Назначьте контекстно-зависимые уровни доступа к консоли администратора.

As a super administrator or reseller, you can define the context within which other admins can access the Google Admin console by assigning Context-Aware access levels to the Admin console.

Примечание: Не назначайте уровни доступа к консоли администратора, если вам специально не нужно ограничить доступ к консоли администратора для других администраторов. Подробную информацию о назначении уровней доступа приложениям см. в разделе «Назначение контекстно-зависимых уровней доступа приложениям» .

В этой статье описано, как:

  • Назначьте и обновите эти уровни доступа.
  • Avoid unintentionally locking oneself or other admins out of the Admin console.
  • В случае блокировки системы отреагируйте соответствующим образом.

Прежде чем начать

Разберитесь в возможных сценариях блокировки:

  • Admins can mistakenly configure an access level to an IP subnet belonging to someone else, then apply this access level to the Admin console.
  • Или же они могут установить устаревший уровень доступа к консоли администратора. Такая ситуация может возникнуть, если уровень доступа требует использования устройства, принадлежащего компании, а администратор переходит с одного из таких устройств на личное.

Избегайте блокировки доступа

  • Review access levels that you intend to apply to the Admin console. Be sure that at least one admin meets criteria for access.
  • Create a new access level, if needed. You can ensure access conditions are met by curating an access level that you know meets conditions.
  • Notice the messages that you receive while you're adding or editing access levels in the Admin console. These messages help you determine your next step to avoid a lockout.
  • Применяйте политики к группам конфигурации, которые могут выступать в качестве контейнера для уровней доступа.

    • You create a configuration group and assign access levels for apps.
    • Then, you add user groups as members of the configuration group that don't have applied to them whichever policy is causing the lockout.

      For details, see Customize Context-Aware access with groups .

Ensure access to support in the event of a lockout

Во-первых, убедитесь, что вы, назначенный суперадминистратор, или любой другой администратор, являющийся контактным лицом службы поддержки, имеете доступ к порталу поддержки Google Cloud .

For added security, use 2-Step Verification for admins who can access the Customer Care Portal. For details, go to Protect your business with 2-Step Verification .

Работа с уровнями доступа к консоли администратора

The system works to prevent admin lockout when you perform or attempt these tasks:

Назначьте уровни доступа.

  1. From the Admin console homepage, go to Security > Access and data control > Context-Aware Access .
  2. Find Admin console at the top of the application list and click Assign .
  3. Выберите один или несколько уровней доступа к консоли администратора.
    Access is granted to the Admin console if an admin meets the conditions specified in:
    • Один из выбранных вами уровней доступа — это логическое ИЛИ уровней доступа из списка.
    • Создание уровня доступа , содержащего несколько уровней доступа, с помощью логического И.
  4. Нажмите « Сохранить ».
    The system displays a progress bar while it verifies that the access level conditions do not lock any admins out. If you:
    • Выполнены условия хотя бы по одному из выбранных уровней доступа — Вы успешно применили доступ. На странице «Назначение уровней доступа» отображается подтверждение применения уровня доступа.
    • Не соответствуете условиям хотя бы одного из выбранных уровней доступа — Уровень доступа не применим. После нажатия кнопки «Сохранить» и попытки проверки системой вы увидите следующее сообщение: «Вы не можете назначить эти уровни доступа, поскольку в настоящее время не соответствуете ни одному из этих условий и потеряете доступ к консоли администратора» .

Изменить уровень доступа

There are restrictions on editing access levels that are assigned to the Admin console.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Доступ с учетом контекста .

    Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .

  2. Нажмите «Уровни доступа» .
  3. Выберите существующий уровень доступа.
    При попытке редактирования уровня доступа, назначенного консоли администратора, вы можете изменить его имя и описание, но не условия. Попытка сделать это приводит к следующему сообщению об ошибке: «Вы не можете редактировать условия этого уровня доступа, поскольку он в данный момент назначен консоли администратора, и изменения могут повлиять на возможность доступа к нему другого администратора. Чтобы отредактировать условия, сначала отмените назначение в консоли администратора» .

Удаление уровня доступа

Удалять уровни доступа можно только в том случае, если это не блокирует доступ.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Доступ с учетом контекста .

    Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .

  2. Нажмите «Уровни доступа» .
  3. Выберите существующий уровень доступа.
  4. Нажмите «Удалить уровень доступа» .
    В процессе проверки появляется следующее сообщение: «Удалить уровень доступа? Он больше не будет доступен в консоли администратора (а также в Google Cloud и Cloud SDK, если применимо). Он также будет удален из всех приложений, к которым в данный момент он назначен. Удаление этого уровня доступа может повлиять на возможность доступа к консоли администратора для другого администратора».
    • Вы можете удалить уровень доступа. Для этого нажмите «Подтвердить» .
    • Удалить уровень доступа невозможно — это приведет к потере доступа к консоли администратора. После проверки появляется следующее сообщение: «Невозможно удалить уровень доступа».

Если вы являетесь администратором, не обладающим правами суперадминистратора, ваши попытки удалить уровни доступа приводят к сообщению: « Только суперадминистраторы могут удалять уровни доступа, назначенные консоли администратора» . В этом случае обратитесь к суперадминистратору или реселлеру по поводу удаления уровней доступа.

Изменить приоритет группы

Система предотвращает изменение приоритетов групп, что может повлиять на доступ к консоли администратора. Любые попытки изменить порядок групп таким образом приводят к сообщению: « Вы не можете изменить порядок групп, поскольку это приведет к потере доступа к консоли администратора» .

Если вы являетесь администратором, не обладающим правами суперадминистратора, попытка изменить порядок групп приводит к следующему сообщению: «Для изменения порядка групп требуются дополнительные права администратора» . В этом случае обратитесь к суперадминистратору или реселлеру по поводу изменения порядка групп.

Обратитесь в службу поддержки, если ваш доступ заблокирован.

В случае полной блокировки обратитесь в службу поддержки Google через портал обслуживания клиентов .

Для восстановления доступа служба поддержки удаляет политики контекстно-зависимого доступа в консоли администратора. Это действие не затрагивает политики контекстно-зависимого доступа для других приложений (например, Gmail или Google Calendar).

Важно: После удаления политик службой поддержки, немедленно повторите их применение.