Используя сообщения об исправлении ошибок и пользовательские сообщения в контекстно-зависимом доступе, вы можете помочь пользователям самостоятельно устранить препятствия, возникающие из-за политики, препятствующей доступу к приложению. Эти необязательные (но рекомендуемые) сообщения могут помочь пользователям вернуться к продуктивной работе и сократить количество обращений в службу поддержки администраторов.
Например, если включены сообщения об устранении проблемы, то если пользователь мобильного устройства успешно использует Gmail в офисе в течение дня, но сталкивается с блокировкой при попытке доступа к Gmail дома вечером, он получает подсказки о том, как устранить причину блокировки.
Поддерживаются сообщения для исправления ошибок и пользовательские сообщения для уровней доступа, созданных как в базовом, так и в расширенном режиме. Также они поддерживаются как для основных служб, так и для приложений SAML.
Используйте сообщения для исправления ошибок и персонализированные сообщения, чтобы помочь пользователям самостоятельно устранить препятствия.
При блокировке ваши пользователи могут столкнуться со следующим:
- Сообщение по умолчанию — отображается, если вы не добавили сообщения об исправлении или пользовательские сообщения. Пример сообщения по умолчанию: «Политика вашей организации блокирует доступ к этому приложению» .
Сообщения об исправлении — Заменяет стандартное сообщение сгенерированными системой шагами, адаптированными к конкретному нарушению политики, например, требованием пароля экрана или обновлением ОС. Если блокировка вызвана несколькими нарушениями или сложными политиками, пользователь может нажать «Показать дополнительные параметры» для альтернативных способов устранения блокировки. В этом случае пользователь должен выполнить все шаги для доступного варианта. Смешивание шагов для разных вариантов не разблокирует доступ.
Пример: Если первый вариант требует от пользователя обновления ОС и последующей синхронизации, а второй — переключения на корпоративное устройство, то пользователь должен выполнить оба шага в первом варианте или выполнить второй вариант.
Пользовательское сообщение — добавляет конкретную помощь пользователю, например, дополнительные советы по разблокировке или полезную ссылку. Вы можете добавлять пользовательские сообщения по мере необходимости. Пользовательское сообщение может отображаться вместе с сообщением по умолчанию или с сообщениями об устранении проблем.
При настройке политики предупреждений для атрибута сообщения об исправлении ошибок для этого атрибута будут отображаться всегда (и только). Вы и другие администраторы не можете отключить эти сообщения. Когда пользователи получают предупреждение о приложении, к которому они пытаются получить доступ, они могут ознакомиться с более подробной информацией о доступных вариантах исправления ошибок.
Поймите сообщения об устранении неполадок.
Каждое действие по исправлению соответствует атрибуту, который либо приводит к запрету доступа (блокировке), либо выдает пользователю предупреждение. Если к атрибуту привязана политика блокировки, сообщения об исправлении сообщают пользователю, что он не может выполнить действие, и предлагают способы устранения нарушений. Если к атрибуту привязана политика предупреждений, пользователь может выполнить действие, но получит подсказки о том, как устранить нарушения.
Для одного и того же атрибута могут отображаться разные сообщения в зависимости от ожидаемого уровня доступа. Например, если уровень доступа device.screen_lock_enabled == true , сообщение будет выглядеть так: «Установите пароль экрана на вашем устройстве» . Если уровень доступа device.screen_lock_enabled == false , сообщение будет выглядеть так : «Удалите пароль экрана с вашего устройства» . Удаление пароля экрана может быть менее безопасным, поэтому пользователь должен подтвердить это действие у администратора.
Возможные сообщения об исправлении по атрибуту и типу
Фактические сообщения могут отличаться от сообщений, отображаемых ниже.
| Атрибут | Тип политики | Сообщение |
|---|---|---|
| Административное одобрение | Блокировка и предупреждение | Переключитесь на устройство, одобренное вашей организацией. Если у вас нет доступа к такому устройству, свяжитесь с администратором. |
| Блокировка и предупреждение | Переключитесь на устройство, не связанное с вашей организацией. Обратите внимание, что это может быть менее безопасно, поэтому вам следует уточнить этот момент у вашего администратора. | |
| Устройство, принадлежащее компании | Блокировка и предупреждение | Переключитесь на устройство, принадлежащее вашей организации. Если у вас нет доступа к такому устройству, свяжитесь с администратором. |
| Блокировка и предупреждение | Переключитесь на устройство, не принадлежащее вашей организации. | |
| соответствие профиля CTS | Блокировка и предупреждение | Сбросьте настройки устройства до заводских. |
| Блокировать | Ваше устройство не может получить доступ к этому приложению при наличии заводской установки Android. Для получения дополнительной информации обратитесь к администратору. | |
| Предупреждать | Доступ к этому приложению через предустановленную производителем Android-систему небезопасен. Для получения дополнительной информации обратитесь к администратору. | |
| Шифрование | Блокировка и предупреждение | Переключитесь на устройство, имеющее один из следующих статусов шифрования: [статус1, статус2]. |
| Блокировка и предупреждение | Переключитесь на устройство, у которого отсутствует следующий статус шифрования: [статус]. | |
| Содержит потенциально опасные приложения. | Блокировка и предупреждение | Удалите все приложения, которые Google Play Protect считает потенциально опасными. |
| Блокировать | Ваше устройство не может получить доступ к этому приложению, если на нем уже установлены другие приложения. Для получения дополнительной информации обратитесь к администратору. | |
| Предупреждать | Доступ к этому приложению через уже установленные приложения небезопасен. Для получения дополнительной информации обратитесь к администратору. | |
| IP-адрес | Блокировать | Вы не можете получить доступ к этому приложению из вашей текущей IP-подсети. Обратитесь к администратору для получения дополнительной информации. |
| Предупреждать | Доступ к этому приложению из вашей текущей IP-подсети небезопасен. Обратитесь к администратору для получения дополнительной информации. | |
| тип ОС | Блокировка и предупреждение | Переключитесь на устройство, использующее одну из следующих операционных систем: [os1, os2]. |
| Блокировка и предупреждение | Переключитесь на устройство, которое не использует: os1. | |
| версия ОС | Блокировка и предупреждение | Обновите ваше устройство до [версии ОС X] или выше. |
| Блокировка и предупреждение | Обновите ваше устройство до версии ОС ниже [версия ОС X]. | |
| Атрибуты партнера | Блокировка и предупреждение | Установите [НАЗВАНИЕ ПАРТНЕРА] на ваше устройство. 1 |
| Блокировка и предупреждение | Согласно информации от [НАЗВАНИЕ ПАРТНЕРА], ваше устройство не соответствует некоторым требованиям. 2 | |
| код региона | Блокировать | Вы не можете получить доступ к этому приложению из вашего текущего местоположения. Свяжитесь с администратором для получения дополнительной информации. |
| Предупреждать | Доступ к этому приложению из вашего текущего местоположения небезопасен. Свяжитесь с администратором для получения дополнительной информации. | |
| блокировка экрана | Блокировка и предупреждение | Установите пароль на экране вашего устройства. |
| Блокировка и предупреждение | Удалите пароль с экрана вашего устройства. Обратите внимание, что это может быть менее безопасно, поэтому вам следует уточнить это у администратора. | |
| Проверка приложений | Блокировка и предупреждение | Включите Google Play Protect на своем устройстве. |
| Блокировка и предупреждение | Отключите Google Play Protect на своем устройстве. | |
| Проверенная загрузка | Блокировка и предупреждение | Чтобы заблокировать загрузчик, следуйте инструкциям производителя вашего устройства. |
| Блокировка и предупреждение | Для разблокировки загрузчика следуйте инструкциям производителя вашего устройства. | |
| Проверена Chrome OS | Блокировка и предупреждение | Установите на своё устройство проверенную версию Chrome OS. |
| Блокировка и предупреждение | Доступ к этому приложению невозможен при использовании проверенной версии Chrome OS. | |
| Взломанное устройство | Блокировка и предупреждение | Для сброса настроек устройства до заводских следуйте инструкциям производителя. |
| Блокировать | В текущем состоянии ваше устройство не может получить доступ к этому приложению. Для получения дополнительной информации обратитесь к администратору. | |
| Предупреждать | Доступ к этому приложению с использованием текущего состояния устройства небезопасен. Для получения дополнительной информации обратитесь к администратору. |
1. Убедитесь, что на устройстве установлено партнерское приложение безопасности (например, Lookout). Если оно установлено, но пользователь по-прежнему получает это сообщение, возможно, устройство неправильно зарегистрировано в системе управления мобильными устройствами партнера. Проверьте панель управления партнера, чтобы убедиться в этом. При необходимости свяжитесь с партнером для решения проблемы.
2. Для получения более подробной информации проверьте приложение партнера на устройстве. При необходимости свяжитесь с партнером для решения проблемы.
Разберитесь в сообщениях об исправлении ошибок и интеграции с сторонними партнерами.
В качестве администратора вы можете интегрировать поддерживаемых сторонних партнеров (входящих в альянс BeyondCorp ) с системой управления конечными точками Google в консоли администратора Google. В интерфейсе сообщений об устранении неполадок отображается следующий информационный текст, поясняющий, что сообщения от партнеров могут быть доступны пользователям:
Например, из Lookout:
Для получения более подробной информации перейдите в раздел «Настройка интеграции со сторонними партнерами» .
Распространенные ошибки, которые необходимо устранить, прежде чем пользователи смогут просмотреть сообщения об исправлении или пользовательские сообщения.
Перед просмотром сообщений об исправлении эти ошибки необходимо устранить:
Ваше устройство не распознается. В зависимости от типа вашего устройства могут потребоваться разные действия.
Google не распознает устройство для входа в систему. Дальнейшие действия зависят от платформы.
- Настольные устройства — Пользователи должны использовать профиль Chrome с установленным расширением Endpoint Verification. Пользователи не могут войти в приложения Google Workspace через профили инкогнито, гостевые или личные профили. Обратите внимание, что это сообщение об ошибке может отображаться при первой попытке входа на новое устройство. В этом случае пользователю необходимо синхронизировать данные с расширением Endpoint Verification и обновить браузер.
- Мобильные устройства — Чтобы устройства были распознаны CAA, ими необходимо управлять с помощью системы управления конечными точками Google (базовое или расширенное управление). Подробности см. в разделе «Управление устройствами с помощью системы управления конечными точками Google» . Кроме того, устройства могут потребовать синхронизации, прежде чем Google сможет определить, где произошел вход в систему. Подробности см. в разделе «Синхронизация устройства» .
Синхронизируйте ваше устройство
- Настольные устройства — Пользователи должны синхронизировать данные с расширением Endpoint Verification .
Мобильные устройства — Устройства, находящиеся в режиме расширенного управления, могут синхронизироваться с приложением политик устройств. Устройства, находящиеся в режиме базового управления, могут дождаться автоматической синхронизации, или пользователь может повторно войти в любое приложение Google. Сообщите пользователю, что синхронизация устройства может занять некоторое время.
Устройства iOS — Сессии Google в разных приложениях отслеживаются с помощью сессий или токенов в Safari. Если токены Safari удалены (вручную пользователем или Apple ITP ), последующие входы в систему не могут быть сопоставлены с исходным устройством, на котором был выполнен вход. Это может привести к блокировке новых входов в систему с сообщением «Ваше устройство не распознано. В зависимости от типа вашего устройства могут потребоваться разные действия», если включена функция исправления. Эта проблема может возникать как на базовых, так и на расширенных управляемых устройствах.
Для разблокировки пользователю необходимо выполнить следующие действия:
- Удалите корпоративную учетную запись Google из всех приложений Google. Выйдите из учетной записи Google в Safari и удалите ее из любых приложений, не относящихся к Google, которые могут ее использовать.
- Удалите файлы cookie и кэш Safari .
- Войдите в любое фирменное приложение Google, например, Google Диск или Gmail.
- Проверьте доступ ко всем остальным приложениям Google, чтобы убедиться в наличии необходимых прав.
Если вам необходим доступ к приложениям, не принадлежащим Google, войдите в эти приложения в течение нескольких дней после входа в приложения Google.
Если вы не войдете в систему в течение 30 дней после шага 3, и приложение будет заблокировано, начните заново с шага 1.
Внедрите средства исправления ошибок или пользовательские сообщения.
Включите сообщения об устранении неполадок.
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Доступ с учетом контекста .
Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .
- Нажмите «Общие настройки» .
- В разделе «Сообщения об исправлении» нажмите «Редактировать» .
- Включите сообщения об исправлении ошибок .
- Нажмите « Сохранить ».
На этом этапе вы также можете добавить собственное сообщение.
Добавить пользовательское сообщение
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Доступ с учетом контекста .
Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .
- Нажмите «Общие настройки» .
- В разделе «Дополнительное пользовательское сообщение» нажмите «Редактировать» .
- Введите ваше сообщение.
- (Необязательно) Чтобы просмотреть сообщение, нажмите «Предварительный просмотр сообщения» .
- Нажмите « Сохранить ».
Улучшение пользовательского опыта при создании сообщений для устранения проблем и персонализированных сообщений.
Только сообщение по умолчанию
Это пример сообщения, которое увидит пользователь, если не будут настроены сообщения об исправлении или пользовательские сообщения.
Сообщение по умолчанию и пользовательское сообщение
Это пример сообщения, которое получает пользователь, если сообщения об исправлении не настроены, но предоставлено пользовательское сообщение.
Сообщение об устранении проблемы (только сообщение)
Это пример сообщения, которое получает пользователь, если в настройках сообщений для устранения неполадок не указано пользовательское сообщение. Пользователь нажимает «Показать дополнительные параметры», чтобы развернуть шаги по устранению неполадок.
Исправление ошибок и пользовательское сообщение
Это пример сообщения, отображаемого пользователю, если настроены сообщения об исправлении и пользовательское сообщение от администратора. Пользователь получает причину блокировки, инструкции по устранению проблемы, а также кнопку « Показать дополнительные параметры» для просмотра других решений и пользовательского сообщения от администратора вашей организации.
Часто задаваемые вопросы о корректировке доступа с учетом контекста и создании пользовательских сообщений
Может ли устранение неполадок привести к появлению дополнительных случаев отказа в доступе?
Почему сообщения о мерах по устранению нарушений не соответствуют действующей политике?
Сколько времени потребуется пользователю для получения доступа после завершения мероприятий по устранению неполадок?
Пользователь не получит доступ до тех пор, пока устройство не синхронизируется с серверами Google. В некоторых случаях пользователь может попытаться принудительно синхронизировать данные:
- Настольная версия — Синхронизация из расширения Endpoint Verification в Chrome
- Мобильные устройства (расширенное управление) — синхронизация из приложения политики устройства.
- Мобильные устройства (базовое управление) — Повторный вход в систему для устройств с базовым управлением
Кроме того, если устройство не соответствует требованиям партнера BeyondCorp Alliance, попробуйте синхронизировать данные через партнерское приложение. Обратите внимание, что в некоторых случаях ручная синхронизация может не сработать, поэтому пользователю следует дождаться завершения синхронизации.
Почему пользователи по-прежнему видят те же варианты исправления после завершения действия по устранению проблемы?
Почему параметры сообщений об устранении неполадок меняются без каких-либо действий на устройстве?
Почему отсутствуют сообщения об исправлении ошибок, хотя эта функция включена?
Отображается ли пользовательское сообщение, если включена функция исправления ошибок?
Как включить исправления для политик устройств?
Почему сообщение об ошибке «Ваше устройство не может быть распознано» отображается, если расширение проверки конечной точки синхронизируется?
Google, Google Workspace, а также связанные с ними знаки и логотипы являются товарными знаками Google LLC. Все остальные названия компаний и продуктов являются товарными знаками компаний, с которыми они связаны.
Используя сообщения об исправлении ошибок и пользовательские сообщения в контекстно-зависимом доступе, вы можете помочь пользователям самостоятельно устранить препятствия, возникающие из-за политики, препятствующей доступу к приложению. Эти необязательные (но рекомендуемые) сообщения могут помочь пользователям вернуться к продуктивной работе и сократить количество обращений в службу поддержки администраторов.
Например, если включены сообщения об устранении проблемы, то если пользователь мобильного устройства успешно использует Gmail в офисе в течение дня, но сталкивается с блокировкой при попытке доступа к Gmail дома вечером, он получает подсказки о том, как устранить причину блокировки.
Поддерживаются сообщения для исправления ошибок и пользовательские сообщения для уровней доступа, созданных как в базовом, так и в расширенном режиме. Также они поддерживаются как для основных служб, так и для приложений SAML.
Используйте сообщения для исправления ошибок и персонализированные сообщения, чтобы помочь пользователям самостоятельно устранить препятствия.
При блокировке ваши пользователи могут столкнуться со следующим:
- Сообщение по умолчанию — отображается, если вы не добавили сообщения об исправлении или пользовательские сообщения. Пример сообщения по умолчанию: «Политика вашей организации блокирует доступ к этому приложению» .
Сообщения об исправлении — Заменяет стандартное сообщение сгенерированными системой шагами, адаптированными к конкретному нарушению политики, например, требованием пароля экрана или обновлением ОС. Если блокировка вызвана несколькими нарушениями или сложными политиками, пользователь может нажать «Показать дополнительные параметры» для альтернативных способов устранения блокировки. В этом случае пользователь должен выполнить все шаги для доступного варианта. Смешивание шагов для разных вариантов не разблокирует доступ.
Пример: Если первый вариант требует от пользователя обновления ОС и последующей синхронизации, а второй — переключения на корпоративное устройство, то пользователь должен выполнить оба шага в первом варианте или выполнить второй вариант.
Пользовательское сообщение — добавляет конкретную помощь пользователю, например, дополнительные советы по разблокировке или полезную ссылку. Вы можете добавлять пользовательские сообщения по мере необходимости. Пользовательское сообщение может отображаться вместе с сообщением по умолчанию или с сообщениями об устранении проблем.
При настройке политики предупреждений для атрибута сообщения об исправлении ошибок для этого атрибута будут отображаться всегда (и только). Вы и другие администраторы не можете отключить эти сообщения. Когда пользователи получают предупреждение о приложении, к которому они пытаются получить доступ, они могут ознакомиться с более подробной информацией о доступных вариантах исправления ошибок.
Поймите сообщения об устранении неполадок.
Каждое действие по исправлению соответствует атрибуту, который либо приводит к запрету доступа (блокировке), либо выдает пользователю предупреждение. Если к атрибуту привязана политика блокировки, сообщения об исправлении сообщают пользователю, что он не может выполнить действие, и предлагают способы устранения нарушений. Если к атрибуту привязана политика предупреждений, пользователь может выполнить действие, но получит подсказки о том, как устранить нарушения.
Для одного и того же атрибута могут отображаться разные сообщения в зависимости от ожидаемого уровня доступа. Например, если уровень доступа device.screen_lock_enabled == true , сообщение будет выглядеть так: «Установите пароль экрана на вашем устройстве» . Если уровень доступа device.screen_lock_enabled == false , сообщение будет выглядеть так : «Удалите пароль экрана с вашего устройства» . Удаление пароля экрана может быть менее безопасным, поэтому пользователь должен подтвердить это действие у администратора.
Возможные сообщения об исправлении по атрибуту и типу
Фактические сообщения могут отличаться от сообщений, отображаемых ниже.
| Атрибут | Тип политики | Сообщение |
|---|---|---|
| Административное одобрение | Блокировка и предупреждение | Переключитесь на устройство, одобренное вашей организацией. Если у вас нет доступа к такому устройству, свяжитесь с администратором. |
| Блокировка и предупреждение | Переключитесь на устройство, не связанное с вашей организацией. Обратите внимание, что это может быть менее безопасно, поэтому вам следует уточнить этот момент у вашего администратора. | |
| Устройство, принадлежащее компании | Блокировка и предупреждение | Переключитесь на устройство, принадлежащее вашей организации. Если у вас нет доступа к такому устройству, свяжитесь с администратором. |
| Блокировка и предупреждение | Переключитесь на устройство, не принадлежащее вашей организации. | |
| соответствие профиля CTS | Блокировка и предупреждение | Сбросьте настройки устройства до заводских. |
| Блокировать | Ваше устройство не может получить доступ к этому приложению при наличии заводской установки Android. Для получения дополнительной информации обратитесь к администратору. | |
| Предупреждать | Доступ к этому приложению через предустановленную производителем Android-систему небезопасен. Для получения дополнительной информации обратитесь к администратору. | |
| Шифрование | Блокировка и предупреждение | Переключитесь на устройство, имеющее один из следующих статусов шифрования: [статус1, статус2]. |
| Блокировка и предупреждение | Переключитесь на устройство, у которого отсутствует следующий статус шифрования: [статус]. | |
| Содержит потенциально опасные приложения. | Блокировка и предупреждение | Удалите все приложения, которые Google Play Protect считает потенциально опасными. |
| Блокировать | Ваше устройство не может получить доступ к этому приложению, если на нем уже установлены другие приложения. Для получения дополнительной информации обратитесь к администратору. | |
| Предупреждать | Доступ к этому приложению через уже установленные приложения небезопасен. Для получения дополнительной информации обратитесь к администратору. | |
| IP-адрес | Блокировать | Вы не можете получить доступ к этому приложению из вашей текущей IP-подсети. Обратитесь к администратору для получения дополнительной информации. |
| Предупреждать | Доступ к этому приложению из вашей текущей IP-подсети небезопасен. Обратитесь к администратору для получения дополнительной информации. | |
| тип ОС | Блокировка и предупреждение | Переключитесь на устройство, использующее одну из следующих операционных систем: [os1, os2]. |
| Блокировка и предупреждение | Переключитесь на устройство, которое не использует: os1. | |
| версия ОС | Блокировка и предупреждение | Обновите ваше устройство до [версии ОС X] или выше. |
| Блокировка и предупреждение | Обновите ваше устройство до версии ОС ниже [версия ОС X]. | |
| Атрибуты партнера | Блокировка и предупреждение | Установите [НАЗВАНИЕ ПАРТНЕРА] на ваше устройство. 1 |
| Блокировка и предупреждение | Согласно информации от [НАЗВАНИЕ ПАРТНЕРА], ваше устройство не соответствует некоторым требованиям. 2 | |
| код региона | Блокировать | Вы не можете получить доступ к этому приложению из вашего текущего местоположения. Свяжитесь с администратором для получения дополнительной информации. |
| Предупреждать | Доступ к этому приложению из вашего текущего местоположения небезопасен. Свяжитесь с администратором для получения дополнительной информации. | |
| блокировка экрана | Блокировка и предупреждение | Установите пароль на экране вашего устройства. |
| Блокировка и предупреждение | Удалите пароль с экрана вашего устройства. Обратите внимание, что это может быть менее безопасно, поэтому вам следует уточнить это у администратора. | |
| Проверка приложений | Блокировка и предупреждение | Включите Google Play Protect на своем устройстве. |
| Блокировка и предупреждение | Отключите Google Play Protect на своем устройстве. | |
| Проверенная загрузка | Блокировка и предупреждение | Чтобы заблокировать загрузчик, следуйте инструкциям производителя вашего устройства. |
| Блокировка и предупреждение | Для разблокировки загрузчика следуйте инструкциям производителя вашего устройства. | |
| Проверена Chrome OS | Блокировка и предупреждение | Установите на своё устройство проверенную версию Chrome OS. |
| Блокировка и предупреждение | Доступ к этому приложению невозможен при использовании проверенной версии Chrome OS. | |
| Взломанное устройство | Блокировка и предупреждение | Для сброса настроек устройства до заводских следуйте инструкциям производителя. |
| Блокировать | В текущем состоянии ваше устройство не может получить доступ к этому приложению. Для получения дополнительной информации обратитесь к администратору. | |
| Предупреждать | Доступ к этому приложению с использованием текущего состояния устройства небезопасен. Для получения дополнительной информации обратитесь к администратору. |
1. Убедитесь, что на устройстве установлено партнерское приложение безопасности (например, Lookout). Если оно установлено, но пользователь по-прежнему получает это сообщение, возможно, устройство неправильно зарегистрировано в системе управления мобильными устройствами партнера. Проверьте панель управления партнера, чтобы убедиться в этом. При необходимости свяжитесь с партнером для решения проблемы.
2. Для получения более подробной информации проверьте приложение партнера на устройстве. При необходимости свяжитесь с партнером для решения проблемы.
Разберитесь в сообщениях об исправлении ошибок и интеграции с сторонними партнерами.
В качестве администратора вы можете интегрировать поддерживаемых сторонних партнеров (входящих в альянс BeyondCorp ) с системой управления конечными точками Google в консоли администратора Google. В интерфейсе сообщений об устранении неполадок отображается следующий информационный текст, поясняющий, что сообщения от партнеров могут быть доступны пользователям:
Например, из Lookout:
Для получения более подробной информации перейдите в раздел «Настройка интеграции со сторонними партнерами» .
Распространенные ошибки, которые необходимо устранить, прежде чем пользователи смогут просмотреть сообщения об исправлении или пользовательские сообщения.
Перед просмотром сообщений об исправлении эти ошибки необходимо устранить:
Ваше устройство не распознается. В зависимости от типа вашего устройства могут потребоваться разные действия.
Google не распознает устройство для входа в систему. Дальнейшие действия зависят от платформы.
- Настольные устройства — Пользователи должны использовать профиль Chrome с установленным расширением Endpoint Verification. Пользователи не могут войти в приложения Google Workspace через профили инкогнито, гостевые или личные профили. Обратите внимание, что это сообщение об ошибке может отображаться при первой попытке входа на новое устройство. В этом случае пользователю необходимо синхронизировать данные с расширением Endpoint Verification и обновить браузер.
- Мобильные устройства — Чтобы устройства были распознаны CAA, ими необходимо управлять с помощью системы управления конечными точками Google (базовое или расширенное управление). Подробности см. в разделе «Управление устройствами с помощью системы управления конечными точками Google» . Кроме того, устройства могут потребовать синхронизации, прежде чем Google сможет определить, где произошел вход в систему. Подробности см. в разделе «Синхронизация устройства» .
Синхронизируйте ваше устройство
- Настольные устройства — Пользователи должны синхронизировать данные с расширением Endpoint Verification .
Мобильные устройства — Устройства, находящиеся в режиме расширенного управления, могут синхронизироваться с приложением политик устройств. Устройства, находящиеся в режиме базового управления, могут дождаться автоматической синхронизации, или пользователь может повторно войти в любое приложение Google. Сообщите пользователю, что синхронизация устройства может занять некоторое время.
Устройства iOS — Сессии Google в разных приложениях отслеживаются с помощью сессий или токенов в Safari. Если токены Safari удалены (вручную пользователем или Apple ITP ), последующие входы в систему не могут быть сопоставлены с исходным устройством, на котором был выполнен вход. Это может привести к блокировке новых входов в систему с сообщением «Ваше устройство не распознано. В зависимости от типа вашего устройства могут потребоваться разные действия», если включена функция исправления. Эта проблема может возникать как на базовых, так и на расширенных управляемых устройствах.
Для разблокировки пользователю необходимо выполнить следующие действия:
- Удалите корпоративную учетную запись Google из всех приложений Google. Выйдите из учетной записи Google в Safari и удалите ее из любых приложений, не относящихся к Google, которые могут ее использовать.
- Удалите файлы cookie и кэш Safari .
- Войдите в любое фирменное приложение Google, например, Google Диск или Gmail.
- Проверьте доступ ко всем остальным приложениям Google, чтобы убедиться в наличии необходимых прав.
Если вам необходим доступ к приложениям, не принадлежащим Google, войдите в эти приложения в течение нескольких дней после входа в приложения Google.
Если вы не войдете в систему в течение 30 дней после шага 3, и приложение будет заблокировано, начните заново с шага 1.
Внедрите средства исправления ошибок или пользовательские сообщения.
Включите сообщения об устранении неполадок.
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Доступ с учетом контекста .
Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .
- Нажмите «Общие настройки» .
- В разделе «Сообщения об исправлении» нажмите «Редактировать» .
- Включите сообщения об исправлении ошибок .
- Нажмите « Сохранить ».
На этом этапе вы также можете добавить собственное сообщение.
Добавить пользовательское сообщение
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Доступ с учетом контекста .
Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .
- Нажмите «Общие настройки» .
- В разделе «Дополнительное пользовательское сообщение» нажмите «Редактировать» .
- Введите ваше сообщение.
- (Необязательно) Чтобы просмотреть сообщение, нажмите «Предварительный просмотр сообщения» .
- Нажмите « Сохранить ».
Улучшение пользовательского опыта при создании сообщений для устранения проблем и персонализированных сообщений.
Только сообщение по умолчанию
Это пример сообщения, которое увидит пользователь, если не будут настроены сообщения об исправлении или пользовательские сообщения.
Сообщение по умолчанию и пользовательское сообщение
Это пример сообщения, которое получает пользователь, если сообщения об исправлении не настроены, но предоставлено пользовательское сообщение.
Сообщение об устранении проблемы (только сообщение)
Это пример сообщения, которое получает пользователь, если в настройках сообщений для устранения неполадок не указано пользовательское сообщение. Пользователь нажимает «Показать дополнительные параметры», чтобы развернуть шаги по устранению неполадок.
Исправление ошибок и пользовательское сообщение
Это пример сообщения, отображаемого пользователю, если настроены сообщения об исправлении и пользовательское сообщение от администратора. Пользователь получает причину блокировки, инструкции по устранению проблемы, а также кнопку « Показать дополнительные параметры» для просмотра других решений и пользовательского сообщения от администратора вашей организации.
Часто задаваемые вопросы о корректировке доступа с учетом контекста и создании пользовательских сообщений
Может ли устранение неполадок привести к появлению дополнительных случаев отказа в доступе?
Почему сообщения о мерах по устранению нарушений не соответствуют действующей политике?
Сколько времени потребуется пользователю для получения доступа после завершения мероприятий по устранению неполадок?
Пользователь не получит доступ до тех пор, пока устройство не синхронизируется с серверами Google. В некоторых случаях пользователь может попытаться принудительно синхронизировать данные:
- Настольная версия — Синхронизация из расширения Endpoint Verification в Chrome
- Мобильные устройства (расширенное управление) — синхронизация из приложения политики устройства.
- Мобильные устройства (базовое управление) — Повторный вход в систему для устройств с базовым управлением
Кроме того, если устройство не соответствует требованиям партнера BeyondCorp Alliance, попробуйте синхронизировать данные через партнерское приложение. Обратите внимание, что в некоторых случаях ручная синхронизация может не сработать, поэтому пользователю следует дождаться завершения синхронизации.
Почему пользователи по-прежнему видят те же варианты исправления после завершения действия по устранению проблемы?
Почему параметры сообщений об устранении неполадок меняются без каких-либо действий на устройстве?
Почему отсутствуют сообщения об исправлении ошибок, хотя эта функция включена?
Отображается ли пользовательское сообщение, если включена функция исправления ошибок?
Как включить исправления для политик устройств?
Почему сообщение об ошибке «Ваше устройство не может быть распознано» отображается, если расширение проверки конечной точки синхронизируется?
Google, Google Workspace, а также связанные с ними знаки и логотипы являются товарными знаками Google LLC. Все остальные названия компаний и продуктов являются товарными знаками компаний, с которыми они связаны.
Используя сообщения об исправлении ошибок и пользовательские сообщения в контекстно-зависимом доступе, вы можете помочь пользователям самостоятельно устранить препятствия, возникающие из-за политики, препятствующей доступу к приложению. Эти необязательные (но рекомендуемые) сообщения могут помочь пользователям вернуться к продуктивной работе и сократить количество обращений в службу поддержки администраторов.
Например, если включены сообщения об устранении проблемы, то если пользователь мобильного устройства успешно использует Gmail в офисе в течение дня, но сталкивается с блокировкой при попытке доступа к Gmail дома вечером, он получает подсказки о том, как устранить причину блокировки.
Поддерживаются сообщения для исправления ошибок и пользовательские сообщения для уровней доступа, созданных как в базовом, так и в расширенном режиме. Также они поддерживаются как для основных служб, так и для приложений SAML.
Используйте сообщения для исправления ошибок и персонализированные сообщения, чтобы помочь пользователям самостоятельно устранить препятствия.
При блокировке ваши пользователи могут столкнуться со следующим:
- Сообщение по умолчанию — отображается, если вы не добавили сообщения об исправлении или пользовательские сообщения. Пример сообщения по умолчанию: «Политика вашей организации блокирует доступ к этому приложению» .
Сообщения об исправлении — Заменяет стандартное сообщение сгенерированными системой шагами, адаптированными к конкретному нарушению политики, например, требованием пароля экрана или обновлением ОС. Если блокировка вызвана несколькими нарушениями или сложными политиками, пользователь может нажать «Показать дополнительные параметры» для альтернативных способов устранения блокировки. В этом случае пользователь должен выполнить все шаги для доступного варианта. Смешивание шагов для разных вариантов не разблокирует доступ.
Пример: Если первый вариант требует от пользователя обновления ОС и последующей синхронизации, а второй — переключения на корпоративное устройство, то пользователь должен выполнить оба шага в первом варианте или выполнить второй вариант.
Пользовательское сообщение — добавляет конкретную помощь пользователю, например, дополнительные советы по разблокировке или полезную ссылку. Вы можете добавлять пользовательские сообщения по мере необходимости. Пользовательское сообщение может отображаться вместе с сообщением по умолчанию или с сообщениями об устранении проблем.
When you set a warn policy for an attribute, remediation messages for that attribute will always (and only) be shown. You and other admins can't turn off those messages. When users receive a warning notification about an app that they're trying to access, they can review more details about their remediation options.
Understand remediation messages
Each remediation action corresponds to an attribute that is either causing access to be denied (blocked) or giving the user a warning. If you have a block policy associated with an attribute, remediation messages tell the user they can't perform the action and give ways to become compliant. If you have a warn policy associated with an attribute, the user can complete the action but gets suggestions on how to become compliant.
Different messages can be shown for the same attribute according to the expectation in the access level. For example, if the access level is device.screen_lock_enabled == true , the message is Set a screen password on your device . If the access level is device.screen_lock_enabled == false , the message is Remove the screen password from your device . Removing a screen password could be less secure, so the user should confirm this action with the admin.
Possible remediation messages by attribute & type
Actual messages might differ from the messages displayed below.
| Атрибут | Policy type | Сообщение |
|---|---|---|
| Admin approval | Block & Warn | Switch to a device approved by your organization. Contact your admin if you don't have access to one. |
| Block & Warn | Switch to a device that's not associated with your organization. Note, this could be less secure, so you may want to confirm this with your admin. | |
| Company owned device | Block & Warn | Switch to a device owned by your organization. Contact your admin if you don't have access to one. |
| Block & Warn | Switch to a device that's not owned by your organization. | |
| CTS profile match | Block & Warn | Reset your device to factory settings. |
| Блокировать | Your device can't access this app with an OEM Android installation. Contact your admin for more info. | |
| Предупреждать | Accessing this app with an OEM Android installation isn't secure. Contact your admin to learn more. | |
| Шифрование | Block & Warn | Switch to a device that has one of the following encryption statuses: [status1, status2]. |
| Block & Warn | Switch to a device that doesn't have the following encryption status: [status]. | |
| Has potentially harmful apps | Block & Warn | Uninstall any apps listed by Google Play Protect as potentially harmful. |
| Блокировать | Your device can't access this app with currently installed apps. Contact your admin for more info. | |
| Предупреждать | Accessing this app with currently installed apps isn't secure. Contact your admin to learn more. | |
| IP-адрес | Блокировать | You can't access this app from your current IP subnetwork. Contact your admin to learn more. |
| Предупреждать | Accessing this app from your current IP subnetwork isn't secure. Contact your admin to learn more. | |
| тип ОС | Block & Warn | Switch to a device that uses one of the following operating systems: [os1, os2]. |
| Block & Warn | Switch to a device that doesn't use: os1. | |
| OS version | Block & Warn | Update your device to [OS version X] or higher. |
| Block & Warn | Update your device to an OS version lower than [OS version X]. | |
| Partner Attributes | Block & Warn | Install [PARTNER NAME] on your device. 1 |
| Block & Warn | Your device isn't meeting some requirements, based on information from [PARTNER NAME]. 2 | |
| Region code | Блокировать | You can't access this app from your current location. Contact your admin to learn more. |
| Предупреждать | Accessing this app from your current location isn't secure. Contact your admin to learn more. | |
| блокировка экрана | Block & Warn | Set a screen password on your device. |
| Block & Warn | Remove the screen password from your device. Note, this could be less secure, so you may want to confirm this with your admin. | |
| Verify apps | Block & Warn | Enable Google Play Protect on your device. |
| Block & Warn | Disable Google Play Protect on your device. | |
| Verified boot | Block & Warn | Follow your device manufacturer's instructions to lock the bootloader. |
| Block & Warn | Follow your device manufacturer's instructions to unlock the bootloader. | |
| Verified Chrome OS | Block & Warn | Install a verified Chrome OS on your device. |
| Block & Warn | You can't access this app with a verified Chrome OS. | |
| Jailbroken device | Block & Warn | Follow your device manufacturer's instructions to factory reset your device. |
| Блокировать | Your device can't access this app with the current device state. To learn more, contact your admin. | |
| Предупреждать | Accessing this app with the current device state isn't secure. Contact your admin to learn more. |
1 Make sure the partner security app (for example, Lookout) is installed on the device. If it's installed but the user still gets this message, the device might not be properly enrolled into the partner mobile management. Check the partner dashboard to verify if this is the case. If required, contact the partner to resolve the issue.
2 Check the partner app on the device for more details. If required, contact the partner to resolve the issue.
Understand remediation messages and third-party partner integrations
As an administrator, you can integrate supported third-party partners (those that are part of the BeyondCorp Alliance ) with Google endpoint management in Google Admin console. This informational text displays in the remediation message interface to explain that partner messages can be available to users:
For example, from Lookout:
For details, go to Set up third-party partner integrations .
Common errors to resolve before users can view remediation or custom messages
These errors must be cleared before users can view remediation messages:
Your device can't be recognized. There may be different steps depending on your device type.
Google doesn't recognize the login device. The remediation step depends on the platform.
- Desktop devices —Users must use a Chrome profile with the Endpoint Verification extension installed. Users can't login to Google Workspace apps through incognito, guest, or personal profiles. Note that this error message can display when a user tries to sign in to a new device for the first time. In that case, the user must sync with the Endpoint Verification extension and refresh the browser.
- Mobile devices —For devices to be recognized by CAA, they need to be managed by Google endpoint management (basic or advanced management). For details, go to Manage devices with Google endpoint management . Additionally, devices might need to sync before Google can recognize where the login occurred. For details, see Sync your device .
Sync your device
- Desktop devices —Users must sync with the Endpoint Verification extension .
Mobile devices —Devices under advanced management can sync with the device policy app. Devices under basic management can wait for the device to sync automatically, or the user can re-login into any Google app. Let the user know that device sync can take some time.
iOS devices —Google sessions across different applications are tracked with sessions or tokens in Safari. If the Safari tokens are deleted (manually by the user or Apple ITP ), the subsequent logins cannot be mapped to the original logged in device. This can cause the new logins to be blocked with "Your device can't be recognized. There may be different steps depending on your device type" message if remediation is enabled. This issue can occur both on basic and advanced managed devices.
The user needs to complete the following steps to unblock themselves:
- Remove the Google enterprise account from all Google applications. Log out the Google account from Safari and remove it from any non-Google application which might be using it.
- Delete Safari cookies and cache .
- Log into any Google first-party application, such as Drive or Gmail.
- Access all of the remaining Google first-party applications to verify that you have access.
If access to non-Google applications is needed, sign in to the applications within a few days of logging into the Google applications.
If you do not sign in within 30 days of step 3 and the application is blocked, restart from step 1.
Implement remediation or custom messages
Turn on remediation messages
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Context-Aware Access .
Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .
- Click General settings .
- In the Remediation messages section, click Edit .
- Turn on Remediation messages .
- Нажмите « Сохранить ».
You can also add a custom message at this point.
Add a custom message
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Context-Aware Access .
Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .
- Click General settings .
- In the Additional custom message section, click Edit .
- Enter your message.
- (Optional) To preview the message, click Preview message .
- Нажмите « Сохранить ».
User experience for remediation and custom messages
Default message only
This is an example of a message the user sees if no remediation messages or custom message is configure
Default message and custom message
This is an example of a message the user gets if no remediation messages are configured, but the custom message is provided.
Remediation message only
This is an example of a message the user gets if remediation messages are configured with no custom message. The user clicks Show more options to expand the remediation steps.
Remediation and custom message
This is an example of a message shown to the user if remediation messages and a custom admin message are configured. The user gets the reason for the block, remediation instructions, and a Show more options button to review additional solutions and the custom message from your organization's admin.
Context-Aware Access remediation and custom messages FAQ
Can remediation cause any additional Access Denied cases?
Why don't the remediation messages reflect the current policies?
How long does it take for the user to get access after completing the remediation actions?
The user doesn't get access until the device syncs with the Google servers. The user can try to force a sync in certain cases:
- Desktop— Sync from Endpoint Verification extension on Chrome
- Mobile (advanced management)— Sync from device policy app
- Mobile (basic management)— Re-login for basic managed devices
Additionally, if the device is not compliant with the BeyondCorp Alliance partner, try to sync from the partner application. Note that in certain cases manual sync may not work, so the user should wait until a sync occurs.
Why do Users still see the same remediation options after completing the remediation action?
Why do remediation message options change without any action on the device?
Why are remediation messages missing even though they are enabled?
Is the custom user message shown if remediation is enabled?
How do I enable remediations for Device policies?
Why does the Your device can't be recognized remediation message display if the Endpoint Verification extension is syncing?
Google, Google Workspace, and related marks and logos are trademarks of Google LLC. All other company and product names are trademarks of the companies with which they are associated.
Using remediation messages and custom messages in Context-Aware Access, you can help users unblock themselves when a policy prevents them from accessing an app. These optional (but recommended) messages can help get users back to productivity and reduce support calls for admins.
For example, when remediation messages are turned on, if a user on a mobile device is using Gmail in the office successfully during the day but is blocked when they try to access Gmail at home in the evening, they get guidance on how to address the reason they are blocked.
Remediation and custom messages are supported for access levels created in both Basic mode and Advanced mode. Also, they are supported for both Core Services and SAML apps.
Use remediation & custom messages to help users unblock themselves
When blocked, your users can encounter:
- Default message —Displays if you have not added remediation messages or custom messages. An example default message is: Your organization's policy is blocking access to this app .
Remediation messages —Replaces the default message with system-generated steps tailored to the specific policy violation, such as requiring a screen password or OS update. If multiple violations or complex policies cause a block, the user can click Show more options for alternative ways to resolve the block. In that case, the user must complete all steps for an available option. Mixing steps across options doesn't unblock access.
Example: If option one requires the user to update the OS and then synchronize, and option 2 requires them to switch to a corporate device, the user must complete both steps in option one or complete option 2.
Custom message —Adds specific help for the user, such as additional advice on getting unblocked or a helpful link to click. You add custom messages as needed. A custom message can appear in conjunction with the default message, or with remediation messages.
When you set a warn policy for an attribute, remediation messages for that attribute will always (and only) be shown. You and other admins can't turn off those messages. When users receive a warning notification about an app that they're trying to access, they can review more details about their remediation options.
Understand remediation messages
Each remediation action corresponds to an attribute that is either causing access to be denied (blocked) or giving the user a warning. If you have a block policy associated with an attribute, remediation messages tell the user they can't perform the action and give ways to become compliant. If you have a warn policy associated with an attribute, the user can complete the action but gets suggestions on how to become compliant.
Different messages can be shown for the same attribute according to the expectation in the access level. For example, if the access level is device.screen_lock_enabled == true , the message is Set a screen password on your device . If the access level is device.screen_lock_enabled == false , the message is Remove the screen password from your device . Removing a screen password could be less secure, so the user should confirm this action with the admin.
Possible remediation messages by attribute & type
Actual messages might differ from the messages displayed below.
| Атрибут | Policy type | Сообщение |
|---|---|---|
| Admin approval | Block & Warn | Switch to a device approved by your organization. Contact your admin if you don't have access to one. |
| Block & Warn | Switch to a device that's not associated with your organization. Note, this could be less secure, so you may want to confirm this with your admin. | |
| Company owned device | Block & Warn | Switch to a device owned by your organization. Contact your admin if you don't have access to one. |
| Block & Warn | Switch to a device that's not owned by your organization. | |
| CTS profile match | Block & Warn | Reset your device to factory settings. |
| Блокировать | Your device can't access this app with an OEM Android installation. Contact your admin for more info. | |
| Предупреждать | Accessing this app with an OEM Android installation isn't secure. Contact your admin to learn more. | |
| Шифрование | Block & Warn | Switch to a device that has one of the following encryption statuses: [status1, status2]. |
| Block & Warn | Switch to a device that doesn't have the following encryption status: [status]. | |
| Has potentially harmful apps | Block & Warn | Uninstall any apps listed by Google Play Protect as potentially harmful. |
| Блокировать | Your device can't access this app with currently installed apps. Contact your admin for more info. | |
| Предупреждать | Accessing this app with currently installed apps isn't secure. Contact your admin to learn more. | |
| IP-адрес | Блокировать | You can't access this app from your current IP subnetwork. Contact your admin to learn more. |
| Предупреждать | Accessing this app from your current IP subnetwork isn't secure. Contact your admin to learn more. | |
| тип ОС | Block & Warn | Switch to a device that uses one of the following operating systems: [os1, os2]. |
| Block & Warn | Switch to a device that doesn't use: os1. | |
| OS version | Block & Warn | Update your device to [OS version X] or higher. |
| Block & Warn | Update your device to an OS version lower than [OS version X]. | |
| Partner Attributes | Block & Warn | Install [PARTNER NAME] on your device. 1 |
| Block & Warn | Your device isn't meeting some requirements, based on information from [PARTNER NAME]. 2 | |
| Region code | Блокировать | You can't access this app from your current location. Contact your admin to learn more. |
| Предупреждать | Accessing this app from your current location isn't secure. Contact your admin to learn more. | |
| блокировка экрана | Block & Warn | Set a screen password on your device. |
| Block & Warn | Remove the screen password from your device. Note, this could be less secure, so you may want to confirm this with your admin. | |
| Verify apps | Block & Warn | Enable Google Play Protect on your device. |
| Block & Warn | Disable Google Play Protect on your device. | |
| Verified boot | Block & Warn | Follow your device manufacturer's instructions to lock the bootloader. |
| Block & Warn | Follow your device manufacturer's instructions to unlock the bootloader. | |
| Verified Chrome OS | Block & Warn | Install a verified Chrome OS on your device. |
| Block & Warn | You can't access this app with a verified Chrome OS. | |
| Jailbroken device | Block & Warn | Follow your device manufacturer's instructions to factory reset your device. |
| Блокировать | Your device can't access this app with the current device state. To learn more, contact your admin. | |
| Предупреждать | Accessing this app with the current device state isn't secure. Contact your admin to learn more. |
1 Make sure the partner security app (for example, Lookout) is installed on the device. If it's installed but the user still gets this message, the device might not be properly enrolled into the partner mobile management. Check the partner dashboard to verify if this is the case. If required, contact the partner to resolve the issue.
2 Check the partner app on the device for more details. If required, contact the partner to resolve the issue.
Understand remediation messages and third-party partner integrations
As an administrator, you can integrate supported third-party partners (those that are part of the BeyondCorp Alliance ) with Google endpoint management in Google Admin console. This informational text displays in the remediation message interface to explain that partner messages can be available to users:
For example, from Lookout:
For details, go to Set up third-party partner integrations .
Common errors to resolve before users can view remediation or custom messages
These errors must be cleared before users can view remediation messages:
Your device can't be recognized. There may be different steps depending on your device type.
Google doesn't recognize the login device. The remediation step depends on the platform.
- Desktop devices —Users must use a Chrome profile with the Endpoint Verification extension installed. Users can't login to Google Workspace apps through incognito, guest, or personal profiles. Note that this error message can display when a user tries to sign in to a new device for the first time. In that case, the user must sync with the Endpoint Verification extension and refresh the browser.
- Mobile devices —For devices to be recognized by CAA, they need to be managed by Google endpoint management (basic or advanced management). For details, go to Manage devices with Google endpoint management . Additionally, devices might need to sync before Google can recognize where the login occurred. For details, see Sync your device .
Sync your device
- Desktop devices —Users must sync with the Endpoint Verification extension .
Mobile devices —Devices under advanced management can sync with the device policy app. Devices under basic management can wait for the device to sync automatically, or the user can re-login into any Google app. Let the user know that device sync can take some time.
iOS devices —Google sessions across different applications are tracked with sessions or tokens in Safari. If the Safari tokens are deleted (manually by the user or Apple ITP ), the subsequent logins cannot be mapped to the original logged in device. This can cause the new logins to be blocked with "Your device can't be recognized. There may be different steps depending on your device type" message if remediation is enabled. This issue can occur both on basic and advanced managed devices.
The user needs to complete the following steps to unblock themselves:
- Remove the Google enterprise account from all Google applications. Log out the Google account from Safari and remove it from any non-Google application which might be using it.
- Delete Safari cookies and cache .
- Log into any Google first-party application, such as Drive or Gmail.
- Access all of the remaining Google first-party applications to verify that you have access.
If access to non-Google applications is needed, sign in to the applications within a few days of logging into the Google applications.
If you do not sign in within 30 days of step 3 and the application is blocked, restart from step 1.
Implement remediation or custom messages
Turn on remediation messages
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Context-Aware Access .
Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .
- Click General settings .
- In the Remediation messages section, click Edit .
- Turn on Remediation messages .
- Нажмите « Сохранить ».
You can also add a custom message at this point.
Add a custom message
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Context-Aware Access .
Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges .
- Click General settings .
- In the Additional custom message section, click Edit .
- Enter your message.
- (Optional) To preview the message, click Preview message .
- Нажмите « Сохранить ».
User experience for remediation and custom messages
Default message only
This is an example of a message the user sees if no remediation messages or custom message is configure
Default message and custom message
This is an example of a message the user gets if no remediation messages are configured, but the custom message is provided.
Remediation message only
This is an example of a message the user gets if remediation messages are configured with no custom message. The user clicks Show more options to expand the remediation steps.
Remediation and custom message
This is an example of a message shown to the user if remediation messages and a custom admin message are configured. The user gets the reason for the block, remediation instructions, and a Show more options button to review additional solutions and the custom message from your organization's admin.
Context-Aware Access remediation and custom messages FAQ
Can remediation cause any additional Access Denied cases?
Why don't the remediation messages reflect the current policies?
How long does it take for the user to get access after completing the remediation actions?
The user doesn't get access until the device syncs with the Google servers. The user can try to force a sync in certain cases:
- Desktop— Sync from Endpoint Verification extension on Chrome
- Mobile (advanced management)— Sync from device policy app
- Mobile (basic management)— Re-login for basic managed devices
Additionally, if the device is not compliant with the BeyondCorp Alliance partner, try to sync from the partner application. Note that in certain cases manual sync may not work, so the user should wait until a sync occurs.
Why do Users still see the same remediation options after completing the remediation action?
Why do remediation message options change without any action on the device?
Why are remediation messages missing even though they are enabled?
Is the custom user message shown if remediation is enabled?
How do I enable remediations for Device policies?
Why does the Your device can't be recognized remediation message display if the Endpoint Verification extension is syncing?
Google, Google Workspace, and related marks and logos are trademarks of Google LLC. All other company and product names are trademarks of the companies with which they are associated.