為應用程式指派情境感知存取權層級

建立存取等級後,就可以將其指派給應用程式了。您可以按使用者身分、裝置安全狀態、IP 位址和地理位置控制存取權限。您也可以透過應用程式介面 (API) 控制嘗試存取 Google Workspace 應用程式和嘗試存取 Google Workspace 資料的應用程式的存取權限。

分配存取權限時…

  • 選擇存取等級後,預設會將其設定為監控模式。監控模式可讓您模擬強制執行存取等級所產生的效果,而不會阻止使用者存取。有關監視模式的詳細信息,請轉到 部署上下文感知訪問
  • 當使用者滿足您選擇的存取等級之一(清單中存取等級的邏輯或)中指定的條件時,即可獲得應用程式的存取權限。如果您希望使用者滿足多個存取等級的條件(存取等級的邏輯與),請建立包含多個存取等級的存取等級。如果要為應用程式指派超過 10 個存取級別,可以使用巢狀存取級別。
  • 對於行動應用,如果您使用整合的 Gmail,您可以同時授予或拒絕存取 Gmail、Google Chat 和 Google Meet。如果 Chat 和 Meet 是作為單獨的應用程式實現的(而不是作為整合 Gmail 的一部分),則需要分別授予或拒絕對這些應用程式的存取權。
  • 部分應用程式需有其他應用程式的 API 存取權,才能正常運作。例如,Gmail 需要存取日曆、雲端硬碟和 Meet API。Google Calendar 需要 Tasks API,而 Gemini 需要 Gmail API。分配存取權限時,請考慮這些依賴關係,以確保應用程式按預期運行。
  • 指派存取層級給應用程式時,系統不會自動封鎖其 API。如果您封鎖某個應用程式(例如 Gmail),使用者將無法直接登入該應用程式。但是,其他應用程式或第三方用戶端仍然可以透過其 API 存取該應用程式的數據,例如使用 Gmail API 的電子郵件。要阻止透過 API 進行的所有訪問,您還必須明確地對應用程式的 API 應用存取等級。

為應用程式指派存取級別

事前準備:如有需要,請參閱這篇文章,瞭解如何將設定套用至特定部門或群組。

  1. 在 Google 管理控制台中,前往選單 接下來 安全性 接下來 存取權和資料控制 接下來 上下文感知存取

    須具備資料安全性存取層級和規則管理權限,以及 Admin API 的群組和使用者「讀取」權限

  2. 如要「指派存取層級」,請按一下「指派應用程式的存取層級」
  3. (選用) 如果只要對部分使用者套用設定,請在側邊選取「組織單位」 (通常就是指部門) 或「配置群組」 (這是更進階的設定)。

    群組設定會覆寫組織單位。瞭解詳情

  4. 選擇下列其中一種做法:
    • 指向一個應用並點擊 操作 接下來 分配
    • 選取多個應用程式旁邊的複選框,然後在應用程式清單上方,按一下 指派
  5. 對於 存取等級,按一下 編輯
  6. 對於 存取等級,請為每個存取等級選擇一個選項:
    • 若要測試選擇訪問等級會對使用者產生何種影響,而不實際阻止訪問,請選取 Monitor 方塊。
    • 若要開始套用存取級別,請選取 Active 方塊。
  7. 按一下「儲存」
  8. 在「動作」部分按一下「編輯」
  9. 選擇 警告阻止 以指定當受支援的應用程式未滿足活動存取等級策略時將執行的操作。有關受支援應用程式的詳細信息,請參閱此頁面上的 上下文感知訪問的應用程式支援
  10. 按一下「儲存」
  11. (可選)若要更新您為存取等級所選擇的範圍:
    1. 對於 Scope,按一下 Edit
    2. 進行變更,完成後按一下 [儲存]。
  12. (可選)更新您為存取權限等級所選擇的應用程式:
    1. 在「應用程式」部分,按一下「編輯」
    2. 進行變更,完成後按一下 [儲存]。
  13. 在「政策設定」部分,按一下「編輯」
  14. (建議)選取 如果未滿足存取級別,則阻止使用者存取 Google 桌面和行動應用程式 複選框,將存取級別應用於核心桌面、Android 和 iOS 應用程式以及 Web 應用程式的使用者。有關配置首選訪問級別設定後可預期行為的詳細信息,請轉到此頁面上的 基於訪問級別設定的應用行為
  15. (可選)要阻止應用程式嘗試透過公開的公共 API 存取 Workspace 數據,請選取 如果存取層級未滿足,則阻止其他應用程式透過 API 存取所選應用程式 框。

    • (可選)要使受信任的應用程式不受透過公開 API 阻止,請選取 豁免允許清單中的應用,以便它們始終可以存取特定 Google 服務的 API,無論存取等級為何 方塊。

      此選項可用於按組織單元進行配置,而不是按配置群組進行配置,即使您可以在管理控制台中選擇群組。詳情請參閱用例:豁免受信任的第三方應用程式被封鎖

      • 如果未顯示應用程式清單或您要豁免的應用程式,請點擊前往應用程式存取控制並完成信任該應用程式的步驟。您在「應用存取控制」頁面上標記為受信任的任何應用程式都會列在受信任應用程式清單中。如果您將應用程式標記為受信任且不受 API 強制執行,則這些應用程式將預先選取。
    • 如果需要,請選擇要豁免 API 強制執行的應用,然後按一下 繼續

  16. 按一下「儲存」

  17. 對於 此策略將做什麼?,請檢視新的存取等級將對您的組織及其應用程式產生的影響。若要更新選擇,請在 存取等級操作範圍套用策略設定 旁邊,按一下 編輯

  18. 按一下「指派」

您已返回應用程式清單頁面。「存取等級」欄顯示了在監控模式和活動模式下套用於每個應用程式的存取等級數量。

支援情境感知存取權的應用程式

Google 應用程式 支援區塊模式 警告模式支持
日曆
Chat
雲端硬碟
Gmail
Google 文件(包括 Google 試算表和 Google 投影片)
Google Keep
Google Tasks
管理控制台 僅限網頁版
Gemini 僅限網頁版
Google 協作平台 僅限網頁版
Meet 僅限網頁和安卓平台
Gemini Notebook 僅限網頁版
數據分析
Google Classroom
Google Cloud
Google Cloud Search
Google for Business
Google Play 管理中心
Gemini Notebook

以存取層級設定為依據的應用程式行為

下表針對是否勾選「如果存取層級不符合,禁止使用者存取 Google 電腦版和行動版應用程式」方塊,以及是否部署端點驗證,列出了對應行為的匯總資訊。

該表的重要用語

  • 套用存取層級:系統會依據您在情境感知存取權設定中所設的存取層級,來授予存取權。
  • 允許存取:未採用情境感知存取權,但允許所有存取行為。
  • 封鎖存取權:由於尚未設定情境感知存取權,或未啟用端點驗證,系統會封鎖存取權。

存取層級

已啟用情境感知存取權

允許/封鎖 (原生及網頁應用程式)

行動裝置

電腦

行動版原生應用程式

行動版網站

電腦版網站

電腦版原生應用程式

是否已部署端點驗證?

僅包含 IP/地理區域屬性的存取層級

如果使用者未達到存取等級要求,則阻止其存取 Google 桌面和行動應用程式。複選框已勾選*

套用存取層級

已套用存取層級

非必要

如果使用者未達到存取等級要求,則阻止其存取 Google 桌面和行動應用程式。盒子是不是已檢查

允許存取

套用存取層級

套用存取層級

允許存取

非必要

包含裝置屬性的存取層級

如果使用者未達到存取等級要求,則阻止其存取 Google 桌面和行動應用程式。複選框已勾選*

套用存取層級

已套用存取層級

如果使用者未達到存取等級要求,則阻止其存取 Google 桌面和行動應用程式。複選框已勾選

套用存取層級

封鎖存取權

如果使用者未達到存取等級要求,則阻止其存取 Google 桌面和行動應用程式。盒子是不是已檢查

允許存取

套用存取層級

套用存取層級

允許存取

如果使用者未達到存取等級要求,則阻止其存取 Google 桌面和行動應用程式。盒子是不是已檢查 允許存取 套用存取層級 封鎖存取權 允許存取

* 建議設定

注意:

  • Gemini 行動應用程式有其內建的內容屏蔽系統。當查詢違反存取等級時,應用程式不會顯示標準的系統警告,而是顯示「存取被拒絕」訊息。
    • 簡單的查詢(例如問候語)不會觸發此訊息,因為它們不需要存取權限評估。
    • 如果一個簡單的查詢緊跟著一個被阻塞的複雜請求之後,應用程式可能會重新處理先前的提示。這可能會導致再次出現「存取被拒絕」警告,或對被封鎖的查詢產生意想不到的回應。
    • 在受到限制時,Gemini 僅使用其核心系統來回應簡單的查詢。對 Google Workspace 資料(例如 Gmail 或 Google 雲端硬碟)的存取仍然受到嚴格限制。
  • 當 Google 日曆或雲端硬碟啟用 當其他應用程式嘗試透過 API 存取時套用 時,Gemini 應用程式也會被封鎖。這是因為 Gemini 應用程式需要存取 Google 日曆和雲端硬碟,而不是資料。若要啟用此設置,請在以下位置:策略設定請查看該部分如果未滿足存取等級要求,則阻止其他應用程式透過 API 存取選定的應用程式。盒子。

審核或修改已指派的存取權限

此設定用於在本機應用更改,不會顯示繼承的賦值。

  1. 在 Google 管理控制台中,前往選單 接下來 安全性 接下來 存取權和資料控制 接下來 上下文感知存取

    須具備資料安全性存取層級和規則管理權限,以及 Admin API 的群組和使用者「讀取」權限

  2. 如要「指派存取層級」,請按一下「指派應用程式的存取層級」
  3. (選用) 如果只要對部分使用者套用設定,請在側邊選取「組織單位」 (通常就是指部門) 或「配置群組」 (這是更進階的設定)。

    群組設定會覆寫組織單位。瞭解詳情

  4. 選擇下列其中一種做法:
    • 指向一個應用並點擊 操作 接下來 分配
    • 選取多個應用程式旁邊的複選框,然後在應用程式清單上方,按一下 指派
  5. 對於 存取等級,按一下 編輯
  6. 對於 存取等級,請為每個存取等級選擇一個選項:
    • 若要測試選擇訪問等級會對使用者產生何種影響,而不實際阻止訪問,請選取 Monitor 方塊。
    • 若要開始套用存取級別,請選取 Active 方塊。
  7. 按一下「儲存」
  8. 在「動作」部分按一下「編輯」
  9. 檢查您選擇的存取級別,以確認它們是否設定為在不滿足存取級別條件時觸發您想要的操作。
    • 阻止—阻止對應用程式的存取。
    • 警告—允許存取應用程序,並在使用者使用應用程式時向其發送警告通知。如果用戶繼續積極使用該應用程序,他們將每 48 小時收到一條新通知。如果不同的應用程式使用相同的存取等級進行保護,則只有第一次存取嘗試才會觸發通知,以避免過度通知使用者。
  10. 按一下「儲存」
  11. (可選)要查看或更新您為存取等級所選擇的範圍:
    1. 對於 Scope,按一下 Edit
    2. 進行變更,完成後按一下 [儲存]。
  12. (可選)檢視或更新您為存取權限等級所選擇的應用程式:
    1. 在「應用程式」部分,按一下「編輯」
    2. 進行變更,完成後按一下 [儲存]。
  13. 在「政策設定」部分,按一下「編輯」
  14. 請檢查您選擇的策略,以確認是否設定為阻止正確的應用程式。此策略可以包括阻止存取您選擇的應用程式的桌面版和行動版,阻止其他應用程式使用 API 存取您選擇的應用程序,以及豁免允許清單中的應用程式。
  15. 按一下「儲存」
  16. 對於 此策略將做什麼?,請檢視新的上下文感知存取等級將對您的組織及其應用程式產生的影響。若要更新選擇,請在 存取等級操作範圍套用策略設定 旁邊,按一下 編輯
  17. 按一下「指派」

查看存取層級的記錄事件

使用「檢視報告」選項追蹤您指派的存取等級是否正常運行,以控制使用者對應用程式的存取。當存取等級設定為監視模式或活動模式時,會產生記錄在上下文感知存取日誌中的事件。

  1. 在 Google 管理控制台中,前往選單 接下來 安全性 接下來 存取權和資料控制 接下來 上下文感知存取

    須具備資料安全性存取層級和規則管理權限,以及 Admin API 的群組和使用者「讀取」權限

  2. 如要「指派存取層級」,請按一下「指派應用程式的存取層級」
  3. (選用) 如果只要對部分使用者套用設定,請在側邊選取「組織單位」 (通常就是指部門) 或「配置群組」 (這是更進階的設定)。

    群組設定會覆寫組織單位。瞭解詳情

  4. 指向應用並點擊 操作 接下來 查看報告
  5. 在側邊欄,點擊安全調查工具的鏈接,即可自動搜尋所選應用程式的上下文感知訪問日誌事件。

搜尋結果包含以下資訊:

  • 存取被拒絕(監控模式) 事件顯示如果強制執行此存取級別,則會被封鎖的使用者。
  • 「執行者」欄會顯示遭封鎖的使用者。
  • 已套用、已滿足(滿足存取條件)和未滿足(未滿足存取條件)的存取級別

有關更多信息,請參閱 上下文感知訪問日誌事件