Asigna niveles de acceso adaptado al contexto a las apps

Una vez que hayas creado los niveles de acceso, ya puedes asignarlos a las aplicaciones. Puede controlar el acceso según la identidad del usuario, el estado de seguridad del dispositivo, la dirección IP y la ubicación geográfica. También puedes controlar el acceso de las aplicaciones que intentan acceder a las aplicaciones de Google Workspace y de las aplicaciones que intentan acceder a los datos de Google Workspace a través de las interfaces de programación de aplicaciones (API).

Al asignar niveles de acceso...

  • Al seleccionar un nivel de acceso, se establece el modo de monitorización por defecto. El modo de monitorización permite simular los efectos de aplicar un nivel de acceso sin bloquear el acceso del usuario. Para obtener más detalles sobre el modo de monitorización, vaya a Implementar acceso con reconocimiento de contexto.
  • Los usuarios obtienen acceso a la aplicación cuando cumplen las condiciones especificadas en uno de los niveles de acceso que usted seleccione (una operación lógica OR de los niveles de acceso en la lista). Si desea que los usuarios cumplan las condiciones en más de un nivel de acceso (una operación lógica AND de niveles de acceso), cree un nivel de acceso que contenga varios niveles de acceso. Si desea asignar más de 10 niveles de acceso a una aplicación, puede utilizar niveles de acceso anidados.
  • En el caso de las aplicaciones móviles, si utilizas Gmail integrado, puedes conceder o denegar el acceso a Gmail, Google Chat y Google Meet simultáneamente. Si Chat y Meet se implementan como aplicaciones independientes (y no como parte de Gmail integrado), deberá otorgar o denegar el acceso a esas aplicaciones por separado.
  • Algunas aplicaciones necesitan acceso a la API de otras aplicaciones para funcionar correctamente. Por ejemplo, Gmail necesita acceso a las API de Calendar, Drive y Meet. Google Calendar necesita la API de Tareas, y Gemini necesita la API de Gmail. Al asignar niveles de acceso, tenga en cuenta estas dependencias para garantizar que las aplicaciones funcionen según lo previsto.
  • Asignar un nivel de acceso a una aplicación no bloquea automáticamente su API. Si bloqueas una aplicación, como Gmail, los usuarios no podrán iniciar sesión directamente en ella. Sin embargo, otras aplicaciones o clientes de terceros aún podrían acceder a los datos de la aplicación a través de su API, como los mensajes de correo electrónico que utilizan la API de Gmail. Para impedir todo acceso a través de las API, también debe aplicar explícitamente niveles de acceso a la API de la aplicación.

Asignar niveles de acceso a una aplicación

Antes de comenzar: Si es necesario, aprenda cómo aplicar la configuración a un departamento o grupo.

  1. En la consola de administración de Google, vaya al menú y luego Seguridad y luego Acceso y control de datos y luego ​​Acceso con reconocimiento de contexto.

    Requiere elNivel de acceso a la seguridad de los datos y privilegios de gestión de reglas y elLos grupos y usuarios de la API de administración tienen privilegios de lectura. .

  2. Para Asignar niveles de acceso, haga clic en Asignar niveles de acceso a las aplicaciones.
  3. (Opcional) Para aplicar la configuración solo a algunos usuarios, en el lateral, seleccione una unidad organizativa (que se suele usar para departamentos) o un grupo de configuración (avanzado).

    La configuración de los grupos anula la de las unidades organizativas. Más información

  4. Elige una opción:
    • Apunta a una aplicación y haz clic en Acciones y luego Asignar.
    • Marque las casillas junto a varias aplicaciones y, a continuación, encima de la lista de aplicaciones, haga clic en Asignar.
  5. Para Niveles de acceso, haga clic en Editar.
  6. Para Nivel(s) de acceso, elija una opción para cada nivel de acceso:
    • Para probar cómo afectará a los usuarios la selección del nivel de acceso sin bloquear realmente el acceso, marque la casilla Monitor.
    • Para comenzar a aplicar el nivel de acceso, marque la casilla Active.
  7. Haz clic en Guardar.
  8. Para Acciones, haga clic en Editar.
  9. Seleccione Advertir o Bloquear para especificar qué acción se realizará cuando no se cumpla una política de nivel de acceso activa para una aplicación compatible. Para obtener más información sobre las aplicaciones compatibles, consulte Compatibilidad de aplicaciones con el acceso contextual en esta página.
  10. Haz clic en Guardar.
  11. (Opcional) Para actualizar el alcance que seleccionó para sus niveles de acceso:
    1. Para Scope, haga clic en Edit.
    2. Realice los cambios que desee y haga clic en Guardar.
  12. (Opcional) Para actualizar las aplicaciones que seleccionaste para tus niveles de acceso:
    1. Para Apps, haga clic en Editar.
    2. Realice los cambios que desee y haga clic en Guardar.
  13. Para Configuración de políticas, haga clic en Editar.
  14. (Recomendado) Marque la casilla Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso para aplicar los niveles de acceso a los usuarios de las aplicaciones principales de escritorio, Android e iOS y las aplicaciones web. Para obtener detalles sobre los comportamientos que puede esperar después de configurar sus ajustes de nivel de acceso preferidos, vaya a Comportamiento de la aplicación en función de los ajustes de nivel de acceso en esta página.
  15. (Opcional) Para bloquear que las aplicaciones intenten acceder a los datos de Workspace a través de las API públicas expuestas, marque la casilla Bloquear que otras aplicaciones accedan a las aplicaciones seleccionadas a través de las API, si no se cumplen los niveles de acceso.

    • (Opcional) Para eximir a las aplicaciones de confianza de ser bloqueadas a través de las API expuestas, marque la casilla Eximir aplicaciones de la lista de permitidos para que siempre puedan acceder a las API de servicios específicos de Google, independientemente de los niveles de acceso.

      Esta opción está disponible para la configuración por unidad organizativa, no por grupo de configuración, aunque puede seleccionar un grupo en la consola de administración. Para obtener más detalles, consulte Casos de uso: Eximir a las aplicaciones de terceros de confianza del bloqueo.

      • Si no se muestra la lista de aplicaciones o la aplicación que desea excluir, haga clic en Ir al control de acceso de aplicaciones y complete los pasos para confiar en la aplicación. Las aplicaciones que marque como Confiables en la página de Control de acceso de aplicaciones aparecerán en la tabla de aplicaciones de confianza. Las aplicaciones se preseleccionan si las has marcado como de confianza y exentas de la aplicación de las normas de la API.
    • Si es necesario, seleccione las aplicaciones que desea eximir de la aplicación de la API y haga clic en Continuar.

  16. Haz clic en Guardar.

  17. Para ¿Qué hará esta política?, revise los efectos que sus nuevos niveles de acceso tendrán en su organización y sus aplicaciones. Para actualizar las selecciones, junto a Niveles de acceso, Acciones, Ámbito, Aplicaciones o Configuración de directiva, haga clic en Editar.

  18. Haz clic en Asignar.

Has regresado a la página de la lista de aplicaciones. La columna Niveles de acceso muestra el número de niveles de acceso aplicados a cada aplicación tanto en modo de monitorización como en modo activo.

Compatibilidad de la aplicación con el acceso sensible al contexto

App de Google Compatibilidad con el modo de bloques Compatibilidad con el modo de advertencia
Calendario
Chat
Drive
Gmail
Documentos de Google (incluye Hojas de cálculo de Google y Presentaciones de Google)
Google Keep
Google Tasks
Consola del administrador Solo la Web
Gemini Solo la Web
Google Sites Solo la Web
Meet Solo para web y Android
Gemini Notebook Solo la Web
Data Studio
Google Classroom
Google Cloud
Google Cloud Search
Google para Empresas
Google Play Console
Gemini Notebook

Comportamiento de la aplicación en función de la configuración del nivel de acceso.

La siguiente tabla resume el comportamiento en función de si marca la casilla Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso y si implementa la verificación de punto final.

Términos clave para esta tabla:

  • Nivel de acceso aplicado—El acceso se concede en función de los niveles de acceso que haya configurado en la configuración de Acceso sensible al contexto.
  • Acceso permitido—El acceso con reconocimiento de contexto no se aplica y se permite todo el acceso.
  • Acceso bloqueado—El acceso está bloqueado porque el acceso con reconocimiento de contexto no está configurado o no tiene activada la verificación del punto final.

Nivel de acceso

Acceso con reconocimiento de contexto habilitado

Permitir/bloquear (nativo y web)

Móvil

Escritorio

Nativo para móviles

Web móvil

Web para computadoras de escritorio

Escritorio nativo

¿Se ha implementado la verificación de punto final?

Nivel de acceso con solo atributos IP/Geo

Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso casilla marcada*

Nivel de acceso aplicado

Nivel de acceso aplicado

No es obligatoria

Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso La casilla no está marcada

Acceso permitido

Nivel de acceso aplicado

Nivel de acceso aplicado

Acceso permitido

No es obligatoria

Nivel de acceso con atributos del dispositivo

Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso casilla marcada*

Nivel de acceso aplicado

Nivel de acceso aplicado

Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso casilla marcada

Nivel de acceso aplicado

Acceso bloqueado

No

Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso La casilla no está marcada

Acceso permitido

Nivel de acceso aplicado

Nivel de acceso aplicado

Acceso permitido

Bloquear el acceso de los usuarios a las aplicaciones de escritorio y móviles de Google si no se cumplen los niveles de acceso La casilla no está marcada Acceso permitido Nivel de acceso aplicado Acceso bloqueado Acceso permitido No

* Configuración recomendada

Notas:

  • La aplicación móvil Gemini cuenta con su propio sistema integrado para bloquear contenido. Cuando una consulta infringe un nivel de acceso, en lugar de una advertencia estándar del sistema, la aplicación muestra un mensaje de "acceso denegado".
    • Las consultas sencillas, como los saludos, no activan este mensaje porque no requieren una evaluación de acceso.
    • Si una consulta sencilla sigue a una solicitud compleja bloqueada, la aplicación podría reprocesar la solicitud anterior. Esto puede provocar otra advertencia de "acceso denegado" o una respuesta no deseada a la consulta bloqueada.
    • Cuando está sujeto a restricciones, Gemini responde a consultas sencillas utilizando únicamente su sistema central. El acceso a los datos de Google Workspace (como Gmail o Google Drive) sigue estando muy restringido.
  • Cuando Aplicar cuando otras aplicaciones intentan acceder a través de API está activado para Google Calendar o Drive, la aplicación Gemini también se bloquea. Esto ocurre porque la aplicación Gemini necesita acceso a los ámbitos de Google Calendar y Drive, no a los datos. Para habilitar esta configuración, en la sección Configuración de políticas, marque la casilla Bloquear que otras aplicaciones accedan a las aplicaciones seleccionadas a través de API, si no se cumplen los niveles de acceso.

Revisar o modificar los niveles de acceso asignados

Esta configuración se utiliza para aplicar cambios localmente y no muestra las asignaciones heredadas.

  1. En la consola de administración de Google, vaya al menú y luego Seguridad y luego Acceso y control de datos y luego ​​Acceso con reconocimiento de contexto.

    Requiere elNivel de acceso a la seguridad de los datos y privilegios de gestión de reglas y elLos grupos y usuarios de la API de administración tienen privilegios de lectura. .

  2. Para Asignar niveles de acceso, haga clic en Asignar niveles de acceso a las aplicaciones.
  3. (Opcional) Para aplicar la configuración solo a algunos usuarios, en el lateral, seleccione una unidad organizativa (que se suele usar para departamentos) o un grupo de configuración (avanzado).

    La configuración de los grupos anula la de las unidades organizativas. Más información

  4. Elige una opción:
    • Apunta a una aplicación y haz clic en Acciones y luego Asignar.
    • Marque las casillas junto a varias aplicaciones y, a continuación, encima de la lista de aplicaciones, haga clic en Asignar.
  5. Para Niveles de acceso, haga clic en Editar.
  6. Para Nivel(s) de acceso, elija una opción para cada nivel de acceso:
    • Para probar cómo afectará a los usuarios la selección del nivel de acceso sin bloquear realmente el acceso, marque la casilla Monitor.
    • Para comenzar a aplicar el nivel de acceso, marque la casilla Active.
  7. Haz clic en Guardar.
  8. Para Acciones, haga clic en Editar.
  9. Revisa los niveles de acceso seleccionados para verificar si están configurados para activar la acción que deseas cuando no se cumplen las condiciones del nivel de acceso.
    • Bloquear—Bloquea el acceso a la aplicación.
    • Advertencia—Permite el acceso a la aplicación y envía al usuario una notificación de advertencia en la aplicación mientras la está utilizando. Si el usuario continúa utilizando activamente la aplicación, recibirá una nueva notificación cada 48 horas. Si las distintas aplicaciones están protegidas con los mismos niveles de acceso, solo el primer intento de acceso activará una notificación para evitar saturar a los usuarios con notificaciones.
  10. Haz clic en Guardar.
  11. (Opcional) Para revisar o actualizar el alcance que seleccionó para sus niveles de acceso:
    1. Para Scope, haga clic en Edit.
    2. Realice los cambios que desee y haga clic en Guardar.
  12. (Opcional) Para revisar o actualizar las aplicaciones que seleccionaste para tus niveles de acceso:
    1. Para Apps, haga clic en Editar.
    2. Realice los cambios que desee y haga clic en Guardar.
  13. Para Configuración de políticas, haga clic en Editar.
  14. Revisa la política que has seleccionado para verificar si está configurada para bloquear las aplicaciones correctas. La política puede incluir el bloqueo del acceso a las versiones de escritorio y móviles de las aplicaciones seleccionadas, el bloqueo del acceso de otras aplicaciones a las aplicaciones seleccionadas mediante API y la exención de las aplicaciones que se encuentren en la lista de permitidas.
  15. Haz clic en Guardar.
  16. Para ¿Qué hará esta política?, revise los efectos que sus nuevos niveles de acceso basados ​​en el contexto tendrán en su organización y sus aplicaciones. Para actualizar las selecciones, junto a Niveles de acceso, Acciones, Ámbito, Aplicaciones o Configuración de directiva, haga clic en Editar.
  17. Haz clic en Asignar.

Ver eventos registrados para un nivel de acceso

Utilice la opción "Ver informe" para comprobar si los niveles de acceso asignados funcionan correctamente para controlar el acceso de los usuarios a las aplicaciones. Los niveles de acceso configurados en modo de monitorización o en modo activo generan eventos que se registran en el registro de acceso con reconocimiento de contexto.

  1. En la consola de administración de Google, vaya al menú y luego Seguridad y luego Acceso y control de datos y luego ​​Acceso con reconocimiento de contexto.

    Requiere elNivel de acceso a la seguridad de los datos y privilegios de gestión de reglas y elLos grupos y usuarios de la API de administración tienen privilegios de lectura. .

  2. Para Asignar niveles de acceso, haga clic en Asignar niveles de acceso a las aplicaciones.
  3. (Opcional) Para aplicar la configuración solo a algunos usuarios, en el lateral, seleccione una unidad organizativa (que se suele usar para departamentos) o un grupo de configuración (avanzado).

    La configuración de los grupos anula la de las unidades organizativas. Más información

  4. Apunta a una aplicación y haz clic en Acciones y luego Ver informe.
  5. En la barra lateral, haga clic en el enlace a la herramienta de investigación de seguridad para ejecutar automáticamente una búsqueda de eventos del registro de acceso con reconocimiento de contexto para la aplicación seleccionada.

Los resultados de la búsqueda incluyen la siguiente información:

  • Los eventos Acceso denegado (modo monitor) muestran a los usuarios que habrían sido bloqueados si se hubiera aplicado este nivel de acceso.
  • La columna Actor muestra al usuario bloqueado.
  • Niveles de acceso aplicados, satisfechos (condiciones de acceso cumplidas) e insatisfechos (condiciones de acceso no cumplidas)

Para obtener más información, consulte Eventos del registro de acceso con reconocimiento de contexto.