Setelah Anda membuat tingkat akses, Anda siap untuk menetapkannya ke aplikasi. Anda dapat mengontrol akses berdasarkan identitas pengguna, status keamanan perangkat, alamat IP, dan lokasi geografis. Anda juga dapat mengontrol akses untuk aplikasi yang mencoba mengakses aplikasi Google Workspace dan aplikasi yang mencoba mengakses data Google Workspace melalui Antarmuka Pemrograman Aplikasi (API).
Saat Anda menetapkan tingkat akses...
- Memilih tingkat akses akan mengaturnya ke mode pemantauan secara default. Mode monitor memungkinkan Anda mensimulasikan efek penerapan tingkat akses tanpa memblokir akses pengguna. Untuk detail tentang mode monitor, buka Deploy Context-Aware Access.
- Pengguna diberikan akses ke aplikasi ketika mereka memenuhi persyaratan yang ditentukan dalam salah satu tingkat akses yang Anda pilih (hasil logika OR dari tingkat akses dalam daftar). Jika Anda ingin pengguna memenuhi persyaratan di lebih dari satu tingkat akses (operasi logika AND dari beberapa tingkat akses), buatlah tingkat akses yang berisi beberapa tingkat akses. Jika Anda ingin menetapkan lebih dari 10 tingkat akses untuk sebuah aplikasi, Anda dapat menggunakan tingkat akses bertingkat.
- Untuk aplikasi seluler, jika Anda menggunakan Gmail terintegrasi, Anda dapat memberikan atau menolak akses ke Gmail, Google Chat, dan Google Meet sekaligus. Jika Chat dan Meet diimplementasikan sebagai aplikasi terpisah (bukan sebagai bagian dari Gmail terintegrasi), Anda perlu memberikan atau menolak akses ke aplikasi tersebut secara terpisah.
- Beberapa aplikasi memerlukan akses API ke aplikasi lain agar berfungsi dengan benar. Sebagai contoh, Gmail memerlukan akses ke API Kalender, Drive, dan Meet. Google Calendar membutuhkan API Tugas, dan Gemini membutuhkan API Gmail. Saat menetapkan tingkat akses, pertimbangkan ketergantungan ini untuk memastikan aplikasi berfungsi sebagaimana mestinya.
- Menetapkan tingkat akses ke aplikasi tidak otomatis memblokir API-nya. Jika Anda memblokir aplikasi, seperti Gmail, pengguna akan dicegah untuk masuk langsung ke aplikasi tersebut. Namun, aplikasi lain atau klien pihak ketiga mungkin masih dapat mengakses data aplikasi melalui API-nya, seperti pesan email menggunakan API Gmail. Untuk mencegah semua akses melalui API, Anda juga harus secara eksplisit menerapkan tingkat akses ke API aplikasi.
Tetapkan tingkat akses ke aplikasi.
Sebelum Anda memulai: Jika diperlukan, pelajari cara menerapkan setelan ke departemen atau grup.
-
Di konsol Admin Google, buka Menu
Keamanan
Kontrol akses dan data
Akses Berbasis Konteks.
Memerlukan Hak istimewa pengelolaan aturan dan tingkat akses Keamanan data serta Hak istimewa baca untuk pengguna dan grup Admin API.
- Untuk Tetapkan tingkat akses, klik Tetapkan tingkat akses ke aplikasi.
-
(Opsional) Untuk menerapkan setelan bagi hanya sebagian pengguna, di bagian samping, pilih unit organisasi (sering digunakan untuk bagian atau jurusan) atau konfigurasi grup (lanjutan).
Setelan grup menggantikan setelan unit organisasi. Pelajari lebih lanjut
- Pilih salah satu opsi:
- Arahkan ke aplikasi dan klik Tindakan
Tetapkan.
- Centang kotak di samping beberapa aplikasi, lalu di atas daftar aplikasi, klik Tetapkan.
- Arahkan ke aplikasi dan klik Tindakan
- Untuk Tingkat akses, klik Edit.
- Untuk Tingkat akses, pilih opsi untuk setiap tingkat akses:
- Untuk menguji bagaimana pemilihan tingkat akses akan memengaruhi pengguna tanpa benar-benar memblokir akses, centang kotak Monitor.
- Untuk mulai menerapkan tingkat akses, centang kotak Aktif.
- Klik Simpan.
- Untuk Tindakan, klik Edit.
- Pilih Peringatkan atau Blokir untuk menentukan tindakan apa yang akan terjadi ketika kebijakan tingkat akses aktif tidak terpenuhi untuk aplikasi yang didukung. Untuk detail tentang aplikasi yang didukung, buka Dukungan aplikasi untuk Akses Sadar Konteks di halaman ini.
- Klik Simpan.
- (Opsional) Untuk memperbarui cakupan yang Anda pilih untuk tingkat akses Anda:
- Untuk Cakupan, klik Edit.
- Buat perubahan dan klik Simpan.
- (Opsional) Untuk memperbarui aplikasi yang Anda pilih untuk tingkat akses Anda:
- Untuk Aplikasi, klik Edit.
- Buat perubahan dan klik Simpan.
- Untuk Setelan kebijakan, klik Edit.
- (Disarankan) Centang kotak Blokir pengguna agar tidak dapat mengakses aplikasi desktop dan seluler Google jika tingkat akses tidak terpenuhi untuk menerapkan tingkat akses kepada pengguna aplikasi desktop inti, Android, dan iOS serta aplikasi web. Untuk detail mengenai perilaku yang dapat Anda harapkan setelah mengkonfigurasi pengaturan tingkat akses pilihan Anda, buka Perilaku aplikasi berdasarkan pengaturan tingkat akses di halaman ini.
(Opsional) Untuk memblokir aplikasi agar tidak mencoba mengakses data Workspace melalui API publik yang terbuka, centang kotak Blokir aplikasi lain agar tidak mengakses aplikasi yang dipilih melalui API, jika tingkat akses tidak terpenuhi.
(Opsional) Untuk mengecualikan aplikasi tepercaya agar tidak diblokir melalui API yang terekspos, centang kotak Kecualikan aplikasi yang diizinkan agar selalu dapat mengakses API untuk layanan Google tertentu, terlepas dari tingkat aksesnya.
Opsi ini tersedia untuk konfigurasi berdasarkan unit organisasi, bukan grup konfigurasi, meskipun Anda dapat memilih grup di konsol Admin. Untuk detailnya, kunjungi Kasus penggunaan: Mengecualikan aplikasi pihak ketiga tepercaya agar tidak diblokir.
- Jika daftar aplikasi atau aplikasi yang ingin Anda kecualikan tidak ditampilkan, klik Buka kontrol akses aplikasi dan selesaikan langkah-langkah untuk mempercayai aplikasi tersebut. Aplikasi apa pun yang Anda tandai Tepercaya di halaman Kontrol Akses Aplikasi akan tercantum dalam tabel aplikasi tepercaya. Aplikasi akan dipilih secara otomatis jika Anda menandainya sebagai tepercaya dan dikecualikan dari penegakan API.
Jika perlu, pilih aplikasi yang ingin Anda kecualikan dari penerapan API, lalu klik Lanjutkan.
Klik Simpan.
Untuk Apa kegunaan kebijakan ini?, tinjau efek yang akan ditimbulkan oleh tingkat akses baru terhadap organisasi Anda dan aplikasinya. Untuk memperbarui pilihan, di samping Tingkat akses, Tindakan, Cakupan, Aplikasi, atau Pengaturan kebijakan, klik Edit.
Klik Tetapkan.
Anda kembali ke halaman daftar aplikasi. Kolom Tingkat akses menunjukkan jumlah tingkat akses yang diterapkan pada setiap aplikasi baik dalam mode pemantauan maupun mode aktif.
Dukungan aplikasi untuk Akses Kontekstual
| Aplikasi Google | Dukungan mode pemblokiran | Dukungan mode peringatan |
|---|---|---|
| Kalender | ✔ | ✔ |
| Chat | ✔ | ✔ |
| Drive | ✔ | ✔ |
| Gmail | ✔ | ✔ |
| Google Dokumen (mencakup Google Spreadsheet dan Google Slide) | ✔ | ✔ |
| Google Keep | ✔ | ✔ |
| Google Tasks | ✔ | ✔ |
| Konsol Admin | ✔ | Khusus web |
| Gemini | ✔ | Khusus web |
| Google Sites | ✔ | Khusus web |
| Meet | ✔ | Khusus web dan Android |
| Gemini Notebook | ✔ | Khusus web |
| Data Studio | ✔ | |
| Google Classroom | ✔ | |
| Google Cloud | ✔ | |
| Google Cloud Search | ✔ | |
| Google untuk Bisnis | ✔ | |
| Konsol Google Play | ✔ | |
| Gemini Notebook | ✔ |
Perilaku aplikasi berdasarkan setelan tingkat akses
Tabel berikut merangkum perilaku berdasarkan apakah Anda mencentang kotak Blokir pengguna agar tidak dapat mengakses aplikasi desktop dan seluler Google jika tingkat akses tidak terpenuhi dan apakah Anda menerapkan verifikasi Endpoint.
Istilah penting untuk tabel ini:
- Tingkat akses diterapkan—Akses diberikan berdasarkan tingkat akses yang Anda atur dalam konfigurasi Akses Sadar Konteks.
- Akses diizinkan—Akses Kontekstual tidak diterapkan, dan semua akses diizinkan.
- Akses diblokir—Akses diblokir karena Akses Kontekstual tidak dikonfigurasi, atau Anda tidak mengaktifkan verifikasi endpoint.
|
Tingkat akses |
Akses Berbasis Konteks diaktifkan |
Izinkan/blokir (native dan web) |
||||
|
Seluler |
Desktop |
|||||
|
Native seluler |
Web seluler |
Situs web desktop |
Native desktop |
Verifikasi Endpoint di-deploy? |
||
|
Tingkat akses hanya dengan atribut IP/Geo |
Kotak Blokir pengguna agar tidak mengakses aplikasi desktop dan seluler Google jika tingkat akses tidak terpenuhi dicentang* |
Tingkat akses yang diterapkan |
Tingkat akses yang diterapkan |
Tidak diperlukan |
||
|
Kotak Blokir pengguna agar tidak mengakses aplikasi seluler dan desktop Google jika tingkat akses tidak terpenuhi tidak dicentang |
Akses diizinkan |
Tingkat yang akses diterapkan |
Tingkat yang akses diterapkan |
Akses diizinkan |
Tidak diperlukan |
|
|
Tingkat akses dengan atribut perangkat |
Kotak Blokir pengguna agar tidak mengakses aplikasi desktop dan seluler Google jika tingkat akses tidak terpenuhi dicentang* |
Tingkat akses yang diterapkan |
Tingkat akses yang diterapkan |
Ya |
||
|
Kotak Blokir pengguna agar tidak mengakses aplikasi seluler dan desktop Google jika tingkat akses tidak terpenuhi dicentang |
Tingkat akses yang diterapkan |
Akses diblokir |
Tidak |
|||
| Kotak Blokir pengguna agar tidak mengakses aplikasi seluler dan desktop Google jika tingkat akses tidak terpenuhi tidak dicentang |
Akses diizinkan |
Tingkat yang akses diterapkan |
Tingkat yang akses diterapkan |
Akses diizinkan |
Ya |
|
| Kotak Blokir pengguna agar tidak mengakses aplikasi seluler dan desktop Google jika tingkat akses tidak terpenuhi tidak dicentang | Akses diizinkan | Tingkat yang akses diterapkan | Akses diblokir | Akses diizinkan | Tidak | |
* Setelan yang disarankan:
Catatan:
- Aplikasi seluler Gemini memiliki sistem bawaan sendiri untuk memblokir konten. Ketika sebuah kueri melanggar tingkat akses, alih-alih peringatan sistem standar, aplikasi akan menampilkan pesan "akses ditolak".
- Permintaan sederhana, seperti sapaan, tidak memicu pesan ini karena tidak memerlukan evaluasi akses.
- Jika permintaan sederhana mengikuti permintaan kompleks yang diblokir, aplikasi mungkin akan memproses ulang permintaan sebelumnya. Hal ini dapat mengakibatkan peringatan "akses ditolak" lainnya atau respons yang tidak diinginkan terhadap permintaan yang diblokir.
- Saat berada di bawah pembatasan, Gemini merespons pertanyaan sederhana hanya menggunakan sistem intinya. Akses ke data Google Workspace (seperti Gmail atau Google Drive) masih sangat dibatasi.
- Saat Terapkan saat aplikasi lain mencoba mengakses melalui API diaktifkan untuk Google Kalender atau Drive, aplikasi Gemini juga diblokir. Hal ini terjadi karena aplikasi Gemini memerlukan akses ke Google Calendar dan Drive scopes, bukan data. Untuk mengaktifkan pengaturan ini, di bagian Pengaturan kebijakan, centang kotak Blokir aplikasi lain agar tidak dapat mengakses aplikasi yang dipilih melalui API, jika tingkat akses tidak terpenuhi.
Meninjau atau mengubah tingkat akses yang ditetapkan
Pengaturan ini digunakan untuk menerapkan perubahan secara lokal dan tidak menampilkan penugasan yang diwariskan.
-
Di konsol Admin Google, buka Menu
Keamanan
Kontrol akses dan data
Akses Berbasis Konteks.
Memerlukan Hak istimewa pengelolaan aturan dan tingkat akses Keamanan data serta Hak istimewa baca untuk pengguna dan grup Admin API.
- Untuk Tetapkan tingkat akses, klik Tetapkan tingkat akses ke aplikasi.
-
(Opsional) Untuk menerapkan setelan bagi hanya sebagian pengguna, di bagian samping, pilih unit organisasi (sering digunakan untuk bagian atau jurusan) atau konfigurasi grup (lanjutan).
Setelan grup menggantikan setelan unit organisasi. Pelajari lebih lanjut
- Pilih salah satu opsi:
- Arahkan ke aplikasi dan klik Tindakan
Tetapkan.
- Centang kotak di samping beberapa aplikasi, lalu di atas daftar aplikasi, klik Tetapkan.
- Arahkan ke aplikasi dan klik Tindakan
- Untuk Tingkat akses, klik Edit.
- Untuk Tingkat akses, pilih opsi untuk setiap tingkat akses:
- Untuk menguji bagaimana pemilihan tingkat akses akan memengaruhi pengguna tanpa benar-benar memblokir akses, centang kotak Monitor.
- Untuk mulai menerapkan tingkat akses, centang kotak Aktif.
- Klik Simpan.
- Untuk Tindakan, klik Edit.
- Periksa kembali tingkat akses yang Anda pilih untuk memverifikasi apakah tingkat akses tersebut telah diatur untuk memicu tindakan yang Anda inginkan ketika kondisi tingkat akses tidak terpenuhi.
- Blokir—Memblokir akses ke aplikasi.
- Warn—Memberikan akses ke aplikasi dan mengirimkan notifikasi peringatan kepada pengguna di dalam aplikasi saat mereka menggunakannya. Jika pengguna terus aktif menggunakan aplikasi, mereka akan mendapatkan notifikasi baru setiap 48 jam. Jika aplikasi yang berbeda dilindungi dengan tingkat akses yang sama, hanya upaya akses pertama yang memicu pemberitahuan untuk menghindari pemberitahuan berlebihan kepada pengguna.
- Klik Simpan.
- (Opsional) Untuk meninjau atau memperbarui cakupan yang Anda pilih untuk tingkat akses Anda:
- Untuk Cakupan, klik Edit.
- Buat perubahan dan klik Simpan.
- (Opsional) Untuk meninjau atau memperbarui aplikasi yang Anda pilih untuk tingkat akses Anda:
- Untuk Aplikasi, klik Edit.
- Buat perubahan dan klik Simpan.
- Untuk Setelan kebijakan, klik Edit.
- Tinjau kebijakan yang Anda pilih untuk memverifikasi apakah kebijakan tersebut telah diatur untuk memblokir aplikasi yang tepat. Kebijakan tersebut dapat mencakup pemblokiran akses ke versi desktop dan seluler dari aplikasi yang Anda pilih, memblokir aplikasi lain agar tidak dapat mengakses aplikasi yang Anda pilih menggunakan API, dan mengecualikan aplikasi yang ada dalam daftar yang diizinkan.
- Klik Simpan.
- Untuk Apa yang akan dilakukan kebijakan ini?, tinjau dampak yang akan ditimbulkan oleh tingkat Akses Sadar Konteks baru Anda terhadap organisasi dan aplikasi Anda. Untuk memperbarui pilihan, di samping Tingkat akses, Tindakan, Cakupan, Aplikasi, atau Pengaturan kebijakan, klik Edit.
- Klik Tetapkan.
Melihat peristiwa yang dicatat dalam log untuk tingkat akses
Gunakan opsi Lihat laporan untuk melacak apakah tingkat akses yang Anda tetapkan berfungsi dengan benar untuk mengontrol akses pengguna ke aplikasi. Tingkat akses yang diatur ke mode pemantauan atau aktif menghasilkan peristiwa yang dicatat dalam log Akses Sadar Konteks.
-
Di konsol Admin Google, buka Menu
Keamanan
Kontrol akses dan data
Akses Berbasis Konteks.
Memerlukan Hak istimewa pengelolaan aturan dan tingkat akses Keamanan data serta Hak istimewa baca untuk pengguna dan grup Admin API.
- Untuk Tetapkan tingkat akses, klik Tetapkan tingkat akses ke aplikasi.
-
(Opsional) Untuk menerapkan setelan bagi hanya sebagian pengguna, di bagian samping, pilih unit organisasi (sering digunakan untuk bagian atau jurusan) atau konfigurasi grup (lanjutan).
Setelan grup menggantikan setelan unit organisasi. Pelajari lebih lanjut
- Arahkan kursor ke aplikasi dan klik Tindakan
Lihat laporan.
- Di samping, klik tautan ke alat investigasi keamanan untuk menjalankan pencarian otomatis terhadap peristiwa log Akses Sadar Konteks untuk aplikasi yang dipilih.
Hasil penelusuran mencakup informasi berikut:
- Peristiwa Akses ditolak (Mode monitor) menunjukkan pengguna yang akan diblokir jika tingkat akses ini diberlakukan.
- Kolom Pelaku menampilkan pengguna yang diblokir.
- Tingkat akses yang diterapkan, terpenuhi (kondisi akses terpenuhi), dan tidak terpenuhi (kondisi akses tidak terpenuhi)
Untuk informasi selengkapnya, lihat Peristiwa log Akses yang Sadar Konteks.