Чтобы использовать правила настроек доступа и размещения с функцией одобрения доступа, вам понадобится дополнение "Настройки доступа и размещения" или Assured Controls Plus для Google Workspace. Чтобы использовать это правило с функцией управления доступом, вам понадобится дополнение Assured Controls Plus для Google Workspace. За подробной информацией обратитесь к своему представителю отдела продаж.
Как администратор, вы можете использовать правила настроек доступа и размещения, чтобы требовать от сотрудников Google получать одобрение или соответствовать требованиям к местоположению и учетным данным, прежде чем получать доступ к данным вашей организации. Создав правило, вы сможете задать правила для данных на основе их ярлыков классификации. Вы можете использовать правила для данных вместо того, чтобы применять одно правило ко всей организации, отделу или команде.
Основные преимущества правил
- Целевая защита – с помощью ярлыков классификации вы применяете правила только к тем данным, которые в этом нуждаются. Такой подход позволяет защитить конфиденциальные данные, не замедляя работу службы поддержки.
- Централизованное управление. Вы можете одновременно применять настройки доступа и запросы на доступ. Благодаря совместному применению правила будут синхронизированы, а вы сможете обновлять их в одном месте, что снизит вероятность ошибок по сравнению с управлением отдельными правилами. Подробнее об управлении доступом и одобрении доступа…
Область действия владельца ресурса
Правила защищают данные в зависимости от того, кому принадлежит ресурс (аккаунту пользователя или общему диску), а не от того, кто имеет к нему доступ. Если вы ограничите действие правила определенным отделом или группой, ограничения будут применяться только к данным, принадлежащим пользователям или общим дискам в этом отделе или группе.
Создать правило
-
В консоли администратора Google нажмите на значок меню
Правила
Создать правило
Гарантированные средства управления.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- В разделе Выбрать действия установите флажки рядом с нужными вариантами:
- Чтобы ограничить действия сотрудников Google в целях поддержки на основе их местоположения и учетных данных, установите флажок Применить правила управления доступом.
- Чтобы сотрудники Google могли выполнять действия в целях поддержки только после одобрения администратора, установите флажок Применить правила одобрения доступа.
- Нажмите Далее.
- В разделе Настроить действия задайте настройки для выбранных правил:
- В разделе Применить правило управления доступом выберите, кто из сотрудников Google может выполнять действия с данными в целях поддержки:
- Сотрудники Google, которые находятся в США
- Сотрудники Google из США, соответствующие требованиям CJIS и IRS 1075
- Сотрудники Google, которые находятся в Европе или, при необходимости, за ее пределами и используют виртуальный рабочий стол компьютера, размещенного в Европе
- Чтобы изменить способ разрешения конфликтов между региональными правилами, нажмите Изменить приоритет местоположения. Подробнее о том, как настроить приоритет местоположений при конфликте правил…
- В разделе Применить правило одобрения доступа ознакомьтесь с подробной информацией о правиле. Дополнительная настройка не требуется.
- В разделе Оповещения проверьте данные отслеживания. Чтобы получать уведомления в Центре оповещений при срабатывании этого правила, вам нужно будет создать правило активности, используя события в журнале прозрачного доступа в качестве условия источника данных.
- В разделе Применить правило управления доступом выберите, кто из сотрудников Google может выполнять действия с данными в целях поддержки:
- Нажмите Далее.
- В разделе Условия задайте критерии, которым должны соответствовать данные, чтобы правило сработало:
- Владелец ресурса – выберите Применить ко всей организации или Выберите организационные подразделения или группы, чтобы применить правило к определенным отделам или командам.
- Контент. Нажмите Добавить условие, выберите Ярлык классификации и укажите нужный ярлык атрибута.
Примечание. Если вам нужно сначала создать ярлыки, ознакомьтесь со статьей Как начать работу с ярлыками классификации (для администраторов).
- Нажмите Далее.
- В поле Проверка введите название и при необходимости описание.
- В разделе Статус выберите Активно (или оставьте статус "Неактивно", если хотите сначала протестировать правило и отслеживать журналы), а затем нажмите Сохранить правило.
Автоматическое применение ярлыков с помощью правил защиты данных
Вы можете использовать правила защиты данных, чтобы создавать и применять правила защиты от потери данных (DLP), которые автоматически обрабатывают ярлыки данных:
- Настройте правило защиты данных, чтобы сканировать данные на наличие конфиденциальной информации, например номера кредитной карты или налогового номера, и автоматически применять определенный ярлык классификации при обнаружении совпадения. Подробнее о том, как автоматически применять ярлыки классификации для файлов Диска с помощью правил DLP…
- Настройте правило гарантированного контроля (инструкции приведены выше), чтобы отслеживать именно этот ярлык классификации.
После связывания правило защиты данных находит конфиденциальные данные, применяет ярлык, а правило настроек доступа и размещения ограничивает доступ сотрудников Google.
Разрешение конфликтов с правилами
Если вы примените правила к данным, на которые уже распространяются существующие правила для пользователей, настройки могут конфликтовать. В таких случаях Google Workspace автоматически устраняет конфликт, используя следующий порядок приоритета:
- Правила настроек доступа и размещения имеют приоритет над правилами на основе пользователей. Если данные соответствуют правилу настроек доступа и размещения, которое также входит в набор правил на основе пользователей, заданный для отдела или команды, то приоритет будет иметь правило настроек доступа и размещения. Более общие правила на основе пользователей применяются, только если не активируются правила настройки доступа и размещения.
- Группы имеют приоритет над отделами. Если владелец ресурса принадлежит к отделу и группе с конфликтующими правилами на основе пользователей, приоритет имеют настройки группы.
- Более строгие правила управления доступом имеют приоритет. Если к одним и тем же данным применяются два разных правила без конфликтующих географических границ, Google Workspace применяет более строгие ограничения. Например, правило, требующее учетных данных CJIS и IRS 1075, переопределяет правило, требующее только стандартных учетных данных сотрудников из США.
- Географические конфликты зависят от приоритета местоположения. Если одно правило требует, чтобы доступ к определенным данным имели сотрудники из США, а другое – из ЕС, система будет следовать глобальным настройкам приоритета местоположения вашего домена.
Как настроить приоритет местоположения при конфликте правил
Чтобы выбрать регион, который будет иметь приоритет, когда несколько правил применяют разные географические местоположения через правила управления доступом:
-
В консоли администратора Google нажмите на значок меню
Данные
Соблюдение нормативных требований
Управление доступом.
Требуется дополнение "Расширенные настройки доступа и размещения"
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Область действия на основе правил.
- В разделе Приоритет местоположения при конфликте между правилами настройки доступа и размещения выберите один из следующих вариантов:
- Правила США имеют приоритет над правилами ЕС, если к одному ресурсу применяются правила из разных стран.
- Приоритет ЕС – правила ЕС имеют приоритет над правилами США, если оба применяются к одному и тому же ресурсу.
- Нажмите Сохранить.
Статьи по теме
- Как разрешить Google выполнять действия с данными в целях поддержки только из определенного региона
- Одобрение сотрудникам Google доступа к данным, необходимым для оказания поддержки
- Прозрачный доступ. Просмотр журналов доступа Google к пользовательскому контенту
- О дополнениях "Настройки доступа и размещения" и "Расширенные настройки доступа и размещения"
- Какие данные поддерживаются функциями управления доступом и одобрения доступа