Po utworzeniu poziomów dostępu możesz je przypisać do aplikacji. Możesz kontrolować dostęp na podstawie tożsamości użytkownika, statusu bezpieczeństwa urządzenia, adresu IP i lokalizacji geograficznej. Możesz również kontrolować dostęp aplikacji próbujących uzyskać dostęp do aplikacji Google Workspace oraz aplikacji próbujących uzyskać dostęp do danych Google Workspace za pośrednictwem interfejsów API.
Podczas przypisywania poziomów dostępu...
- Wybranie poziomu dostępu powoduje domyślne ustawienie trybu monitorowania. Tryb monitorowania umożliwia symulowanie skutków wymuszania poziomu dostępu bez blokowania dostępu użytkownika. Aby uzyskać szczegółowe informacje na temat trybu monitorowania, przejdź do sekcji Wdrażanie dostępu zależnego od kontekstu.
- Użytkownicy uzyskują dostęp do aplikacji, gdy spełnią warunki określone w jednym z wybranych przez Ciebie poziomów dostępu (logiczne LUB poziomów dostępu na liście). Jeśli chcesz, aby użytkownicy spełniali warunki na więcej niż jednym poziomie dostępu (logiczne AND poziomów dostępu), utwórz poziom dostępu zawierający wiele poziomów dostępu. Jeśli chcesz przypisać aplikacji więcej niż 10 poziomów dostępu, możesz użyć zagnieżdżonych poziomów dostępu.
- W przypadku aplikacji mobilnych, jeśli korzystasz ze zintegrowanego Gmaila, możesz jednocześnie przyznać lub zablokować dostęp do Gmaila, Google Chat i Google Meet. Jeśli aplikacje Chat i Meet są wdrożone jako osobne aplikacje (nie są częścią zintegrowanego Gmaila), musisz udzielić lub zablokować dostęp do tych aplikacji osobno.
- Niektóre aplikacje potrzebują dostępu do API innych aplikacji, aby działać poprawnie. Na przykład Gmail potrzebuje dostępu do interfejsów API Kalendarza, Dysku i Meet. Kalendarz Google potrzebuje interfejsu API Zadań, a Gemini potrzebuje interfejsu API Gmaila. Przypisując poziomy dostępu, należy wziąć pod uwagę te zależności, aby mieć pewność, że aplikacje będą działać zgodnie z przeznaczeniem.
- Przypisanie aplikacji określonego poziomu dostępu nie powoduje automatycznego zablokowania jej interfejsu API. Jeśli zablokujesz aplikację, taką jak Gmail, użytkownicy nie będą mogli logować się bezpośrednio do aplikacji. Jednak inne aplikacje lub aplikacje klienckie innych firm mogą nadal uzyskiwać dostęp do danych aplikacji za pośrednictwem jej interfejsu API, na przykład wiadomości e-mail korzystające z interfejsu API Gmail. Aby całkowicie uniemożliwić dostęp za pośrednictwem interfejsów API, należy jawnie zastosować poziomy dostępu także do interfejsu API aplikacji.
Przypisywanie poziomów dostępu do aplikacji
Zanim zaczniesz: w razie potrzeby dowiedz się, jak zastosować to ustawienie w dziale lub grupie.
-
W konsoli administracyjnej Google przejdź do menu
Bezpieczeństwo
Kontrola dostępu i danych
Dostęp zależny od kontekstu.
Wymagane są uprawnienia do zarządzania poziomem dostępu i regułami związane z bezpieczeństwem danych oraz obowiązujące w interfejsie Admin API uprawnienia do odczytu dotyczące grup i użytkowników.
- W sekcji Przypisywanie poziomów dostępu kliknij Przypisywanie poziomów dostępu do aplikacji.
-
(Opcjonalnie) Aby zastosować to ustawienie tylko do niektórych użytkowników, z boku wybierz jednostkę organizacyjną (często używaną na potrzeby działów) lub grupę konfiguracji (zaawansowane).
Ustawienia grupy zastępują ustawienia jednostek organizacyjnych. Więcej informacji
- Wybierz opcję:
- Wskaż aplikację i kliknij Działania
Przypisz.
- Zaznacz pola obok kilku aplikacji, a następnie kliknij Przypisz nad listą aplikacji.
- Wskaż aplikację i kliknij Działania
- W sekcji Poziomy dostępu kliknij Edytuj.
- W sekcji Poziomy dostępu wybierz opcję dla każdego poziomu dostępu:
- Aby bez blokowania dostępu sprawdzić, jak wybór poziomu dostępu wpłynie na użytkowników, zaznacz pole Monitoruj.
- Aby zacząć stosować poziom dostępu, zaznacz pole Aktywny.
- Kliknij Zapisz.
- W sekcji Działania kliknij Edytuj.
- Wybierz Ostrzegaj lub Zablokuj, aby określić, jakie działanie ma być wykonywane, gdy wymogi zasady aktywnego poziomu dostępu nie są spełnione w przypadku obsługiwanej aplikacji. Szczegółowe informacje o obsługiwanych aplikacjach znajdziesz w sekcji Obsługa dostępu zależnego od kontekstu w aplikacjach na tej stronie.
- Kliknij Zapisz.
- (Opcjonalnie) Aby zaktualizować zakres wybrany dla poziomów dostępu:
- W sekcji Zakres kliknij Edytuj.
- Wprowadź zmiany i kliknij Zapisz.
- (Opcjonalnie) Aby zaktualizować aplikacje wybrane dla poziomów dostępu:
- W sekcji Aplikacje kliknij Edytuj.
- Wprowadź zmiany i kliknij Zapisz.
- Aby przejść do Ustawień zasad, kliknij Edytuj.
- (Zalecane) Zaznacz pole wyboru Zablokuj użytkownikom dostęp do aplikacji Google na komputery stacjonarne i urządzenia mobilne, jeśli nie zostaną spełnione określone poziomy dostępu, aby zastosować poziomy dostępu do użytkowników podstawowych aplikacji na komputery stacjonarne, urządzenia z systemem Android, urządzenia z systemem iOS oraz aplikacji internetowych. Aby uzyskać szczegółowe informacje na temat zachowań, których możesz się spodziewać po skonfigurowaniu ustawień preferowanego poziomu dostępu, przejdź do sekcji Zachowanie aplikacji w zależności od ustawień poziomu dostępu na tej stronie.
(Opcjonalnie) Aby zablokować aplikacjom możliwość prób dostępu do danych obszaru roboczego za pośrednictwem publicznych interfejsów API, zaznacz pole wyboru Zablokuj innym aplikacjom dostęp do wybranych aplikacji za pośrednictwem interfejsów API, jeśli nie zostaną spełnione określone poziomy dostępu.
(Opcjonalnie) Aby zwolnić zaufane aplikacje z blokowania przez odsłonięte interfejsy API, zaznacz pole wyboru Zwolnij aplikacje z listy dozwolonych, aby zawsze mogły uzyskiwać dostęp do interfejsów API określonych usług Google, niezależnie od poziomów dostępu.
Ta opcja jest dostępna w przypadku konfiguracji według jednostki organizacyjnej, a nie grupy konfiguracji, mimo że możesz wybrać grupę w konsoli administracyjnej. Aby uzyskać szczegółowe informacje, przejdź do sekcji Przypadki użycia: Wyłączanie blokowania zaufanych aplikacji innych firm.
- Jeśli nie wyświetla się lista aplikacji lub aplikacja, którą chcesz wykluczyć, kliknij Przejdź do kontroli dostępu aplikacji i wykonaj kroki, aby oznaczyć aplikację jako zaufaną. Wszystkie aplikacje oznaczone jako Zaufane na stronie Kontrola dostępu aplikacji znajdują się w tabeli zaufanych aplikacji. Aplikacje zostaną wstępnie wybrane, jeśli oznaczysz je jako zaufane i wyłączone z egzekwowania zasad API.
W razie potrzeby wybierz aplikacje, które chcesz wyłączyć z wymuszania stosowania interfejsu API, i kliknij Kontynuuj.
Kliknij Zapisz.
W sekcji Co zrobi ta polityka? sprawdź, jaki wpływ nowe poziomy dostępu będą miały na Twoją organizację i jej aplikacje. Aby zaktualizować wybrane opcje, obok opcji Poziomy dostępu, Akcje, Zakres, Aplikacje lub Ustawienia zasad kliknij Edytuj.
Kliknij Przypisz.
Zostaniesz przekierowany na stronę z listą aplikacji. Kolumna Poziomy dostępu wyświetla liczbę poziomów dostępu zastosowanych do każdej aplikacji zarówno w trybie monitorowania, jak i w trybie aktywnym.
Obsługa aplikacji dla dostępu zależnego od kontekstu
| Aplikacja Google | Obsługa trybu blokowego | Obsługa trybu ostrzegawczego |
|---|---|---|
| Kalendarz | ✔ | ✔ |
| Chat | ✔ | ✔ |
| Dysk | ✔ | ✔ |
| Gmail | ✔ | ✔ |
| Dokumenty Google (w tym Arkusze i Prezentacje Google) | ✔ | ✔ |
| Google Keep | ✔ | ✔ |
| Lista zadań Google | ✔ | ✔ |
| Konsola administracyjna | ✔ | Tylko w wersji internetowej |
| Gemini | ✔ | Tylko w wersji internetowej |
| Witryny Google | ✔ | Tylko w wersji internetowej |
| Meet | ✔ | Tylko w wersji internetowej i na Androida |
| Gemini Notebook | ✔ | Tylko w wersji internetowej |
| Studio danych | ✔ | |
| Google Classroom | ✔ | |
| Google Cloud | ✔ | |
| Google Cloud Search | ✔ | |
| Google dla firm | ✔ | |
| Konsola Google Play; | ✔ | |
| Gemini Notebook | ✔ |
Działanie aplikacji na podstawie ustawień poziomu dostępu
Tabela poniżej pokazuje efekty zaznaczenia pola wyboru Nie zezwalaj użytkownikom na uzyskiwanie dostępu do aplikacji komputerowych i mobilnych Google, jeśli nie zgadzają się poziomy dostępu oraz wdrożenia weryfikacji punktów końcowych.
Najważniejsze terminy użyte w tej tabeli:
- Zastosowany poziom dostępu — dostęp jest przyznawany na podstawie poziomów dostępu skonfigurowanych w konfiguracji dostępu zależnego od kontekstu.
- Dostęp przyznany – nie skonfigurowano dostępu zależnego od kontekstu i każdy rodzaj dostępu jest dozwolony.
- Dostęp zablokowany – dostęp jest zablokowany, ponieważ nie skonfigurowano dostępu zależnego od kontekstu lub nie wdrożono weryfikacji punktów końcowych.
|
Poziom dostępu |
Dostęp zależny od kontekstu włączony |
Zezwalaj/blokuj (natywne i internetowe) |
||||
|
Urządzenia mobilne |
Komputer |
|||||
|
Aplikacje natywne (na urządzenia mobilne) |
W przeglądarce mobilnej |
Witryna na komputery |
Aplikacje natywne (na komputer) |
Czy wdrożono weryfikację punktów końcowych? |
||
|
Poziom dostępu tylko na podstawie adresu IP / danych geograficznych |
Pole Nie zezwalaj użytkownikom na uzyskiwanie dostępu do aplikacji komputerowych i mobilnych Google, jeśli nie zgadzają się poziomy dostępu jest zaznaczone* |
Poziom dostępu zastosowany |
Poziom dostępu zastosowany |
Niewymagane |
||
|
Pole Zablokuj użytkownikom dostęp do aplikacji Google na komputery stacjonarne i urządzenia mobilne, jeśli nie są spełnione poziomy dostępu nie jest zaznaczone |
Dostęp przyznany |
Poziom dostępu zastosowany |
Poziom dostępu zastosowany |
Dostęp przyznany |
Niewymagane |
|
|
Poziom dostępu na podstawie atrybutów urządzenia |
Pole wyboru Zablokuj użytkownikom dostęp do aplikacji Google na komputery stacjonarne i urządzenia mobilne, jeśli nie zostaną spełnione wymagane poziomy dostępu jest zaznaczone* |
Poziom dostępu zastosowany |
Poziom dostępu zastosowany |
Tak |
||
|
Pole wyboru Zablokuj użytkownikom dostęp do aplikacji Google na komputery stacjonarne i urządzenia mobilne, jeśli nie zostaną spełnione wymagane poziomy dostępu jest zaznaczone |
Poziom dostępu zastosowany |
Dostęp zablokowany |
Nie |
|||
| Pole Zablokuj użytkownikom dostęp do aplikacji Google na komputery stacjonarne i urządzenia mobilne, jeśli nie są spełnione poziomy dostępu nie jest zaznaczone |
Dostęp przyznany |
Poziom dostępu zastosowany |
Poziom dostępu zastosowany |
Dostęp przyznany |
Tak |
|
| Pole Nie zezwalaj użytkownikom na uzyskiwanie dostępu do aplikacji komputerowych i mobilnych Google, jeśli nie zgadzają się poziomy dostępu nie jest zaznaczone | Dostęp przyznany | Poziom dostępu zastosowany | Dostęp zablokowany | Dostęp przyznany | Nie | |
* Zalecane ustawienie
Uwagi:
- Aplikacja mobilna Gemini ma własny wbudowany system blokowania treści. Gdy zapytanie narusza poziom dostępu, zamiast standardowego ostrzeżenia systemowego aplikacja wyświetla komunikat „odmowa dostępu”.
- Proste zapytania, takie jak pozdrowienia, nie powodują wyświetlenia tego komunikatu, ponieważ nie wymagają oceny dostępu.
- Jeśli po zablokowanym żądaniu złożonym następuje proste zapytanie, aplikacja może ponownie przetworzyć poprzedni monit. Może to spowodować wyświetlenie kolejnego ostrzeżenia o odmowie dostępu lub niezamierzoną odpowiedź na zablokowane zapytanie.
- Gdy występują ograniczenia, Gemini odpowiada na proste zapytania, wykorzystując wyłącznie swój system podstawowy. Dostęp do danych Google Workspace (takich jak Gmail czy Google Drive) pozostaje poważnie ograniczony.
- Gdy opcja Zastosuj, gdy inne aplikacje próbują uzyskać dostęp przez interfejsy API jest włączona w Kalendarzu Google lub Dysku Google, aplikacja Gemini również zostanie zablokowana. Dzieje się tak, ponieważ aplikacja Gemini potrzebuje dostępu do zakresów Kalendarza Google i Dysku, a nie do danych. Aby włączyć to ustawienie, w sekcji Ustawienia zasad zaznacz pole wyboru Blokuj innym aplikacjom dostęp do wybranych aplikacji za pośrednictwem interfejsów API, jeśli nie zostaną spełnione określone poziomy dostępu.
Przeglądanie lub modyfikowanie przypisanych poziomów dostępu
To ustawienie służy do stosowania zmian lokalnie i nie wyświetla odziedziczonych przypisań.
-
W konsoli administracyjnej Google przejdź do menu
Bezpieczeństwo
Kontrola dostępu i danych
Dostęp zależny od kontekstu.
Wymagane są uprawnienia do zarządzania poziomem dostępu i regułami związane z bezpieczeństwem danych oraz obowiązujące w interfejsie Admin API uprawnienia do odczytu dotyczące grup i użytkowników.
- W sekcji Przypisywanie poziomów dostępu kliknij Przypisywanie poziomów dostępu do aplikacji.
-
(Opcjonalnie) Aby zastosować to ustawienie tylko do niektórych użytkowników, z boku wybierz jednostkę organizacyjną (często używaną na potrzeby działów) lub grupę konfiguracji (zaawansowane).
Ustawienia grupy zastępują ustawienia jednostek organizacyjnych. Więcej informacji
- Wybierz opcję:
- Wskaż aplikację i kliknij Akcje
Przydzielać.
- Zaznacz pola wyboru obok wielu aplikacji, a następnie nad listą aplikacji kliknij Przypisz.
- Wskaż aplikację i kliknij Akcje
- W sekcji Poziomy dostępu kliknij Edytuj.
- W sekcji Poziomy dostępu wybierz opcję dla każdego poziomu dostępu:
- Aby bez blokowania dostępu sprawdzić, jak wybór poziomu dostępu wpłynie na użytkowników, zaznacz pole Monitoruj.
- Aby zacząć stosować poziom dostępu, zaznacz pole Aktywny.
- Kliknij Zapisz.
- W sekcji Działania kliknij Edytuj.
- Sprawdź wybrane poziomy dostępu, aby upewnić się, czy są ustawione tak, aby wyzwalać żądaną akcję, gdy warunki poziomu dostępu nie zostaną spełnione.
- Blokuj — blokuje dostęp do aplikacji.
- Ostrzeżenie — zezwala na dostęp do aplikacji i wysyła użytkownikowi powiadomienie ostrzegawcze w aplikacji podczas jej używania. Jeśli użytkownik będzie nadal aktywnie korzystał z aplikacji, otrzyma nowe powiadomienie co 48 godzin. Jeśli różne aplikacje są chronione tymi samymi poziomami dostępu, powiadomienie zostanie wysłane tylko przy pierwszej próbie dostępu, aby uniknąć wysyłania zbyt wielu powiadomień użytkownikom.
- Kliknij Zapisz.
- (Opcjonalnie) Aby przejrzeć lub zaktualizować zakres wybrany dla poziomów dostępu:
- Aby przejść do opcji Zakres, kliknij Edytuj.
- Wprowadź zmiany i kliknij Zapisz.
- (Opcjonalnie) Aby przejrzeć lub zaktualizować aplikacje wybrane dla poziomów dostępu:
- Aby przejść do Aplikacji, kliknij Edytuj.
- Wprowadź zmiany i kliknij Zapisz.
- Aby przejść do Ustawień zasad, kliknij Edytuj.
- Sprawdź wybraną politykę, aby upewnić się, czy jest ona ustawiona na blokowanie właściwych aplikacji. Zasady mogą obejmować blokowanie dostępu do wersji desktopowych i mobilnych wybranych aplikacji, blokowanie innym aplikacjom dostępu do wybranych aplikacji za pomocą interfejsów API oraz wykluczanie aplikacji z listy dozwolonych.
- Kliknij Zapisz.
- W sekcji Co zrobi ta polityka? zapoznaj się ze skutkami, jakie nowe poziomy dostępu zależnego od kontekstu będą miały na Twoją organizację i jej aplikacje. Aby zaktualizować wybrane opcje, obok opcji Poziomy dostępu, Akcje, Zakres, Aplikacje lub Ustawienia zasad kliknij Edytuj.
- Kliknij Przypisz.
Wyświetlanie zarejestrowanych zdarzeń dotyczących poziomu dostępu
Użyj opcji Wyświetl raport, aby sprawdzić, czy przypisane Ci poziomy dostępu działają prawidłowo, kontrolując dostęp użytkowników do aplikacji. Poziomy dostępu ustawione na tryb monitora lub tryb aktywny generują zdarzenia rejestrowane w dzienniku dostępu zależnego od kontekstu.
-
W konsoli administracyjnej Google przejdź do menu
Bezpieczeństwo
Kontrola dostępu i danych
Dostęp zależny od kontekstu.
Wymagane są uprawnienia do zarządzania poziomem dostępu i regułami związane z bezpieczeństwem danych oraz obowiązujące w interfejsie Admin API uprawnienia do odczytu dotyczące grup i użytkowników.
- W sekcji Przypisywanie poziomów dostępu kliknij Przypisywanie poziomów dostępu do aplikacji.
-
(Opcjonalnie) Aby zastosować to ustawienie tylko do niektórych użytkowników, z boku wybierz jednostkę organizacyjną (często używaną na potrzeby działów) lub grupę konfiguracji (zaawansowane).
Ustawienia grupy zastępują ustawienia jednostek organizacyjnych. Więcej informacji
- Wskaż aplikację i kliknij Akcje
Wyświetl raport.
- Z boku kliknij link do narzędzia do analizy bezpieczeństwa, aby automatycznie uruchomić wyszukiwanie zdarzeń dziennika dostępu zależnego od kontekstu dla wybranej aplikacji.
Wyniki wyszukiwania będą zawierać te informacje:
- Zdarzenia Odmowa dostępu (tryb monitorowania) pokazują użytkowników, którzy zostaliby zablokowani, gdyby wymuszono ten poziom dostępu.
- Kolumna Użytkownik, który wykonał czynność zawiera informacje o zablokowanym użytkowniku.
- Poziomy dostępu, które są stosowane, spełnione (warunki dostępu spełnione) i niespełnione (warunki dostępu niespełnione)
Aby uzyskać więcej informacji, zobacz Dziennik zdarzeń dostępu zależnego od kontekstu.