign in to the applications within a few days of logging into the Google applications.

        If you do not sign in within 30 days of step 3 and the application is blocked, restart from step 1.

Implement remediation or custom messages

Turn on remediation messages

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Access and data control en dan Context-Aware Access .

    Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .

  2. Click General settings .
  3. In the Remediation messages section, click Edit .
  4. Turn on Remediation messages .
  5. Click Save .
    You can also add a custom message at this point.

Add a custom message

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Access and data control en dan Context-Aware Access .

    Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .

  2. Click General settings .
  3. In the Additional custom message section, click Edit .
  4. Enter your message.
  5. (Optional) To preview the message, click Preview message .
  6. Click Save .

User experience for remediation and custom messages

Default message only

This is an example of a message the user sees if no remediation messages or custom message is configure

Default message and custom message

This is an example of a message the user gets if no remediation messages are configured, but the custom message is provided.

Remediation message only

This is an example of a message the user gets if remediation messages are configured with no custom message. The user clicks Show more options to expand the remediation steps.

Remediation and custom message

This is an example of a message shown to the user if remediation messages and a custom admin message are configured. The user gets the reason for the block, remediation instructions, and a Show more options button to review additional solutions and the custom message from your organization's admin.

Context-Aware Access remediation and custom messages FAQ

Can remediation cause any additional Access Denied cases?

No. Enabling or disabling remediation messages does not affect the access status. If the system does not generate remediation messages, the existing screen displays a default message.

Why don't the remediation messages reflect the current policies?

If remediations don't reflect the correct policies, wait for a couple of minutes after changing the policy in the Admin console. Also, it can take a few minutes for remediation messages to reflect a new access level or remediation setting.

How long does it take for the user to get access after completing the remediation actions?

The user doesn't get access until the device syncs with the Google servers. The user can try to force a sync in certain cases:

  • Desktop— Sync from Endpoint Verification extension on Chrome
  • Mobile (advanced management)— Sync from device policy app
  • Mobile (basic management)— Re-login for basic managed devices

Additionally, if the device is not compliant with the BeyondCorp Alliance partner, try to sync from the partner application. Note that in certain cases manual sync may not work, so the user should wait until a sync occurs.

Why do Users still see the same remediation options after completing the remediation action?

Remediation options don't change until the device syncs. Refer to the previous FAQ answer for sync options.

Why do remediation message options change without any action on the device?

Though this usually doesn't happen, different remediation options can be shown for the same device state when access levels are complex. Also, if access levels and/or remediation have been updated recently, it may take a few minutes for the updated setting to fully propagate. Until then the remediation options may change by itself on browser refresh.

Why are remediation messages missing even though they are enabled?

This can be caused by an unsatisfiable access level (for example, os = 'windows' && os = 'mac').

Is the custom user message shown if remediation is enabled?

The custom message displays only if enabled by the admin. If enabled, the custom user message displays below the remediation message options.

How do I enable remediations for Device policies?

The remediation messages don't cover the access denial because of device policies. They show remediation for Context-Aware Access policies only.

Why does the Your device can't be recognized remediation message display if the Endpoint Verification extension is syncing?

Verify that the account used to access apps is the account that is syncing in the Endpoint Verification extension. If the Chrome profile belongs to some other user, endpoint verification might be syncing with that user.


Google, Google Workspace en aanverwante merken en logo's zijn handelsmerken van Google LLC. Alle andere bedrijfs- en productnamen zijn handelsmerken van de bedrijven waaraan ze zijn verbonden.