Para usar as regras do Assured Controls com as Aprovações de acesso, você precisa do complemento Assured Controls ou Assured Controls Plus do Google Workspace. Para usar essa regra com o Gerenciamento de acesso, você precisa do complemento Assured Controls Plus do Google Workspace. Para mais detalhes, entre em contato com seu representante de vendas.
Como administrador, você pode usar as regras do Assured Controls para exigir que a equipe do Google receba aprovação ou atenda aos requisitos de local e credenciais antes de acessar os dados da sua organização. Ao criar uma regra, você pode especificar políticas para dados com base nos rótulos de classificação deles. É possível usar políticas baseadas em regras para dados em vez de aplicar uma única política a toda a organização ou a um departamento ou equipe.
Principais benefícios das políticas baseadas em regras
- Proteção de suporte direcionado: ao usar rótulos de classificação, você aplica políticas apenas aos dados específicos que precisam delas. Essa abordagem direcionada protege dados sensíveis sem diminuir desnecessariamente os tempos de suporte e resolução.
- Gerenciamento centralizado: é possível aplicar as proteções de gerenciamento e aprovações de acesso ao mesmo tempo. Essa aplicação conjunta mantém suas configurações sincronizadas e permite atualizar políticas em um só lugar, reduzindo o potencial de erros em comparação com o gerenciamento de políticas separadas. Para mais detalhes, acesse Gerenciamento de acesso ou Aprovações de acesso.
Sobre o escopo do proprietário do recurso
As regras protegem os dados com base em quem é o proprietário do recurso (a conta de usuário ou a unidade compartilhada), não em quem acessa. Se você restringir uma regra a um departamento ou grupo específico, as restrições serão aplicadas estritamente aos dados pertencentes a usuários ou unidades compartilhadas nesse departamento ou grupo.
Criar uma regra
-
No Google Admin Console, acesse Menu
Regras
Criar regra
Controles garantidos.
Para realizar essa tarefa, você precisa fazer login como superadmin.
- Em Selecionar ações, marque uma das seguintes caixas:
- Para limitar quais funcionários do Google podem realizar ações de suporte com base na localização e nas credenciais deles, marque a caixa Aplicar política de Gerenciamento de acesso.
- Para exigir a aprovação do admin antes que a equipe do Google possa tomar medidas de suporte, marque a caixa Aplicar a política de aprovações de acesso.
- Clique em Próxima.
- Em Configurar ações, defina as configurações das políticas selecionadas:
- Em Aplicar política de Gerenciamento de acesso, selecione qual equipe do Google pode
realizar ações de suporte:
- Funcionários do Google nos EUA em um local dos EUA
- Funcionários do Google autorizados pela CJIS e pela IRS 1075 em um local nos EUA
- Funcionários do Google na UE em locais da UE ou, se necessário, funcionários do Google de fora da UE usando áreas de trabalho virtuais nesses locais
- (Opcional) Para mudar a forma como os conflitos de regras regionais são resolvidos, clique em Editar prioridade do local. Para mais detalhes, acesse Configurar a prioridade de local para conflitos de regras.
- Para Aplicar a política de aprovação de acesso, revise os detalhes da política. Nenhuma configuração adicional é necessária.
- Para Alertas, revise os detalhes de rastreamento. Para receber notificações na Central de alertas quando essa regra for acionada, crie uma regra de atividade usando Eventos de registro da Transparência no acesso como uma condição de fonte de dados.
- Em Aplicar política de Gerenciamento de acesso, selecione qual equipe do Google pode
realizar ações de suporte:
- Clique em Próxima.
- Em Condições, defina os critérios que seus dados precisam atender para acionar a regra:
- Proprietário do recurso: escolha se você quer Aplicar a toda a organização ou selecione Especificar unidades organizacionais ou grupos para aplicar a departamentos ou equipes específicas.
- Conteúdo: clique em Adicionar condição, selecione Rótulo de classificação e escolha o rótulo de atributo desejado.
Observação: se você precisar criar rótulos primeiro, consulte Começar a usar os rótulos de classificação como admin.
- Clique em Próxima.
- Em Revisão, insira um nome e uma descrição opcional.
- Em Status, selecione Ativa (ou deixe inativa se quiser testar a regra e monitorar os registros primeiro) e clique em Salvar regra.
Automatizar a rotulagem com regras de proteção de dados
É possível usar regras de proteção de dados para criar e aplicar políticas de prevenção contra perda de dados (DLP) que processam a rotulagem de dados automaticamente:
- Configure uma regra de proteção de dados para verificar informações sensíveis, como um cartão de crédito ou um número de identificação fiscal, e configure-a para aplicar automaticamente um rótulo de classificação específico quando encontrar uma correspondência. Para mais detalhes, acesse Aplicar marcadores de classificação aos arquivos do Drive automaticamente com as regras da DLP.
- Configure sua regra do Assured Controls (usando as etapas anteriores nesta página) para monitorar exatamente o mesmo rótulo de classificação.
Depois de vinculada, a regra de proteção de dados encontra os dados sensíveis, aplica o rótulo e sua regra do Assured Controls restringe o acesso da equipe do Google.
Resolução de conflitos de política
Se você aplicar regras a dados que já estão cobertos por políticas de usuário, essas configurações poderão entrar em conflito. Quando isso acontece, o Google Workspace resolve automaticamente o conflito usando a seguinte ordem de prioridade:
- As regras do Assured Controls substituem as políticas baseadas no usuário: se os dados acionarem uma regra do Assured Controls que também é coberta por uma política baseada no usuário definida para um departamento ou equipe, a regra terá precedência. As políticas mais amplas baseadas no usuário só são aplicadas se nenhuma regra do Assured Controls for acionada.
- Os grupos substituem os departamentos: se um proprietário de recurso pertencer a um departamento e a um grupo com políticas conflitantes baseadas no usuário, as configurações do grupo terão precedência.
- Políticas de gerenciamento de acesso mais restritas têm precedência: se duas regras diferentes se aplicarem aos mesmos dados sem limites geográficos conflitantes, o Google Workspace vai aplicar a restrição mais rígida. Por exemplo, uma regra que exige credenciais da CJIS e da IRS 1075 substitui uma regra que exige apenas credenciais padrão de funcionários dos EUA.
- Os conflitos geográficos dependem da prioridade de local: se uma regra exigir funcionários dos EUA e outra exigir funcionários da UE para os mesmos dados, o sistema vai seguir a configuração de prioridade de local global do seu domínio.
Configurar a prioridade de local para conflitos de regras
Para escolher qual região tem precedência quando várias regras aplicam geografias diferentes usando políticas de gerenciamento de acesso:
-
No Google Admin Console, acesse Menu
Dados
Compliance
Gerenciamento de acesso.
É necessário ter o complemento Assured Controls Plus
Para realizar essa tarefa, você precisa fazer login como superadmin.
- Clique em Escopo baseado em regras.
- Em Prioridade de local para conflitos entre regras do Assured Controls,
selecione uma opção:
- Priorizar os EUA: prioriza as políticas dos EUA em relação às da UE se ambas se aplicarem ao mesmo recurso.
- Priorizar a UE: prioriza as políticas da UE em relação às dos EUA se ambas se aplicarem ao mesmo recurso.
- Clique em Salvar.
Temas relacionados
- Gerenciamento de acesso: limitar a equipe do Google que pode realizar ações de suporte relacionadas aos seus dados
- Aprovações de acesso: exija que a equipe do Google solicite aprovação antes de visualizar os dados de suporte
- Transparência no acesso: ver registros sobre o acesso do Google ao conteúdo do usuário
- Sobre o Assured Controls e o Assured Controls Plus
- Quais dados são cobertos pelo Gerenciamento de acesso e Aprovações de acesso?