Reguły Bezpiecznych ustawień dotyczące Zarządzania dostępem i Zatwierdzania dostępu

Aby korzystać z reguł Bezpiecznych ustawień z zatwierdzaniem dostępu, musisz mieć dodatek Bezpieczne ustawienia lub Bezpieczne ustawienia Plus Google Workspace. Aby używać tej reguły w Zarządzaniu dostępem, musisz mieć dodatek Bezpieczne ustawienia Plus Google Workspace. Aby uzyskać więcej informacji, skontaktuj się z przedstawicielem handlowym.

Jako administrator możesz używać reguł Bezpiecznych ustawień, aby wymagać od pracowników Google uzyskania zatwierdzenia lub spełnienia wymagań dotyczących lokalizacji i danych logowania przed uzyskaniem dostępu do danych Twojej organizacji. Utworzenie reguły pozwala określić zasady dotyczące danych na podstawie ich etykiet klasyfikacji. Zamiast stosować jedną zasadę do całej organizacji, działu lub zespołu, możesz używać zasad opartych na regułach w przypadku danych.

Główne korzyści zasad opartych na regułach

  • Ochrona ukierunkowana – dzięki etykietom klasyfikacji możesz stosować zasady tylko do określonych danych, które tego wymagają. To ukierunkowane podejście chroni dane wrażliwe bez niepotrzebnego spowalniania czasu rozwiązywania problemów.
  • Scentralizowane zarządzanie – możesz jednocześnie stosować zabezpieczenia związane z zarządzaniem dostępem i zatwierdzaniem dostępu. Wspólne egzekwowanie zasad zapewnia synchronizację ustawień i umożliwia aktualizowanie zasad w jednym miejscu, co zmniejsza ryzyko błędów w porównaniu z zarządzaniem oddzielnymi zasadami. Więcej informacji znajdziesz w sekcji Zarządzanie dostępem lub Zatwierdzanie dostępu.

Zakres właściciela zasobu

Reguły chronią dane na podstawie tego, kto jest właścicielem zasobu (konta użytkownika lub dysku współdzielonego), a nie tego, kto ma do niego dostęp. Jeśli ograniczysz regułę do konkretnego działu lub grupy, ograniczenia będą dotyczyć tylko danych należących do użytkowników lub dysków współdzielonych w tym dziale lub grupie.

Utwórz regułę

  1. W konsoli administracyjnej Google otwórz Menu  a potem Reguły a potem Utwórz regułę a potem Gwarantowane opcje.

    Aby wykonać te czynności, musisz zalogować się na konto superadministratora.

  2. W sekcji Wybierz działania zaznacz dowolne z tych pól:
    • Aby ograniczyć działania zespołu pomocy Google na podstawie lokalizacji i danych logowania członka zespołu, zaznacz pole Zastosuj zasady Zarządzania dostępem.
    • Aby wymagać zatwierdzenia przez administratora, zanim pracownik Google będzie mógł podjąć działania dotyczące pomocy, zaznacz pole Zastosuj zasady zatwierdzania dostępu.
  3. Kliknij Dalej.
  4. W sekcji Skonfiguruj działania skonfiguruj ustawienia wybranych zasad:
    1. W sekcji Zastosuj zasadę Zarządzania dostępem wybierz, którzy pracownicy Google mogą podejmować działania dotyczące pomocy:
      • Pracownicy Google ze Stanów Zjednoczonych w lokalizacji w Stanach Zjednoczonych
      • Pracownicy Google z autoryzacją CJIS i IRS 1075 w lokalizacji w Stanach Zjednoczonych
      • Pracownicy Google z UE w lokalizacjach w UE lub, w razie potrzeby, pracownicy Google spoza UE przez pulpity wirtualne w lokalizacjach w UE
    2. (Opcjonalnie) Aby zmienić sposób rozwiązywania konfliktów reguł regionalnych, kliknij Edytuj priorytet lokalizacji. Szczegółowe informacje znajdziesz w artykule Ustawianie priorytetu lokalizacji w przypadku konfliktów reguł.
    3. W przypadku opcji Zastosuj zasady zatwierdzeń dostępu zapoznaj się ze szczegółami zasad. Nie musisz niczego konfigurować.
    4. W przypadku alertów sprawdź szczegóły śledzenia. Aby otrzymywać powiadomienia w Centrum alertów, gdy ta reguła zostanie wywołana, musisz później utworzyć regułę związaną z aktywnością, używając zdarzeń z dziennika Access Transparency jako warunku źródła danych.
  5. Kliknij Dalej.
  6. W sekcji Warunki określ kryteria, które muszą spełniać dane, aby uruchomić regułę:
    • Właściciel zasobu – wybierz, czy chcesz zastosować ustawienie do wszystkich osób w organizacji, czy kliknąć Określ jednostki organizacyjne lub grupy, aby zastosować je do określonych działów lub zespołów.
    • Treści – kliknij Dodaj warunek, wybierz Etykieta klasyfikacji i wybierz odpowiednią etykietę atrybutu.
      Uwaga: jeśli musisz najpierw utworzyć etykiety, zapoznaj się z artykułem Pierwsze kroki w roli administratora etykiet klasyfikacji.
  7. Kliknij Dalej.
  8. W polu Sprawdzanie wpisz nazwę i opcjonalnie dodaj opis.
  9. W sekcji Stan wybierz Aktywna (lub pozostaw nieaktywną, jeśli chcesz najpierw przetestować regułę i monitorować logi), a następnie kliknij Zapisz regułę.

Automatyzacja etykietowania za pomocą reguł ochrony danych

Za pomocą reguł ochrony danych możesz tworzyć i egzekwować zasady zapobiegania utracie danych (DLP), które automatycznie obsługują etykietowanie danych:

  1. Skonfiguruj regułę ochrony danych, aby skanować dane pod kątem informacji poufnych, takich jak numer karty kredytowej lub numer podatkowy, i skonfiguruj ją tak, aby automatycznie stosowała określoną etykietę klasyfikacji, gdy znajdzie dopasowanie. Szczegółowe informacje znajdziesz w artykule Automatyczne stosowanie etykiet klasyfikacji do plików na Dysku za pomocą reguł DLP.
  2. Skonfiguruj regułę Bezpiecznych ustawień (wykonując czynności opisane powyżej), aby monitorować dokładnie tę samą etykietę klasyfikacji.

Po połączeniu reguła ochrony danych znajdzie dane wrażliwe, zastosuje etykietę, a reguła Bezpiecznych ustawień ograniczy dostęp pracowników Google.

Rozwiązywanie konfliktów między zasadami

Jeśli zastosujesz reguły do danych, które są już objęte istniejącymi zasadami użytkownika, te ustawienia mogą być ze sobą sprzeczne. W takiej sytuacji Google Workspace automatycznie rozwiązuje konflikt, stosując następującą kolejność priorytetów:

  1. Reguły Bezpiecznych ustawień zastępują zasady oparte na użytkownikach – jeśli dane aktywują regułę Bezpiecznych ustawień, która jest również objęta zasadami opartymi na użytkownikach ustawionymi dla działu lub zespołu, reguła ma pierwszeństwo. Bardziej ogólne zasady dotyczące użytkowników są stosowane tylko wtedy, gdy nie są aktywowane żadne reguły Bezpiecznych ustawień.
  2. Grupy zastępują działy – jeśli właściciel zasobu należy do działu i grupy o sprzecznych zasadach opartych na użytkownikach, pierwszeństwo mają ustawienia grupy.
  3. Zasady ściślejszego zarządzania dostępem mają pierwszeństwo – jeśli do tych samych danych mają zastosowanie 2 różne reguły bez sprzecznych granic geograficznych, Google Workspace egzekwuje ściślejsze ograniczenie. Na przykład reguła wymagająca zarówno poświadczeń CJIS, jak i IRS 1075 ma wyższy priorytet niż reguła, która wymaga tylko standardowych poświadczeń pracowników w USA.
  4. Konflikty geograficzne zależą od priorytetu lokalizacji – jeśli jedna reguła wymaga, aby do tych samych danych dostęp mieli pracownicy w Stanach Zjednoczonych, a inna – pracownicy w Unii Europejskiej, system będzie postępować zgodnie z globalnym ustawieniem priorytetu lokalizacji w Twojej domenie.

Konfigurowanie priorytetu lokalizacji w przypadku konfliktów reguł

Aby wybrać region, który ma mieć priorytet, gdy wiele reguł stosuje różne regiony geograficzne za pomocą zasad zarządzania dostępem:

  1. W konsoli administracyjnej Google otwórz Menu  a potem Dane a potem Zgodność a potem Zarządzanie dostępem.

    Wymaga dodatku Bezpieczne ustawienia Plus

    Aby wykonać te czynności, musisz zalogować się na konto superadministratora.

  2. Kliknij Określanie zakresu na podstawie reguł.
  3. W sekcji Priorytet lokalizacji w przypadku konfliktów między regułami Bezpiecznych ustawień wybierz jedną z opcji:
    • Traktuj priorytetowo zasady obowiązujące w Stanach Zjednoczonych – traktuje priorytetowo zasady obowiązujące w Stanach Zjednoczonych, jeśli zarówno one, jak i zasady obowiązujące w Unii Europejskiej mają zastosowanie do tego samego zasobu.
    • Traktuj priorytetowo zasady obowiązujące w Unii Europejskiej – traktuje priorytetowo zasady obowiązujące w Unii Europejskiej, jeśli zarówno one, jak i zasady obowiązujące w Stanach Zjednoczonych mają zastosowanie do tego samego zasobu.
  4. Kliknij Zapisz.