Wenn Sie Assured Controls-Regeln mit Zugriffsgenehmigungen verwenden möchten, benötigen Sie das Assured Controls- oder Assured Controls Plus-Add-on für Google Workspace. Wenn Sie diese Regel mit Access Management verwenden möchten, benötigen Sie das Add-on Google Workspace Assured Controls Plus. Weitere Informationen erhalten Sie von Ihrem Vertriebsmitarbeiter.
Als Administrator können Sie mit Assured Controls-Regeln festlegen, dass Google-Mitarbeiter eine Genehmigung einholen oder bestimmte Anforderungen an Standort und Anmeldedaten erfüllen müssen, bevor sie auf die Daten Ihrer Organisation zugreifen dürfen. Wenn Sie eine Regel erstellen, können Sie Richtlinien für Daten auf Grundlage ihrer Klassifizierungslabels festlegen. Sie können regelbasierte Richtlinien für Daten verwenden, anstatt eine einzelne Richtlinie auf Ihre gesamte Organisation oder eine Abteilung oder ein Team anzuwenden.
Die wichtigsten Vorteile von regelbasierten Richtlinien
- Gezielter Support: Mit Klassifizierungslabels wenden Sie Richtlinien nur auf die spezifischen Daten an, die sie benötigen. Dieser gezielte Ansatz schützt sensible Daten, ohne die Reaktionszeiten des Supports unnötig zu verlängern.
- Zentrale Verwaltung: Sie können sowohl den Zugriffsschutz als auch die Zugriffsbestätigung gleichzeitig anwenden. Durch die gemeinsame Erzwingung bleiben Ihre Einstellungen synchron und Sie können Richtlinien an einem Ort aktualisieren. So wird das Fehlerrisiko im Vergleich zur Verwaltung separater Richtlinien verringert. Weitere Informationen finden Sie unter Zugriffsverwaltung oder Zugriffsgenehmigungen.
Bereich des Ressourceninhabers
Regeln schützen Daten basierend darauf, wem die Ressource gehört (dem Nutzerkonto oder dem freigegebenen Laufwerk), nicht darauf, wer darauf zugreift. Wenn Sie eine Regel auf eine bestimmte Abteilung oder Gruppe beschränken, gelten die Einschränkungen ausschließlich für Daten, die Nutzern oder freigegebenen Ablagen in dieser Abteilung oder Gruppe gehören.
Regel erstellen
-
Öffnen Sie in der Admin-Konsole das Menü
Regeln
Regel erstellen
Assured Controls.
Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.
- Aktivieren Sie unter Aktionen auswählen eines der folgenden Kästchen:
- Wenn Sie einschränken möchten, welche Google-Mitarbeiter Supportaktionen ausführen dürfen, aktivieren Sie das Kästchen Access Management-Richtlinie anwenden. Die Einschränkung erfolgt auf Grundlage ihres Standorts und ihrer Anmeldedaten.
- Wenn Administratoren die Genehmigung erteilen müssen, damit Google-Mitarbeiter Supportaktionen ausführen können, klicken Sie das Kästchen Richtlinie für Zugriffsgenehmigungen anwenden an.
- Klicken Sie auf Weiter.
- Konfigurieren Sie unter Aktionen konfigurieren die Einstellungen für die ausgewählten Richtlinien:
- Wählen Sie unter Access Management-Richtlinie anwenden aus, welche Google-Mitarbeiter Supportaktionen ausführen dürfen:
- In den USA ansässige Google-Mitarbeiter an US‑Standorten
- CJIS- und IRS‑1075-autorisierte Google-Mitarbeiter an einem US‑Standort
- In der EU ansässige Google-Mitarbeiter an EU-Standorten oder, falls erforderlich, nicht in der EU ansässige Google-Mitarbeiter über virtuelle Desktops an EU-Standorten
- Optional: Wenn Sie ändern möchten, wie regionale Regelkonflikte behoben werden, klicken Sie auf Standortpriorität bearbeiten. Weitere Informationen finden Sie unter Standortpriorität für Regelkonflikte festlegen.
- Weitere Informationen zur Richtlinie Richtlinie für Zugriffsgenehmigungen anwenden finden Sie in den Richtliniendetails. Es ist keine zusätzliche Einrichtung erforderlich.
- Prüfen Sie die Tracking-Details unter Benachrichtigungen. Wenn Sie Benachrichtigungen in der Benachrichtigungszentrale erhalten möchten, wenn diese Regel ausgelöst wird, müssen Sie später eine Aktivitätsregel erstellen, in der Access Transparency-Protokollereignisse als Bedingung für die Datenquelle verwendet wird.
- Wählen Sie unter Access Management-Richtlinie anwenden aus, welche Google-Mitarbeiter Supportaktionen ausführen dürfen:
- Klicken Sie auf Weiter.
- Legen Sie unter Bedingungen die Kriterien fest, die Ihre Daten erfüllen müssen, damit die Regel ausgelöst wird:
- Ressourceninhaber: Wählen Sie aus, ob die Einstellung Auf alle Organisationseinheiten angewendet werden soll, oder wählen Sie Organisationseinheiten oder Gruppen angeben aus, um die Einstellung auf bestimmte Abteilungen oder Teams anzuwenden.
- Inhalt: Klicken Sie auf Bedingung hinzufügen, wählen Sie Klassifizierungslabel aus und wählen Sie das gewünschte Attributlabel aus.
Hinweis: Wenn Sie zuerst Labels erstellen müssen, lesen Sie den Artikel Erste Schritte als Administrator von Klassifizierungslabels.
- Klicken Sie auf Weiter.
- Geben Sie unter Überprüfung einen Namen und optional eine Beschreibung ein.
- Wählen Sie für Status die Option Aktiv aus (oder lassen Sie die Regel inaktiv, wenn Sie sie testen und zuerst die Protokolle prüfen möchten) und klicken Sie dann auf Regel speichern.
Labeling mit Datenschutzregeln automatisieren
Mit Datenschutzregeln können Sie Richtlinien zum Schutz vor Datenverlust (Data Loss Prevention, DLP) erstellen und erzwingen, die die Datenkennzeichnung automatisch verarbeiten:
- Sie können eine Datenschutzregel einrichten, um Daten nach sensiblen Informationen wie Kreditkarten- oder Steuernummern zu durchsuchen. Außerdem können Sie die Regel so konfigurieren, dass bei einer Übereinstimmung automatisch ein bestimmtes Klassifizierungslabel angewendet wird. Weitere Informationen finden Sie unter Klassifizierungslabels automatisch mit DLP-Regeln auf Drive-Dateien anwenden.
- Richten Sie Ihre Assured Controls-Regel (siehe Schritte oben auf dieser Seite) so ein, dass sie nach genau diesem Klassifizierungslabel sucht.
Nach der Verknüpfung findet die Datenschutzregel die vertraulichen Daten, wendet das Label an und Ihre Assured Controls-Regel schränkt den Zugriff von Google-Mitarbeitern ein.
Lösung von Richtlinienkonflikten
Wenn Sie Regeln auf Daten anwenden, die bereits durch bestehende Nutzerrichtlinien abgedeckt sind, kann es zu Konflikten kommen. In diesem Fall löst Google Workspace den Konflikt automatisch in der folgenden Prioritätsreihenfolge:
- Assured Controls-Regeln haben Vorrang vor nutzerbasierten Richtlinien: Wenn Daten eine Assured Controls-Regel auslösen, die auch von einer nutzerbasierten Richtlinie abgedeckt wird, die für eine Abteilung oder ein Team festgelegt ist, hat die Regel Vorrang. Umfassendere nutzerbasierte Richtlinien werden nur angewendet, wenn keine Assured Controls-Regeln ausgelöst werden.
- Gruppen haben Vorrang vor Abteilungen: Wenn ein Ressourceninhaber zu einer Abteilung und einer Gruppe mit widersprüchlichen nutzerbasierten Richtlinien gehört, haben die Gruppeneinstellungen Vorrang.
- Strengere Richtlinien für die Zugriffsverwaltung haben Vorrang: Wenn zwei verschiedene Regeln ohne widersprüchliche geografische Grenzen auf dieselben Daten angewendet werden, setzt Google Workspace die strengere Einschränkung durch. Eine Regel, die sowohl CJIS- als auch IRS‑1075-Anmeldedaten erfordert, setzt beispielsweise eine Regel außer Kraft, die nur Standardanmeldedaten für US-Mitarbeiter erfordert.
- Geografische Konflikte hängen von der Standortpriorität ab: Wenn für dieselben Daten in einer Regel Mitarbeiter in den USA und in einer anderen Mitarbeiter in der EU erforderlich sind, folgt das System der globalen Standortprioritätseinstellung Ihrer Domain.
Standortpriorität für Regelkonflikte einrichten
So legen Sie fest, welche Region Vorrang hat, wenn in mehreren Regeln unterschiedliche geografische Einheiten über Access Management-Richtlinien angewendet werden:
-
Öffnen Sie in der Admin-Konsole das Dreistrich-Menü
Daten
Compliance
Zugriffsverwaltung.
Erfordert das Assured Controls Plus-Add-on
Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.
- Klicken Sie auf Regelbasierter Bereich.
- Wählen Sie unter Standortpriorität bei Konflikten zwischen Assured Controls-Regeln eine Option aus:
- USA haben Vorrang: US-Richtlinien haben Vorrang vor EU-Richtlinien, wenn beide auf dieselbe Ressource angewendet werden.
- EU priorisieren: EU-Richtlinien haben Vorrang vor US-Richtlinien, wenn beide auf dieselbe Ressource angewendet werden.
- Klicken Sie auf Speichern.
Weitere Informationen
- Access Management: Google-Supportaktionen im Zusammenhang mit Ihren Daten einschränken
- Zugriffsgenehmigungen: Google-Mitarbeiter müssen vor dem Anzeigen von Supportdaten eine Genehmigung anfordern
- Access Transparency: Protokolle zum Google-Zugriff auf Nutzerinhalte abrufen
- Assured Controls und Assured Controls Plus
- Welche Daten werden von Access Management und Zugriffsgenehmigungen abgedeckt?