Dopo aver creato i livelli di accesso, sei pronto per assegnarli alle app. È possibile controllare l'accesso in base all'identità dell'utente, allo stato di sicurezza del dispositivo, all'indirizzo IP e alla posizione geografica. È inoltre possibile controllare l'accesso per le app che tentano di accedere alle app di Google Workspace e per le app che tentano di accedere ai dati di Google Workspace tramite le interfacce di programmazione delle applicazioni (API).
Quando si assegnano i livelli di accesso...
- Selezionando un livello di accesso, la modalità predefinita è quella di monitoraggio. La modalità Monitor consente di simulare gli effetti dell'applicazione di un livello di accesso senza bloccare l'accesso dell'utente. Per informazioni dettagliate sulla modalità monitor, consultare Distribuisci l'accesso sensibile al contesto.
- L'accesso all'app viene concesso agli utenti quando soddisfano le condizioni specificate in uno dei livelli di accesso selezionati (un OR logico dei livelli di accesso presenti nell'elenco). Se si desidera che gli utenti soddisfino le condizioni in più di un livello di accesso (un'operazione logica AND tra livelli di accesso), è necessario creare un livello di accesso che contenga più livelli di accesso. Se si desidera assegnare più di 10 livelli di accesso a un'app, è possibile utilizzare i livelli di accesso annidati.
- Per le app per dispositivi mobili, se si utilizza Gmail integrato, è possibile concedere o negare l'accesso a Gmail, Google Chat e Google Meet contemporaneamente. Se Chat e Meet sono implementate come app separate (e non come parte integrante di Gmail), è necessario concedere o negare l'accesso a tali app singolarmente.
- Alcune app hanno bisogno dell'accesso API ad altre app per funzionare correttamente. Ad esempio, Gmail necessita dell'accesso alle API di Calendar, Drive e Meet. Google Calendar necessita dell'API Tasks, mentre Gemini necessita dell'API Gmail. Quando si assegnano i livelli di accesso, è importante tenere conto di queste dipendenze per garantire che le applicazioni funzionino come previsto.
- L'assegnazione di un livello di accesso a un'app non blocca automaticamente la relativa API. Se blocchi un'app, come Gmail, agli utenti viene impedito di accedere direttamente all'app. Tuttavia, altre app o client di terze parti potrebbero comunque accedere ai dati dell'app tramite la sua API, ad esempio i messaggi di posta elettronica che utilizzano l'API di Gmail. Per impedire completamente l'accesso tramite API, è necessario applicare esplicitamente i livelli di accesso anche all'API dell'app.
Assegna livelli di accesso a un'app
Prima di iniziare: se necessario, scopri come applicare l'impostazione a un reparto o a un gruppo.
-
Nella console di amministrazione di Google, vai al menu
Sicurezza
Controllo degli accessi e dei dati
Accesso contestuale.
È necessario disporre del livello di accesso Sicurezza dei dati e dei privilegi Gestione regole nonché dei privilegi di lettura Utenti e Gruppi delle API amministrative.
- Per Assegna livelli di accesso, fai clic su Assegna livelli di accesso alle app.
-
(Facoltativo) Per applicare l'impostazione solo per alcuni utenti, seleziona a lato un'unità organizzativa (spesso utilizzata per i reparti) o un gruppo di configurazione (avanzata).
Viene eseguito l'override delle impostazioni del gruppo sulle unità organizzative. Scopri di più
- Scegli un'opzione:
- Punta su un'app e fai clic su Azioni
Assegna.
- Seleziona le caselle accanto a più app e poi, sopra l'elenco delle app, fai clic su Assegna.
- Punta su un'app e fai clic su Azioni
- Per Livelli di accesso, fai clic su Modifica.
- Per Livello(i) di accesso, scegli un'opzione per ogni livello di accesso:
- Per verificare come la selezione del livello di accesso influirà sugli utenti senza bloccare effettivamente l'accesso, seleziona la casella Monitor.
- Per iniziare ad applicare il livello di accesso, seleziona la casella Attivo.
- Fai clic su Salva.
- Per Azioni, fai clic su Modifica.
- Seleziona Avvisa o Blocca per specificare quale azione verrà eseguita quando non viene soddisfatto un criterio di livello di accesso attivo per un'app supportata. Per i dettagli sulle app supportate, consulta Supporto delle app per l'accesso contestuale in questa pagina.
- Fai clic su Salva.
- (Facoltativo) Per aggiornare l'ambito selezionato per i livelli di accesso:
- Per Ambito, fai clic su Modifica.
- Apporta le modifiche desiderate e fai clic su Salva.
- (Facoltativo) Per aggiornare le app selezionate per i tuoi livelli di accesso:
- Per App, fai clic su Modifica.
- Apporta le modifiche desiderate e fai clic su Salva.
- Per Impostazioni policy, fai clic su Modifica.
- (Consigliato) Seleziona la casella Impedisci agli utenti di accedere alle app desktop e mobili di Google se i livelli di accesso non sono soddisfatti per applicare i livelli di accesso agli utenti delle app desktop, Android e iOS principali e delle app web. Per informazioni dettagliate sui comportamenti che puoi aspettarti dopo aver configurato le impostazioni del livello di accesso preferito, consulta Comportamento dell'app in base alle impostazioni del livello di accesso in questa pagina.
(Facoltativo) Per impedire alle app di tentare di accedere ai dati di Workspace tramite API pubbliche esposte, seleziona la casella Impedisci ad altre app di accedere alle app selezionate tramite API, se i livelli di accesso non sono soddisfatti.
(Facoltativo) Per escludere le app attendibili dal blocco tramite API esposte, seleziona la casella Escludi le app consentite in modo che possano sempre accedere alle API per specifici servizi Google, indipendentemente dai livelli di accesso.
Questa opzione è disponibile per la configurazione per unità organizzativa, non per gruppo di configurazione, anche se è possibile selezionare un gruppo nella console di amministrazione. Per i dettagli, consultare Casi d'uso: Escludi dal blocco le app di terze parti affidabili.
- Se non viene visualizzato un elenco di app o l'app che si desidera escludere, fare clic su Vai al controllo degli accessi alle app e completare i passaggi per autorizzare l'app. Tutte le app contrassegnate come Affidabili nella pagina Controllo degli accessi alle app vengono elencate nella tabella delle app attendibili. Le app vengono preselezionate se sono state contrassegnate come attendibili ed esentate dall'applicazione delle API.
Se necessario, seleziona le app che desideri esentare dall'applicazione delle API e fai clic su Continua.
Fai clic su Salva.
Per Cosa farà questa policy?, esamina gli effetti che i tuoi nuovi livelli di accesso avranno sulla tua organizzazione e sulle sue app. Per aggiornare le selezioni, accanto a Livelli di accesso, Azioni, Ambito, App o Impostazioni dei criteri, fai clic su Modifica.
Fai clic su Assegna.
Verrai reindirizzato alla pagina dell'elenco delle app. La colonna Livelli di accesso mostra il numero di livelli di accesso applicati a ciascuna app sia in modalità monitor che in modalità attiva.
Supporto delle app per l'accesso sensibile al contesto
| App Google | Supporto della modalità di blocco | Supporto della modalità Avviso |
|---|---|---|
| Calendar | ✔ | ✔ |
| Chat | ✔ | ✔ |
| Drive | ✔ | ✔ |
| Gmail | ✔ | ✔ |
| Documenti Google (inclusi Fogli Google e Presentazioni Google) | ✔ | ✔ |
| Google Keep | ✔ | ✔ |
| Google Tasks | ✔ | ✔ |
| Console di amministrazione | ✔ | Solo sul Web |
| Gemini | ✔ | Solo sul Web |
| Google Sites | ✔ | Solo sul Web |
| Meet | ✔ | Solo web e Android |
| Gemini Notebook | ✔ | Solo sul Web |
| Data Studio | ✔ | |
| Google Classroom | ✔ | |
| Google Cloud | ✔ | |
| Google Cloud Search | ✔ | |
| Google per le aziende | ✔ | |
| Google Play Console | ✔ | |
| Gemini Notebook | ✔ |
Comportamento delle app in base alle impostazioni del livello di accesso
La tabella seguente riassume il comportamento in base al fatto che si selezioni la casella Blocca agli utenti l'accesso alle app desktop e mobili di Google se i livelli di accesso non sono soddisfatti e che si implementi la verifica dell'endpoint.
Parole chiave per questa tabella:
- Livello di accesso applicato—L'accesso viene concesso in base ai livelli di accesso impostati nella configurazione dell'accesso contestuale.
- Accesso consentito: l'accesso sensibile al contesto non è stato applicato e sono consentiti tutti gli accessi.
- Accesso bloccato: l'accesso sensibile al contesto non è stato configurato o la verifica degli endpoint non è attiva.
|
Livello di accesso |
Accesso sensibile al contesto abilitato |
Consenti/blocca (nativo e web) |
||||
|
Dispositivi mobili |
Desktop |
|||||
|
Nativa mobile |
Web mobile |
Web desktop |
Nativa desktop |
Verifica degli endpoint implementata? |
||
|
Livello di accesso con i soli attributi IP/Geo |
Blocca l'accesso degli utenti alle app desktop e mobili di Google se i livelli di accesso non vengono soddisfatti casella selezionata* |
Livello di accesso applicato |
Livello di accesso applicato |
Non obbligatoria |
||
|
Blocca l'accesso degli utenti alle app desktop e mobili di Google se i livelli di accesso non vengono soddisfatti casella non selezionata |
Accesso consentito |
Livello di accesso applicato |
Livello di accesso applicato |
Accesso consentito |
Non obbligatorio |
|
|
Livello di accesso con attributi dispositivo |
Blocca l'accesso degli utenti alle app desktop e mobili di Google se i livelli di accesso non vengono soddisfatti casella selezionata* |
Livello di accesso applicato |
Livello di accesso applicato |
Sì |
||
|
Blocca l'accesso degli utenti alle app desktop e mobili di Google se i livelli di accesso non vengono soddisfatti casella selezionata |
Livello di accesso applicato |
Accesso bloccato |
No |
|||
| Blocca l'accesso degli utenti alle app desktop e mobili di Google se i livelli di accesso non vengono soddisfatti casella non selezionata |
Accesso consentito |
Livello di accesso applicato |
Livello di accesso applicato |
Accesso consentito |
Sì |
|
| Blocca l'accesso degli utenti alle app desktop e mobili di Google se i livelli di accesso non vengono soddisfatti casella non selezionata | Accesso consentito | Livello di accesso applicato | Accesso bloccato | Accesso consentito | No | |
*Impostazione consigliata:
Note:
- L'app mobile Gemini dispone di un proprio sistema integrato per il blocco dei contenuti. Quando una query viola un livello di accesso, anziché visualizzare un avviso di sistema standard, l'applicazione mostra un messaggio di "accesso negato".
- Le query semplici, come i saluti, non attivano questo messaggio perché non richiedono una valutazione dei permessi di accesso.
- Se a una richiesta complessa bloccata segue una query semplice, l'applicazione potrebbe rielaborare la richiesta precedente. Ciò può comportare un ulteriore avviso di "accesso negato" o una risposta indesiderata alla query bloccata.
- In presenza di restrizioni, Gemini risponde alle query semplici utilizzando solo il suo sistema centrale. L'accesso ai dati di Google Workspace (come Gmail o Google Drive) rimane fortemente limitato.
- Quando Applica quando altre app tentano di accedere tramite API è attivato per Google Calendar o Drive, anche l'app Gemini viene bloccata. Questo accade perché l'app Gemini necessita di accedere agli ambiti di Google Calendar e Drive, non ai dati. Per abilitare questa impostazione, nella sezione Impostazioni dei criteri, seleziona la casella Blocca l'accesso di altre app alle app selezionate tramite API, se i livelli di accesso non sono soddisfatti.
Esaminare o modificare i livelli di accesso assegnati
Questa impostazione viene utilizzata per applicare le modifiche localmente e non visualizza le assegnazioni ereditate.
-
Nella console di amministrazione di Google, vai al menu
Sicurezza
Controllo degli accessi e dei dati
Accesso contestuale.
È necessario disporre del livello di accesso Sicurezza dei dati e dei privilegi Gestione regole nonché dei privilegi di lettura Utenti e Gruppi delle API amministrative.
- Per Assegna livelli di accesso, fai clic su Assegna livelli di accesso alle app.
-
(Facoltativo) Per applicare l'impostazione solo per alcuni utenti, seleziona a lato un'unità organizzativa (spesso utilizzata per i reparti) o un gruppo di configurazione (avanzata).
Viene eseguito l'override delle impostazioni del gruppo sulle unità organizzative. Scopri di più
- Scegli un'opzione:
- Punta su un'app e fai clic su Azioni
Assegna.
- Seleziona le caselle accanto a più app e poi, sopra l'elenco delle app, fai clic su Assegna.
- Punta su un'app e fai clic su Azioni
- Per Livelli di accesso, fai clic su Modifica.
- Per Livello(i) di accesso, scegli un'opzione per ogni livello di accesso:
- Per verificare come la selezione del livello di accesso influirà sugli utenti senza bloccare effettivamente l'accesso, seleziona la casella Monitor.
- Per iniziare ad applicare il livello di accesso, seleziona la casella Attivo.
- Fai clic su Salva.
- Per Azioni, fai clic su Modifica.
- Rivedi i livelli di accesso selezionati per verificare che siano configurati per attivare l'azione desiderata quando le condizioni di accesso non vengono soddisfatte.
- Blocco—Blocca l'accesso all'app.
- Avviso—Consente l'accesso all'app e invia all'utente una notifica di avviso all'interno dell'app mentre la sta utilizzando. Se l'utente continua a utilizzare attivamente l'app, riceve una nuova notifica ogni 48 ore. Se diverse app sono protette con gli stessi livelli di accesso, solo il primo tentativo di accesso attiva una notifica per evitare di inviare troppe notifiche agli utenti.
- Fai clic su Salva.
- (Facoltativo) Per rivedere o aggiornare l'ambito selezionato per i livelli di accesso:
- Per Ambito, fai clic su Modifica.
- Apporta le modifiche desiderate e fai clic su Salva.
- (Facoltativo) Per rivedere o aggiornare le app selezionate per i tuoi livelli di accesso:
- Per App, fai clic su Modifica.
- Apporta le modifiche desiderate e fai clic su Salva.
- Per Impostazioni policy, fai clic su Modifica.
- Rivedi i criteri selezionati per verificare che siano impostati per bloccare le app corrette. La policy può includere il blocco dell'accesso alle versioni desktop e mobile delle app selezionate, il blocco dell'accesso di altre app alle app selezionate tramite API e l'esclusione delle app presenti nell'elenco delle app consentite.
- Fai clic su Salva.
- Per Cosa farà questa policy?, esamina gli effetti che i nuovi livelli di accesso contestuale avranno sulla tua organizzazione e sulle sue app. Per aggiornare le selezioni, accanto a Livelli di accesso, Azioni, Ambito, App o Impostazioni dei criteri, fai clic su Modifica.
- Fai clic su Assegna.
Visualizzare gli eventi registrati per un livello di accesso
Utilizza l'opzione "Visualizza report" per verificare se i livelli di accesso assegnati funzionano correttamente e controllano l'accesso degli utenti alle app. I livelli di accesso impostati su modalità di monitoraggio o modalità attiva generano eventi che vengono registrati nel registro di accesso contestuale.
-
Nella console di amministrazione di Google, vai al menu
Sicurezza
Controllo degli accessi e dei dati
Accesso contestuale.
È necessario disporre del livello di accesso Sicurezza dei dati e dei privilegi Gestione regole nonché dei privilegi di lettura Utenti e Gruppi delle API amministrative.
- Per Assegna livelli di accesso, fai clic su Assegna livelli di accesso alle app.
-
(Facoltativo) Per applicare l'impostazione solo per alcuni utenti, seleziona a lato un'unità organizzativa (spesso utilizzata per i reparti) o un gruppo di configurazione (avanzata).
Viene eseguito l'override delle impostazioni del gruppo sulle unità organizzative. Scopri di più
- Punta il cursore su un'app e fai clic su Azioni
Visualizza report.
- A lato, fai clic sul collegamento allo strumento di indagine sulla sicurezza per avviare automaticamente una ricerca di eventi di registro di accesso sensibile al contesto per l'app selezionata.
I risultati della ricerca includono le seguenti informazioni:
- Gli eventi Accesso negato (Modalità monitor) mostrano gli utenti che sarebbero stati bloccati se questo livello di accesso fosse stato applicato.
- La colonna Attore, che mostra l'utente bloccato.
- Livelli di accesso applicati, soddisfatti (condizioni di accesso soddisfatte) e non soddisfatti (condizioni di accesso non soddisfatte)
Per ulteriori informazioni, vedere Eventi del registro di accesso sensibile al contesto.