Règles Assured Controls pour Access Management et les approbations d'accès

Pour utiliser les règles Assured Controls avec Access Approvals, vous devez disposer du module complémentaire Assured Controls ou Assured Controls Plus de Google Workspace. Pour utiliser cette règle avec Access Management, vous devez disposer du module complémentaire Assured Controls Plus de Google Workspace. Pour en savoir plus, contactez votre conseiller commercial.

En tant qu'administrateur, vous pouvez utiliser les règles Assured Controls pour exiger que le personnel Google obtienne une approbation ou réponde à des exigences concernant l'emplacement et les identifiants avant d'accéder aux données de votre organisation. La création d'une règle vous permet de spécifier des règles pour les données en fonction de leurs libellés de classification. Vous pouvez utiliser des règles basées sur des règles pour les données au lieu d'appliquer une seule règle à l'ensemble de votre organisation, d'un service ou d'une équipe.

Principaux avantages des règles

  • Protection ciblée : en utilisant des libellés de classification, vous n'appliquez des règles qu'aux données spécifiques qui en ont besoin. Cette approche ciblée protège les données sensibles sans ralentir inutilement les délais de résolution des problèmes.
  • Gestion centralisée : vous pouvez appliquer simultanément les protections de gestion des accès et d'approbation des accès. Cette application conjointe permet de synchroniser vos paramètres et de mettre à jour les règles au même endroit, ce qui réduit le risque d'erreurs par rapport à la gestion de règles distinctes. Pour en savoir plus, consultez Gestion des accès ou Approbations des accès.

À propos du champ d'application du propriétaire de la ressource

Les règles protègent les données en fonction du propriétaire de la ressource (compte utilisateur ou lecteur partagé), et non de la personne qui y accède. Si vous limitez une règle à un service ou un groupe spécifique, les restrictions s'appliquent strictement aux données appartenant aux utilisateurs ou aux lecteurs partagés de ce service ou groupe.

Créer une règle

  1. Dans la console d'administration Google, accédez à Menu  puis Règles puis Créer une règle puis Contrôles Assured.

    Pour cette tâche, vous devez être connecté en tant que super-administrateur.

  2. Pour Sélectionner des actions, cochez l'une des cases suivantes :
    • Pour limiter les membres du personnel Google autorisés à prendre des mesures d'assistance en fonction de leur emplacement et de leurs identifiants, cochez la case Appliquer la règle Access Management.
    • Pour exiger l'approbation d'un administrateur avant que des membres du personnel Google puissent prendre des mesures d'assistance, cochez la case Appliquer la règle Access Approvals.
  3. Cliquez sur Suivant.
  4. Pour Configurer les actions, configurez les paramètres des règles sélectionnées :
    1. Pour Appliquer une règle Access Management, sélectionnez les membres du personnel Google autorisés à prendre des mesures d'assistance :
      • Personnel Google des États-Unis sur un site se trouvant aux États-Unis
      • Personnel Google certifié CJIS et IRS 1075 situé aux États-Unis
      • Personnel Google de l'UE situé dans l'UE ou, si nécessaire, personnel Google extérieur à l'UE par le biais de bureaux virtuels situés dans l'UE
    2. (Facultatif) Pour modifier la façon dont les conflits de règles régionales sont résolus, cliquez sur Modifier la priorité de l'emplacement. Pour en savoir plus, consultez Définir la priorité des emplacements en cas de conflit de règles.
    3. Pour la stratégie Appliquer une stratégie Access Approval, consultez les détails de la stratégie. Aucune configuration supplémentaire n'est requise.
    4. Pour les alertes, consultez les détails du suivi. Pour recevoir des notifications dans le centre d'alerte lorsque cette règle est déclenchée, vous devez créer ultérieurement une règle d'activité en utilisant Événements de journaux Access Transparency comme condition de source de données.
  5. Cliquez sur Suivant.
  6. Dans Conditions, définissez les critères que vos données doivent respecter pour déclencher la règle :
    • Propriétaire de la ressource : choisissez d'appliquer à toute votre organisation ou sélectionnez Spécifier des unités organisationnelles ou des groupes pour appliquer à des services ou des équipes spécifiques.
    • Contenu : cliquez sur Ajouter une condition, sélectionnez Libellé de classification, puis choisissez le libellé d'attribut souhaité.
      Remarque : Si vous devez d'abord créer des libellés, consultez Premiers pas en tant qu'administrateur de libellés de classification.
  7. Cliquez sur Suivant.
  8. Pour Examen, saisissez un nom et une description facultative.
  9. Pour État, sélectionnez Actif (ou laissez-le inactif si vous souhaitez d'abord tester la règle et surveiller les journaux), puis cliquez sur Enregistrer la règle.

Automatiser l'étiquetage avec des règles de protection des données

Vous pouvez utiliser des règles de protection des données pour créer et appliquer des règles de protection contre la perte de données qui gèrent automatiquement le libellé des données :

  1. Configurez une règle de protection des données pour analyser les données à la recherche d'informations sensibles, comme un numéro de carte de crédit ou un numéro fiscal, et configurez-la pour appliquer automatiquement un libellé de classification spécifique lorsqu'elle trouve une correspondance. Pour en savoir plus, consultez Appliquer automatiquement des libellés de classification aux fichiers Drive à l'aide des règles de protection contre la perte de données.
  2. Configurez votre règle Assured Controls (en suivant les étapes décrites plus haut sur cette page) pour surveiller ce même libellé de classification.

Une fois le compte associé, la règle de protection des données trouve les données sensibles, applique le libellé et votre règle Assured Controls limite l'accès du personnel Google.

Résolution des conflits liés aux règles

Si vous appliquez des règles à des données qui sont déjà couvertes par des règles utilisateur existantes, ces paramètres peuvent entrer en conflit. Dans ce cas, Google Workspace résout automatiquement le conflit en suivant l'ordre de priorité suivant :

  1. Les règles Assured Controls remplacent les règles basées sur les utilisateurs : si des données déclenchent une règle Assured Controls qui est également couverte par une règle basée sur les utilisateurs définie pour un service ou une équipe, la règle Assured Controls est prioritaire. Les règles plus générales basées sur les utilisateurs ne s'appliquent que si aucune règle Assured Controls n'est déclenchée.
  2. Les groupes remplacent les services : si un propriétaire de ressource appartient à un service et à un groupe dont les règles basées sur les utilisateurs sont en conflit, les paramètres du groupe prévalent.
  3. Les règles de gestion des accès plus strictes prévalent : si deux règles différentes s'appliquent aux mêmes données sans limites géographiques conflictuelles, Google Workspace applique la restriction la plus stricte. Par exemple, une règle exigeant à la fois les identifiants CJIS et IRS 1075 remplace une règle qui n'exige que les identifiants standards du personnel américain.
  4. Les conflits géographiques dépendent de la priorité de localisation : si une règle exige que le personnel soit basé aux États-Unis et qu'une autre exige qu'il soit basé dans l'UE pour les mêmes données, le système suit le paramètre de priorité de localisation globale de votre domaine.

Configurer la priorité des emplacements en cas de conflit de règles

Pour choisir la région qui prévaut lorsque plusieurs règles appliquent différentes zones géographiques via les règles Access Management :

  1. Dans la console d'administration Google, accédez à Menu  puis Données puis Conformité puis Gestion des accès.

    Vous devez disposer du module complémentaire Assured Controls Plus.

    Pour cette tâche, vous devez être connecté en tant que super-administrateur.

  2. Cliquez sur Champ d'application basée sur les règles.
  3. Pour Priorité de l'emplacement en cas de conflit entre les règles Assured Controls, sélectionnez une option :
    • Priorité aux États-Unis : les règles pour les États-Unis sont prioritaires par rapport à celles pour l'Europe si les deux s'appliquent à la même ressource.
    • Priorité à l'UE : les règles de l'UE sont prioritaires sur celles des États-Unis si les deux s'appliquent à la même ressource.
  4. Cliquez sur Enregistrer.