As a super administrator or reseller, you can define the context within which other admins can access the Google Admin console by assigning Context-Aware access levels to the Admin console.
Примечание: Не назначайте уровни доступа к консоли администратора, если вам специально не нужно ограничить доступ к консоли администратора для других администраторов. Подробную информацию о назначении уровней доступа приложениям см. в разделе «Назначение контекстно-зависимых уровней доступа приложениям» .
В этой статье описано, как:
- Назначьте и обновите эти уровни доступа.
- Avoid unintentionally locking oneself or other admins out of the Admin console.
- В случае блокировки системы отреагируйте соответствующим образом.
Прежде чем начать
Разберитесь в возможных сценариях блокировки:
- Admins can mistakenly configure an access level to an IP subnet belonging to someone else, then apply this access level to the Admin console.
- Или же они могут установить устаревший уровень доступа к консоли администратора. Такая ситуация может возникнуть, если уровень доступа требует использования устройства, принадлежащего компании, а администратор переходит с одного из таких устройств на личное.
Избегайте блокировки доступа
- Review access levels that you intend to apply to the Admin console. Be sure that at least one admin meets criteria for access.
- Create a new access level, if needed. You can ensure access conditions are met by curating an access level that you know meets conditions.
- Notice the messages that you receive while you're adding or editing access levels in the Admin console. These messages help you determine your next step to avoid a lockout.
Применяйте политики к группам конфигурации, которые могут выступать в качестве контейнера для уровней доступа.
- You create a configuration group and assign access levels for apps.
Then, you add user groups as members of the configuration group that don't have applied to them whichever policy is causing the lockout.
For details, see Customize Context-Aware access with groups .
Ensure access to support in the event of a lockout
Во-первых, убедитесь, что вы, назначенный суперадминистратор, или любой другой администратор, являющийся контактным лицом службы поддержки, имеете доступ к порталу поддержки Google Cloud .
For added security, use 2-Step Verification for admins who can access the Customer Care Portal. For details, go to Protect your business with 2-Step Verification .
Работа с уровнями доступа к консоли администратора
The system works to prevent admin lockout when you perform or attempt these tasks:
Назначьте уровни доступа.
- From the Admin console homepage, go to Security > Access and data control > Context-Aware Access .
- Find Admin console at the top of the application list and click Assign .
- Выберите один или несколько уровней доступа к консоли администратора.
Access is granted to the Admin console if an admin meets the conditions specified in:- Один из выбранных вами уровней доступа — это логическое ИЛИ уровней доступа из списка.
- Создание уровня доступа , содержащего несколько уровней доступа, с помощью логического И.
- Нажмите « Сохранить ».
The system displays a progress bar while it verifies that the access level conditions do not lock any admins out. If you:- Выполнены условия хотя бы по одному из выбранных уровней доступа — Вы успешно применили доступ. На странице «Назначение уровней доступа» отображается подтверждение применения уровня доступа.
- Не соответствуете условиям хотя бы одного из выбранных уровней доступа — Уровень доступа не применим. После нажатия кнопки «Сохранить» и попытки проверки системой вы увидите следующее сообщение: «Вы не можете назначить эти уровни доступа, поскольку в настоящее время не соответствуете ни одному из этих условий и потеряете доступ к консоли администратора» .
Изменить уровень доступа
There are restrictions on editing access levels that are assigned to the Admin console.
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Доступ с учетом контекста .
Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .
- Нажмите «Уровни доступа» .
- Выберите существующий уровень доступа.
При попытке редактирования уровня доступа, назначенного консоли администратора, вы можете изменить его имя и описание, но не условия. Попытка сделать это приводит к следующему сообщению об ошибке: «Вы не можете редактировать условия этого уровня доступа, поскольку он в данный момент назначен консоли администратора, и изменения могут повлиять на возможность доступа к нему другого администратора. Чтобы отредактировать условия, сначала отмените назначение в консоли администратора» .
Удаление уровня доступа
Удалять уровни доступа можно только в том случае, если это не блокирует доступ.
В консоли администратора Google перейдите в меню.
Безопасность
Контроль доступа и данных
Доступ с учетом контекста .
Требуется уровень доступа к данным, права на управление правилами и права на чтение для групп и пользователей Admin API .
- Нажмите «Уровни доступа» .
- Выберите существующий уровень доступа.
- Нажмите «Удалить уровень доступа» .
В процессе проверки появляется следующее сообщение: «Удалить уровень доступа? Он больше не будет доступен в консоли администратора (а также в Google Cloud и Cloud SDK, если применимо). Он также будет удален из всех приложений, к которым в данный момент он назначен. Удаление этого уровня доступа может повлиять на возможность доступа к консоли администратора для другого администратора».- Вы можете удалить уровень доступа. Для этого нажмите «Подтвердить» .
- Удалить уровень доступа невозможно — это приведет к потере доступа к консоли администратора. После проверки появляется следующее сообщение: «Невозможно удалить уровень доступа».
Если вы являетесь администратором, не обладающим правами суперадминистратора, ваши попытки удалить уровни доступа приводят к сообщению: « Только суперадминистраторы могут удалять уровни доступа, назначенные консоли администратора» . В этом случае обратитесь к суперадминистратору или реселлеру по поводу удаления уровней доступа.
Изменить приоритет группы
Система предотвращает изменение приоритетов групп, что может повлиять на доступ к консоли администратора. Любые попытки изменить порядок групп таким образом приводят к сообщению: « Вы не можете изменить порядок групп, поскольку это приведет к потере доступа к консоли администратора» .
Если вы являетесь администратором, не обладающим правами суперадминистратора, попытка изменить порядок групп приводит к следующему сообщению: «Для изменения порядка групп требуются дополнительные права администратора» . В этом случае обратитесь к суперадминистратору или реселлеру по поводу изменения порядка групп.
Обратитесь в службу поддержки, если ваш доступ заблокирован.
В случае полной блокировки обратитесь в службу поддержки Google через портал обслуживания клиентов .
Для восстановления доступа служба поддержки удаляет политики контекстно-зависимого доступа в консоли администратора. Это действие не затрагивает политики контекстно-зависимого доступа для других приложений (например, Gmail или Google Calendar).
Важно: После удаления политик службой поддержки, немедленно повторите их применение.
Дополнительная информация
- Обзор контекстно-зависимого доступа
- Настройте программное обеспечение и создайте уровни доступа с учетом контекста.
- Настройка контекстно-зависимого доступа для групп.
- Примеры контекстно-зависимого доступа для базового режима
- Примеры контекстно-зависимого доступа для расширенного режима
- Журнал аудита доступа с учетом контекста