Reglas de Assured Controls para la administración y las aprobaciones de acceso

Para usar las reglas de Assured Controls con las aprobaciones de acceso, necesitas el complemento de Assured Controls o Assured Controls Plus de Google Workspace. Para usar esta regla con Access Management, necesitas el complemento Assured Controls Plus de Google Workspace. Para obtener más detalles, comunícate con tu representante de ventas.

Como administrador, puedes usar las reglas de Assured Controls para exigir que el personal de Google obtenga aprobación o cumpla con los requisitos de ubicación y credenciales antes de acceder a los datos de tu organización. Crear una regla te permite especificar políticas para los datos según sus etiquetas de clasificación. Puedes usar políticas basadas en reglas para los datos en lugar de aplicar una sola política a toda tu organización, un departamento o un equipo.

Beneficios clave de las políticas basadas en reglas

  • Protección de asistencia segmentada: Con las etiquetas de clasificación, aplicas políticas solo a los datos específicos que lo necesitan. Este enfoque específico protege los datos sensibles sin ralentizar innecesariamente los tiempos de resolución de problemas del equipo de asistencia.
  • Administración centralizada: Puedes aplicar las protecciones de Administración de acceso y Aprobaciones de acceso al mismo tiempo. Esta aplicación conjunta mantiene la sincronización de tu configuración y te permite actualizar las políticas en un solo lugar, lo que reduce la posibilidad de errores en comparación con la administración de políticas separadas. Para obtener más información, consulta Administración de acceso o Aprobaciones de acceso.

Acerca del alcance del propietario del recurso

Las reglas protegen los datos según quién es el propietario del recurso (la cuenta de usuario o la unidad compartida), no quién accede a él. Si restringes una regla a un departamento o grupo específico, las restricciones se aplicarán estrictamente a los datos que pertenezcan a los usuarios o a las unidades compartidas de ese departamento o grupo.

Crear una norma

  1. En la Consola del administrador de Google, ve a Menú y luego Reglas y luego Crear regla y luego Controles verificados.

    Debes acceder como administrador avanzado para realizar esta tarea.

  2. En Seleccionar acciones, marca cualquiera de las siguientes casillas:
    • Para limitar qué miembros del personal de Google pueden realizar acciones de asistencia en función de su ubicación y sus credenciales, marca la casilla Aplicar política de Administración de Accesos.
    • Para solicitar la aprobación del administrador antes de que el personal de Google pueda realizar acciones de asistencia, marca la casilla Aplicar la política de aprobaciones de acceso.
  3. Haz clic en Siguiente.
  4. En Configurar acciones, establece la configuración de las políticas seleccionadas:
    1. En Aplicar política de Administración de Accesos, selecciona qué miembros del personal de Google pueden realizar acciones de asistencia:
      • Personal estadounidense de Google ubicado en EE.UU.
      • Personal de Google con autorización CJIS o IRS 1075 ubicado en EE.UU.
      • Personal europeo de Google ubicado en la UE o, si es necesario, personal no europeo de Google a través de escritorios virtuales ubicados en la UE
    2. (Opcional) Para cambiar la forma en que se resuelven los conflictos de reglas regionales, haz clic en Editar prioridad de ubicación. Para obtener más información, consulta Cómo establecer la prioridad de la ubicación para los conflictos de reglas.
    3. En Aplica la política de Aprobación de Accesos, revisa los detalles de la política. No se requiere ninguna configuración adicional.
    4. En Alerting, revisa los detalles de seguimiento. Para recibir notificaciones en el Centro de alertas cuando se active esta regla, debes crear más adelante una regla de actividad con Eventos de registro de Transparencia de acceso como condición de fuente de datos.
  5. Haz clic en Siguiente.
  6. En Condiciones, define los criterios que deben cumplir tus datos para activar la regla:
    • Propietario del recurso: Elige si deseas Aplicar a toda tu organización o selecciona Especificar unidades organizativas o grupos para aplicar el parámetro a departamentos o equipos específicos.
    • Contenido: Haz clic en Agregar condición, selecciona Etiqueta de clasificación y elige la etiqueta de atributo que desees.
      Nota: Si primero necesitas crear etiquetas, consulta Primeros pasos como administrador de etiquetas de clasificación.
  7. Haz clic en Siguiente.
  8. En Revisión, ingresa un nombre y una descripción opcional.
  9. En Estado, selecciona Activa (o déjala inactiva si primero quieres probar la regla y supervisar los registros) y, luego, haz clic en Guardar regla.

Automatiza el etiquetado con reglas de protección de datos

Puedes usar reglas de protección de datos para crear y aplicar políticas de prevención de pérdida de datos (DLP) que manejen el etiquetado de datos de forma automática:

  1. Configura una regla de protección de datos para analizar los datos en busca de información sensible, como un número de tarjeta de crédito o un número de identificación fiscal, y configúrala para que aplique automáticamente una etiqueta de clasificación específica cuando encuentre una coincidencia. Para obtener más información, consulta Cómo aplicar automáticamente etiquetas de clasificación a archivos de Drive con reglas de DLP.
  2. Configura tu regla de Assured Controls (con los pasos que se indican anteriormente en esta página) para supervisar esa misma etiqueta de clasificación.

Una vez que se vincula, la regla de protección de datos encuentra los datos sensibles, aplica la etiqueta y la regla de Assured Controls restringe el acceso del personal de Google.

Resolución de conflictos de políticas

Si aplicas reglas a datos que ya están cubiertos por políticas del usuario existentes, es posible que la configuración entre en conflicto. Cuando esto sucede, Google Workspace resuelve automáticamente el conflicto según el siguiente orden de prioridad:

  1. Las reglas de Assured Controls anulan las políticas basadas en el usuario: Si los datos activan una regla de Assured Controls que también está cubierta por una política basada en el usuario establecida para un departamento o equipo, la regla tiene prioridad. Las políticas más amplias basadas en el usuario solo se aplican si no se activan reglas de Assured Controls.
  2. Los grupos anulan los departamentos: Si el propietario de un recurso pertenece a un departamento y a un grupo con políticas basadas en el usuario en conflicto, la configuración del grupo tiene prioridad.
  3. Las políticas de administración de acceso más estrictas tienen prioridad: Si se aplican 2 reglas diferentes a los mismos datos sin límites geográficos en conflicto, Google Workspace aplica la restricción más estricta. Por ejemplo, una regla que requiere credenciales de CJIS y del IRS 1075 anula una regla que solo requiere credenciales estándar del personal de EE.UU.
  4. Los conflictos geográficos dependen de la prioridad de ubicación: Si una regla requiere personal de EE.UU. y otra requiere personal de la UE para los mismos datos, el sistema sigue la configuración de prioridad de ubicación global de tu dominio.

Cómo configurar la prioridad de ubicación para conflictos de reglas

Para elegir qué región tiene prioridad cuando varias reglas aplican diferentes ubicaciones geográficas a través de las políticas de Administración de Accesos, haz lo siguiente:

  1. En la Consola del administrador de Google, ve a Menú y luego Datos y luego Cumplimiento y luego Administración de acceso.

    Requiere el complemento de Assured Controls Plus

    Debes acceder como administrador avanzado para realizar esta tarea.

  2. Haz clic en Alcance basado en reglas.
  3. En Prioridad de ubicación para conflictos entre reglas de Assured Controls, selecciona una opción:
    • Priorizar EE.UU.: Prioriza las políticas de EE.UU. por sobre las de la UE si ambas se aplican al mismo recurso.
    • Priorizar la UE: Prioriza las políticas de la UE por sobre las de EE.UU. si ambas se aplican al mismo recurso.
  4. Haz clic en Guardar.