Attribuer des niveaux d'accès contextuel aux applications

Une fois les niveaux d'accès créés, vous pouvez les attribuer aux applications. Vous pouvez contrôler l'accès en fonction de l'identité de l'utilisateur, de l'état de sécurité de l'appareil, de l'adresse IP et de la situation géographique. Vous pouvez également contrôler l'accès des applications qui tentent d'accéder aux applications Google Workspace et aux données Google Workspace via les interfaces de programmation d'applications (API).

Lorsque vous attribuez des niveaux d'accès...

  • La sélection d'un niveau d'accès configure le système en mode surveillance par défaut. Le mode moniteur vous permet de simuler les effets de l'application d'un niveau d'accès sans bloquer l'accès des utilisateurs. Pour plus de détails sur le mode moniteur, consultez Déployer l'accès contextuel.
  • Les utilisateurs obtiennent l'accès à l'application lorsqu'ils remplissent les conditions spécifiées dans l'un des niveaux d'accès que vous sélectionnez (un OU logique des niveaux d'accès de la liste). Si vous souhaitez que les utilisateurs remplissent les conditions dans plus d'un niveau d'accès (un ET logique des niveaux d'accès), créez un niveau d'accès qui contient plusieurs niveaux d'accès. Si vous souhaitez attribuer plus de 10 niveaux d'accès à une application, vous pouvez utiliser des niveaux d'accès imbriqués.
  • Pour les applications mobiles, si vous utilisez Gmail intégré, vous pouvez autoriser ou refuser l'accès à Gmail, Google Chat et Google Meet en une seule fois. Si Chat et Meet sont implémentés en tant qu'applications distinctes (et non comme faisant partie de Gmail intégré), vous devez accorder ou refuser l'accès à ces applications séparément.
  • Certaines applications ont besoin d'accéder à d'autres applications via une API pour fonctionner correctement. Par exemple, Gmail a besoin d'accéder aux API Calendar, Drive et Meet. Google Agenda a besoin de l'API Tasks, et Gemini a besoin de l'API Gmail. Lors de l'attribution des niveaux d'accès, tenez compte de ces dépendances afin de garantir le bon fonctionnement des applications.
  • L'attribution d'un niveau d'accès à une application ne bloque pas automatiquement l'API associée. Si vous bloquez une application, comme Gmail, les utilisateurs ne pourront plus s'y connecter directement. Cependant, d'autres applications ou clients tiers pourront toujours accéder aux données de l'application via son API, par exemple les messages électroniques via l'API Gmail. Pour empêcher tout accès via les API, vous devez également appliquer explicitement des niveaux d'accès à l'API de l'application.

Attribuer des niveaux d'accès à une application

Avant de commencer : si nécessaire, découvrez comment appliquer le paramètre à un service ou à un groupe.

  1. Dans la console d'administration Google, accédez à Menu  puis Sécurité puis Contrôle des accès et des données puis Accès contextuel.

    Nécessite le niveau d'accès "Sécurité des données" et les droits "Gestion des règles", ainsi que les droits "Lire" de l'API Admin pour les groupes et les utilisateurs.

  2. Dans le champ Attribuer des niveaux d'accès, cliquez sur Attribuer des niveaux d'accès aux applications.
  3. (Facultatif) Pour n'appliquer le paramètre qu'à certains utilisateurs, sur le côté, sélectionnez une unité organisationnelle (souvent utilisée pour des services) ou un groupe de configuration (avancé).

    Les paramètres de groupe remplacent ceux des unités organisationnelles. En savoir plus

  4. Sélectionnez une option :
    • Pointez sur une application, puis cliquez sur Actions puis Attribuer.
    • Cochez les cases en regard de plusieurs applications, puis, au-dessus de la liste des applications, cliquez sur Assign.
  5. Dans le champ Niveaux d'accès, cliquez sur Modifier.
  6. Pour niveau(x) d'accès, choisissez une option pour chaque niveau d'accès :
    • Pour tester comment la sélection du niveau d'accès affectera les utilisateurs sans bloquer réellement l'accès, cochez la case Monitor.
    • Pour commencer à appliquer un niveau d'accès, cochez la case Actif.
  7. Cliquez sur Enregistrer.
  8. Dans le champ Actions, cliquez sur Modifier.
  9. Sélectionnez Avertissement ou Bloquer pour spécifier l'action à effectuer lorsqu'une stratégie de niveau d'accès actif n'est pas respectée pour une application prise en charge. Pour plus d'informations sur les applications prises en charge, consultez la section Prise en charge des applications pour l'accès contextuel sur cette page.
  10. Cliquez sur Enregistrer.
  11. (Facultatif) Pour mettre à jour la portée que vous avez sélectionnée pour vos niveaux d'accès :
    1. Sous Champ d'application, cliquez sur Modifier.
    2. Apportez les modifications souhaitées, puis cliquez sur Enregistrer.
  12. (Facultatif) Pour mettre à jour les applications que vous avez sélectionnées pour vos niveaux d'accès :
    1. Dans le champ Applications, cliquez sur Modifier.
    2. Apportez les modifications souhaitées, puis cliquez sur Enregistrer.
  13. Dans le champ Paramètres de la règle, cliquez sur Modifier.
  14. (Recommandé) Cochez la case Empêcher les utilisateurs d'accéder aux applications de bureau et mobiles Google si les niveaux d'accès ne sont pas respectés pour appliquer les niveaux d'accès aux utilisateurs des applications de bureau, Android et iOS, et des applications Web principales. Pour en savoir plus sur les comportements auxquels vous pouvez vous attendre après avoir configuré les paramètres de niveau d'accès de votre choix, consultez Comportement des applications en fonction des paramètres de niveau d'accès sur cette page.
  15. (Facultatif) Pour empêcher les applications d'accéder aux données Workspace via des API publiques, cochez la case Empêcher d'autres applications d'accéder aux applications sélectionnées via les API si les niveaux d'accès ne sont pas respectés.

    • (Facultatif) Pour empêcher le blocage des applications approuvées via les API exposées, cochez la case Exempter des applications ajoutées à la liste d'autorisation pour qu'elles aient toujours accès via des API à des services Google spécifiques, quels que soient leurs niveaux d'accès.

      Cette option est disponible pour la configuration par unité organisationnelle, et non par groupe de configuration, même si vous pouvez sélectionner un groupe dans la console d'administration. Pour en savoir plus, consultez Cas d'utilisation : Empêcher le blocage d'applications tierces approuvées.

      • Si la liste des applications ou l'application que vous souhaitez exempter ne s'affiche pas, cliquez sur Accéder au contrôle d'accès des applications et suivez la procédure permettant d'approuver l'application. Toutes les applications que vous marquez comme Approuvées sur la page "Contrôle de l'accès des applications" sont listées dans le tableau des applications approuvées. Les applications sont présélectionnées si vous les avez marquées comme approuvées et exemptes de l'application des API.
    • Si nécessaire, sélectionnez les applications pour lesquelles vous souhaitez exempter l'application des API, puis cliquez sur Continuer.

  16. Cliquez sur Enregistrer.

  17. Dans le champ Quel sera l'impact de cette règle ?, examinez les effets de vos nouveaux niveaux d'accès sur votre organisation et ses applications. Pour modifier les sélections, cliquez sur Modifier à côté de Niveaux d'accès, Actions, Champ d'application, Applications ou Paramètres de la règle.

  18. Cliquez sur Attribuer.

Vous êtes redirigé vers la page de la liste des applications. La colonne "Niveaux d'accès" indique le nombre de niveaux d'accès appliqués à chaque application en mode Moniteur et en mode Actif.

Compatibilité des applications avec l'accès contextuel

Appli Google Prise en charge du mode Bloquer Prise en charge du mode Avertissement
Agenda
Chat
Drive
Gmail
Google Docs (y compris Google Sheets et Google Slides)
Google Keep
Google Tasks
Console d'administration Web uniquement
Gemini Web uniquement
Google Sites Web uniquement
Meet Web et Android uniquement
Gemini Notebook Web uniquement
Data Studio
Google Classroom
Google Cloud
Google Cloud Search
Google for Business
Google Play Console
Gemini Notebook

Comportement des applications en fonction des paramètres de niveau d'accès

Le tableau ci-dessous résume ce qu'il se produit selon que vous sélectionnez l'option Empêcher les utilisateurs d'accéder aux applications de bureau et mobiles Google si les niveaux d'accès ne sont pas respectés ou que vous déployez la validation des points de terminaison.

Termes clés contenus dans ce tableau :

  • Niveau d'accès appliqué : l'accès est autorisé en fonction des niveaux d'accès que vous avez définis lors de la configuration de l'accès contextuel.
  • Accès autorisé : l'accès contextuel n'est pas configuré et aucune restriction d'accès n'est appliquée.
  • Accès bloqué : l'accès est bloqué, car l'accès contextuel n'est pas configuré ou vous n'avez pas activé la validation des points de terminaison.

Niveau d'accès

Accès contextuel activé

Autoriser/Bloquer (applications natives et Web)

Interface mobile

Ordinateur

Application native pour mobile

Web mobile

Web pour ordinateur

Application native pour ordinateur

Validation des points de terminaison déployée ?

Niveau d'accès uniquement avec des attributs IP/de données géographiques

Bloquer l'accès des utilisateurs aux applications Google pour ordinateur et mobile si les niveaux d'accès ne sont pas respectés case cochée*

Niveau d'accès appliqué

Niveau d'accès appliqué

Non requis

Empêcher les utilisateurs d'accéder aux applications Google pour ordinateur et mobile si leurs niveaux d'accès ne sont pas respectés. la boîte est pas à carreaux

Accès autorisé

Niveau d'accès appliqué

Niveau d'accès appliqué

Accès autorisé

Non requise

Niveau d'accès avec attributs de l'appareil

Bloquer l'accès des utilisateurs aux applications Google pour ordinateur et mobile si les niveaux d'accès ne sont pas respectés case cochée*

Niveau d'accès appliqué

Niveau d'accès appliqué

Oui

Bloquer l'accès des utilisateurs aux applications Google pour ordinateur et mobile si les niveaux d'accès ne sont pas respectés case cochée

Niveau d'accès appliqué

Accès bloqué

Non

Empêcher les utilisateurs d'accéder aux applications Google pour ordinateur et mobile si leurs niveaux d'accès ne sont pas respectés. la boîte est pas à carreaux

Accès autorisé

Niveau d'accès appliqué

Niveau d'accès appliqué

Accès autorisé

Oui

Empêcher les utilisateurs d'accéder aux applications Google pour ordinateur et mobile si leurs niveaux d'accès ne sont pas respectés. la boîte est pas à carreaux Accès autorisé Niveau d'accès appliqué Accès bloqué Accès autorisé Non

* Paramètre recommandé

Remarques :

  • L'application mobile Gemini dispose de son propre système intégré de blocage de contenu. Lorsqu'une requête enfreint un niveau d'accès, l'application affiche un message "Accès refusé" au lieu d'un avertissement système standard.
    • Les requêtes simples, comme les messages d'accueil, ne déclenchent pas ce message, car elles ne nécessitent pas d'évaluation de l'accès.
    • Si une requête simple suit une requête complexe bloquée, l'application peut retraiter la requête précédente. Cela peut entraîner un autre avertissement "Accès refusé" ou une réponse inattendue à la requête bloquée.
    • Lorsqu'il est soumis à des restrictions, Gemini répond aux requêtes simples en utilisant uniquement son système principal. L'accès aux données Google Workspace (comme Gmail ou Google Drive) reste très limité.
  • Lorsque l'option Appliquer lorsque d'autres applications tentent d'accéder aux applications via des API est activée pour Google Agenda ou Drive, l'application Gemini est également bloquée. Cela se produit parce que l'application Gemini a besoin d'accéder aux autorisations Google Agenda et Drive, et non aux données. Pour activer ce paramètre, dans la section Paramètres des règles, cochez la case Empêcher d'autres applications d'accéder aux applications sélectionnées via les API si les niveaux d'accès ne sont pas respectés.

Consulter ou modifier les niveaux d'accès attribués

Ce paramètre permet d'appliquer les modifications localement et n'affiche pas les attributions héritées.

  1. Dans la console d'administration Google, accédez à Menu  puis Sécurité puis Contrôle des accès et des données puis Accès contextuel.

    Nécessite le niveau d'accès "Sécurité des données" et les droits "Gestion des règles", ainsi que les droits "Lire" de l'API Admin pour les groupes et les utilisateurs.

  2. Dans le champ Attribuer des niveaux d'accès, cliquez sur Attribuer des niveaux d'accès aux applications.
  3. (Facultatif) Pour n'appliquer le paramètre qu'à certains utilisateurs, sur le côté, sélectionnez une unité organisationnelle (souvent utilisée pour des services) ou un groupe de configuration (avancé).

    Les paramètres de groupe remplacent ceux des unités organisationnelles. En savoir plus

  4. Sélectionnez une option :
    • Pointez sur une application, puis cliquez sur Actions puis Attribuer.
    • Cochez les cases en regard de plusieurs applications, puis, au-dessus de la liste des applications, cliquez sur Assign.
  5. Dans le champ Niveaux d'accès, cliquez sur Modifier.
  6. Pour niveau(x) d'accès, choisissez une option pour chaque niveau d'accès :
    • Pour tester comment la sélection du niveau d'accès affectera les utilisateurs sans bloquer réellement l'accès, cochez la case Monitor.
    • Pour commencer à appliquer un niveau d'accès, cochez la case Actif.
  7. Cliquez sur Enregistrer.
  8. Dans le champ Actions, cliquez sur Modifier.
  9. Vérifiez vos niveaux d'accès sélectionnés afin de vous assurer qu'ils sont configurés pour déclencher l'action souhaitée lorsque les conditions d'accès ne sont pas remplies.
    • Block—Bloque l'accès à l'application.
    • Avertissement—Permet l'accès à l'application et envoie à l'utilisateur une notification d'avertissement dans l'application pendant qu'il l'utilise. Si l'utilisateur continue d'utiliser activement l'application, il reçoit une nouvelle notification toutes les 48 heures. Si différentes applications sont protégées par les mêmes niveaux d'accès, seule la première tentative d'accès déclenche une notification afin d'éviter de sur-notifier les utilisateurs.
  10. Cliquez sur Enregistrer.
  11. (Facultatif) Pour consulter ou mettre à jour la portée que vous avez sélectionnée pour vos niveaux d'accès :
    1. Sous Champ d'application, cliquez sur Modifier.
    2. Apportez les modifications souhaitées, puis cliquez sur Enregistrer.
  12. (Facultatif) Pour consulter ou mettre à jour les applications que vous avez sélectionnées pour vos niveaux d'accès :
    1. Dans le champ Applications, cliquez sur Modifier.
    2. Apportez les modifications souhaitées, puis cliquez sur Enregistrer.
  13. Dans le champ Paramètres de la règle, cliquez sur Modifier.
  14. Vérifiez la politique que vous avez sélectionnée afin de vous assurer qu'elle est configurée pour bloquer les applications appropriées. Cette politique peut inclure le blocage de l'accès aux versions de bureau et mobiles de vos applications sélectionnées, le blocage de l'accès de vos applications sélectionnées par d'autres applications via des API, et l'exemption des applications figurant sur la liste blanche.
  15. Cliquez sur Enregistrer.
  16. Pour Que fera cette politique ?, examinez les effets que vos nouveaux niveaux d’accès contextuel auront sur votre organisation et ses applications. Pour mettre à jour les sélections, à côté de Niveaux d'accès, Actions, Portée, Applications ou Paramètres de stratégie, cliquez sur Modifier.
  17. Cliquez sur Attribuer.

Afficher les événements consignés pour un niveau d'accès

Utilisez l'option « Afficher le rapport » pour vérifier si vos niveaux d'accès attribués fonctionnent correctement afin de contrôler l'accès des utilisateurs aux applications. Les niveaux d'accès définis en mode surveillance ou en mode actif génèrent des événements qui sont consignés dans le journal d'accès contextuel.

  1. Dans la console d'administration Google, accédez à Menu  puis Sécurité puis Contrôle des accès et des données puis Accès contextuel.

    Nécessite le niveau d'accès "Sécurité des données" et les droits "Gestion des règles", ainsi que les droits "Lire" de l'API Admin pour les groupes et les utilisateurs.

  2. Dans le champ Attribuer des niveaux d'accès, cliquez sur Attribuer des niveaux d'accès aux applications.
  3. (Facultatif) Pour n'appliquer le paramètre qu'à certains utilisateurs, sur le côté, sélectionnez une unité organisationnelle (souvent utilisée pour des services) ou un groupe de configuration (avancé).

    Les paramètres de groupe remplacent ceux des unités organisationnelles. En savoir plus

  4. Pointez sur une application, puis cliquez sur Actions puis Afficher le rapport.
  5. Sur le côté, cliquez sur le lien vers l'outil d'investigation sur la sécurité pour rechercher automatiquement les événements de journaux d'accès contextuel associés à l'application sélectionnée.

Les résultats de recherche incluent les informations suivantes :

  • Les événements Accès refusé (mode Moniteur) indiquent les utilisateurs qui auraient été bloqués si ce niveau d'accès avait été appliqué.
  • La colonne Acteur indique l'utilisateur bloqué.
  • Niveaux d'accès appliqués, satisfaits (conditions d'accès remplies) et non satisfaits (conditions d'accès non remplies)

Pour en savoir plus, consultez Événements de journaux d'accès contextuel.