Atribuir níveis de Acesso Baseado no Contexto a apps

Depois de criar os níveis de acesso, você estará pronto para atribuí-los aos aplicativos. Você pode controlar o acesso por identidade do usuário, status de segurança do dispositivo, endereço IP e localização geográfica. Você também pode controlar o acesso de aplicativos que tentam acessar outros aplicativos do Google Workspace e de aplicativos que tentam acessar dados do Google Workspace por meio de APIs (Interfaces de Programação de Aplicativos).

Ao atribuir níveis de acesso...

  • Selecionar um nível de acesso define o modo de monitoramento por padrão. O modo de monitoramento permite simular os efeitos da aplicação de um nível de acesso sem bloquear o acesso do usuário. Para obter detalhes sobre o modo de monitoramento, acesse Implantar acesso sensível ao contexto.
  • Os usuários recebem acesso ao aplicativo quando atendem às condições especificadas em um dos níveis de acesso selecionados (um OU lógico dos níveis de acesso na lista). Se você deseja que os usuários atendam às condições em mais de um nível de acesso (um "E" lógico entre níveis de acesso), crie um nível de acesso que contenha múltiplos níveis de acesso. Se você quiser atribuir mais de 10 níveis de acesso a um aplicativo, poderá usar níveis de acesso aninhados.
  • Para aplicativos móveis, se você usa o Gmail integrado, pode conceder ou negar acesso ao Gmail, Google Chat e Google Meet simultaneamente. Se o Chat e o Meet forem implementados como aplicativos separados (e não como parte do Gmail integrado), você precisará conceder ou negar o acesso a esses aplicativos separadamente.
  • Alguns apps precisam de acesso à API de outros apps para funcionar corretamente. Por exemplo, o Gmail precisa de acesso às APIs do Google Agenda, do Google Drive e do Google Meet. O Google Agenda precisa da API de Tarefas, e o Gemini precisa da API do Gmail. Ao atribuir níveis de acesso, leve em consideração essas dependências para garantir que os aplicativos funcionem conforme o esperado.
  • Atribuir um nível de acesso a um app não bloqueia automaticamente a API dele. Se você bloquear um aplicativo, como o Gmail, os usuários ficarão impedidos de fazer login diretamente nele. No entanto, outros aplicativos ou clientes de terceiros ainda poderão acessar os dados do aplicativo por meio de sua API, como mensagens de e-mail usando a API do Gmail. Para impedir todo e qualquer acesso por meio de APIs, você também deve aplicar explicitamente níveis de acesso à API do aplicativo.

Atribua níveis de acesso a um aplicativo.

Antes de começar: se necessário, veja como aplicar a configuração a um departamento ou grupo.

  1. No console de administração do Google, acesse o Menu e depois Segurança e depois Controle de acesso e dados e depois ​​Acesso contextualizado.

    Exige os privilégios "Segurança dos dados" e "Gerenciamento de regras", além dos privilégios de leitura para grupos e usuários da API Admin.

  2. Em Atribuir níveis de acesso, clique em Atribuir níveis de acesso a apps.
  3. (Opcional) Para aplicar a configuração apenas a alguns usuários, na lateral, selecione uma unidade organizacional (geralmente usada para departamentos) ou um grupo de configuração (avançado).

    As configurações do grupo substituem as definições das unidades organizacionais. Saiba mais

  4. Escolha uma opção:
    • Aponte para um aplicativo e clique em Ações e depois Atribuir.
    • Marque as caixas ao lado de vários aplicativos e, em seguida, acima da lista de aplicativos, clique em Atribuir.
  5. Em Níveis de acesso, clique em Editar.
  6. Para Nível(is) de acesso, escolha uma opção para cada nível de acesso:
    • Para testar como a seleção do nível de acesso afetará os usuários sem realmente bloquear o acesso, marque a caixa Monitor.
    • Para começar a aplicar o nível de acesso, marque a caixa Ativo.
  7. Clique em Salvar.
  8. Em Ações, clique em Editar.
  9. Selecione Avisar ou Bloquear para especificar qual ação ocorrerá quando uma política de nível de acesso ativa não for atendida para um aplicativo compatível. Para obter detalhes sobre os aplicativos compatíveis, acesse Compatibilidade de aplicativos com o Acesso Sensível ao Contexto nesta página.
  10. Clique em Salvar.
  11. (Opcional) Para atualizar o escopo selecionado para seus níveis de acesso:
    1. Em Escopo, clique em Editar.
    2. Faça as alterações e clique em Salvar.
  12. (Opcional) Para atualizar os aplicativos que você selecionou para seus níveis de acesso:
    1. Em Apps, clique em Editar.
    2. Faça as alterações e clique em Salvar.
  13. Em Configurações da política, clique em Editar.
  14. (Recomendado) Marque a caixa Bloquear o acesso dos usuários aos aplicativos do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos para aplicar os níveis de acesso aos usuários dos principais aplicativos para desktop, Android e iOS e aplicativos da Web. Para obter detalhes sobre os comportamentos que você pode esperar após configurar suas configurações de nível de acesso preferidas, acesse Comportamento do aplicativo com base nas configurações de nível de acesso nesta página.
  15. (Opcional) Para impedir que os aplicativos tentem acessar os dados do Workspace por meio de APIs públicas expostas, marque a caixa Bloquear outros aplicativos de acessar os aplicativos selecionados por meio de APIs, se os níveis de acesso não forem atendidos.

    • (Opcional) Para isentar apps confiáveis ​​de serem bloqueados por meio de APIs expostas, marque a caixa Isentar apps da lista de permissões para que eles possam sempre acessar APIs de serviços específicos do Google, independentemente dos níveis de acesso.

      Esta opção está disponível para configuração por unidade organizacional, não por grupo de configuração, embora você possa selecionar um grupo no console de administração. Para obter detalhes, acesse Casos de uso: Isentar aplicativos de terceiros confiáveis ​​de serem bloqueados.

      • Se uma lista de aplicativos ou o aplicativo que você deseja isentar não for exibido, clique em Ir para o controle de acesso de aplicativos e conclua as etapas para confiar no aplicativo. Todos os aplicativos que você marcar como Confiáveis na página Controle de Acesso de Aplicativos serão listados na tabela de aplicativos confiáveis. Os aplicativos são pré-selecionados se você os marcou como confiáveis ​​e isentos da aplicação de políticas da API.
    • Se necessário, selecione os aplicativos que você deseja isentar da aplicação da API e clique em Continue.

  16. Clique em Salvar.

  17. Para O que esta política fará?, revise os efeitos que seus novos níveis de acesso terão em sua organização e seus aplicativos. Para atualizar as seleções, ao lado de Níveis de acesso, Ações, Escopo, Aplicativos ou Configurações de política, clique em Editar.

  18. Clique em Atribuir.

Você será redirecionado para a página da lista de aplicativos. A coluna Níveis de acesso mostra o número de níveis de acesso aplicados a cada aplicativo, tanto no modo de monitoramento quanto no modo ativo.

Compatibilidade de apps com acesso baseado no contexto

App do Google Suporte ao modo de bloqueio Suporte ao modo de alerta
Agenda
Chat
Drive
Gmail
Google Docs (inclui Google Planilhas e Google Slides)
Google Keep
Google Tarefas
Admin Console Somente na web
Gemini Somente na web
Google Sites Somente na web
Meet Somente Web e Android
Gemini Notebook Somente na web
Data Studio
Google Sala de Aula
Google Cloud
Google Cloud Search
Google para empresas
Google Play Console
Gemini Notebook

Comportamento do aplicativo com base nas configurações de nível de acesso

A tabela a seguir resume o comportamento com base em se você marcar a caixa Bloquear usuários de acessar aplicativos de desktop e móveis do Google se os níveis de acesso não forem atendidos e se você implantar a verificação de endpoint.

Principais termos dessa tabela:

  • Nível de acesso aplicado—O acesso é concedido com base nos níveis de acesso que você configurou na configuração de Acesso Sensível ao Contexto.
  • Acesso permitido: o acesso baseado no contexto não está configurado, e todo o acesso é permitido.
  • Acesso bloqueado: o acesso está bloqueado porque o acesso baseado no contexto não está configurado ou você não ativou a Verificação de endpoints.

Nível de acesso

Acesso sensível ao contexto ativado

Permitir/bloquear (nativo e web)

Dispositivo móvel

Computador

Nativo para dispositivos móveis

Web para dispositivos móveis

Web p/ computadores

Nativo para computadores

A verificação de endpoints foi implantada?

Níveis de acesso apenas com atributos de IP/geográficos

Bloquear o acesso de usuários aos aplicativos do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos esta caixa estiver marcada*

Nível de acesso aplicado

Nível de acesso aplicado

Não é necessário

Bloquear o acesso de usuários aos aplicativos do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos caixa não marcada

Acesso permitido

Nível de acesso aplicado

Nível de acesso aplicado

Acesso permitido

Não é necessário

Nível de acesso com atributos do dispositivo

Bloquear o acesso de usuários aos aplicativos do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos esta caixa estiver marcada*

Nível de acesso aplicado

Nível de acesso aplicado

Sim

Bloquear o acesso de usuários aos apps do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos A caixa está marcada.

Nível de acesso aplicado

Acesso bloqueado

Não

Bloquear o acesso de usuários aos aplicativos do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos caixa não marcada

Acesso permitido

Nível de acesso aplicado

Nível de acesso aplicado

Acesso permitido

Sim

Bloquear o acesso de usuários aos aplicativos do Google para desktop e dispositivos móveis se os níveis de acesso não forem atendidos caixa não marcada Acesso permitido Nível de acesso aplicado Acesso bloqueado Acesso permitido Não

* Configuração recomendada

Observações:

  • O aplicativo móvel Gemini possui um sistema integrado para bloquear conteúdo. Quando uma consulta viola um nível de acesso, em vez de um aviso padrão do sistema, o aplicativo exibe uma mensagem de "acesso negado".
    • Consultas simples, como saudações, não acionam essa mensagem porque não exigem uma avaliação de acesso.
    • Se uma consulta simples seguir uma solicitação complexa bloqueada, o aplicativo poderá reprocessar a solicitação anterior. Isso pode resultar em outro aviso de "acesso negado" ou em uma resposta inesperada à consulta bloqueada.
    • Quando sujeito a restrições, o Gemini responde a consultas simples usando apenas seu sistema principal. O acesso aos dados do Google Workspace (como Gmail ou Google Drive) continua severamente restrito.
  • Quando a opção Aplicar quando outros aplicativos tentarem acessar via APIs está ativada para o Google Agenda ou Drive, o aplicativo Gemini também é bloqueado. Isso ocorre porque o aplicativo Gemini precisa acessar os escopos do Google Agenda e do Google Drive, não os dados em si. Para ativar esta configuração, na seção Configurações de política, marque a caixa Bloquear outros aplicativos de acessar os aplicativos selecionados por meio de APIs, se os níveis de acesso não forem atendidos.

Analisar ou modificar os níveis de acesso atribuídos

Essa configuração é usada para aplicar alterações localmente e não exibe atribuições herdadas.

  1. No Google Admin Console, acesse Menu e depois Segurança e depois Controle de dados e acesso e depois Acesso baseado no contexto.

    Exige os privilégios "Segurança dos dados" e "Gerenciamento de regras", além dos privilégios de leitura para grupos e usuários da API Admin.

  2. Em Atribuir níveis de acesso, clique em Atribuir níveis de acesso a apps.
  3. (Opcional) Para aplicar a configuração apenas a alguns usuários, na lateral, selecione uma unidade organizacional (geralmente usada para departamentos) ou um grupo de configuração (avançado).

    As configurações do grupo substituem as definições das unidades organizacionais. Saiba mais

  4. Escolha uma opção:
    • Aponte para um aplicativo e clique em Ações e depois Atribuir.
    • Marque as caixas ao lado de vários aplicativos e, em seguida, acima da lista de aplicativos, clique em Atribuir.
  5. Em Níveis de acesso, clique em Editar.
  6. Para Nível(is) de acesso, escolha uma opção para cada nível de acesso:
    • Para testar como a seleção do nível de acesso afetará os usuários sem realmente bloquear o acesso, marque a caixa Monitor.
    • Para começar a aplicar o nível de acesso, marque a caixa Ativo.
  7. Clique em Salvar.
  8. Em Ações, clique em Editar.
  9. Revise os níveis de acesso selecionados para verificar se estão configurados para acionar a ação desejada quando as condições de acesso não forem atendidas.
    • Bloquear—Bloqueia o acesso ao aplicativo.
    • Aviso—Permite o acesso ao aplicativo e envia ao usuário uma notificação de aviso no aplicativo enquanto ele o estiver usando. Se o usuário continuar usando o aplicativo ativamente, ele receberá uma nova notificação a cada 48 horas. Se diferentes aplicativos estiverem protegidos com os mesmos níveis de acesso, apenas a primeira tentativa de acesso acionará uma notificação para evitar sobrecarregar os usuários com notificações.
  10. Clique em Salvar.
  11. (Opcional) Para rever ou atualizar o âmbito que selecionou para os seus níveis de acesso:
    1. Em Escopo, clique em Editar.
    2. Faça as alterações e clique em Salvar.
  12. (Opcional) Para rever ou atualizar as aplicações que selecionou para os seus níveis de acesso:
    1. Em Apps, clique em Editar.
    2. Faça as alterações e clique em Salvar.
  13. Em Configurações da política, clique em Editar.
  14. Revise a política selecionada para verificar se ela está configurada para bloquear os aplicativos corretos. A política pode incluir o bloqueio de acesso às versões para desktop e dispositivos móveis dos aplicativos selecionados, o bloqueio do acesso de outros aplicativos aos aplicativos selecionados por meio de APIs e a inclusão de aplicativos na lista de permissões.
  15. Clique em Salvar.
  16. Para O que esta política fará?, revise os efeitos que seus novos níveis de Acesso Sensível ao Contexto terão em sua organização e seus aplicativos. Para atualizar as seleções, ao lado de Níveis de acesso, Ações, Escopo, Aplicativos ou Configurações de política, clique em Editar.
  17. Clique em Atribuir.

Mostrar os eventos registrados de um nível de acesso

Use a opção "Exibir relatório" para verificar se os níveis de acesso atribuídos estão funcionando corretamente para controlar o acesso dos usuários aos aplicativos. Os níveis de acesso definidos para o modo de monitoramento ou para o modo ativo geram eventos que são registrados no log de acesso sensível ao contexto.

  1. No Google Admin Console, acesse Menu e depois Segurança e depois Controle de dados e acesso e depois Acesso baseado no contexto.

    Exige os privilégios "Segurança dos dados" e "Gerenciamento de regras", além dos privilégios de leitura para grupos e usuários da API Admin.

  2. Em Atribuir níveis de acesso, clique em Atribuir níveis de acesso a apps.
  3. (Opcional) Para aplicar a configuração apenas a alguns usuários, na lateral, selecione uma unidade organizacional (geralmente usada para departamentos) ou um grupo de configuração (avançado).

    As configurações do grupo substituem as definições das unidades organizacionais. Saiba mais

  4. Passe o cursor sobre um app e clique em Ações e depois Acessar relatório.
  5. Na lateral, clique no link para a ferramenta de investigação de segurança e pesquise automaticamente eventos de registro do acesso baseado no contexto no app selecionado.

Os resultados da pesquisa incluem as seguintes informações:

  • Os eventos de acesso negado (modo de monitoramento) mostram usuários que seriam bloqueados se esse nível de acesso fosse aplicado.
  • A coluna Ator mostra o usuário bloqueado.
  • Níveis de acesso aplicados, satisfeitos (condições de acesso atendidas) e insatisfeitos (condições de acesso não atendidas).

Para mais informações, consulte Eventos de registro do acesso baseado no contexto.