Для использования правил гарантированного контроля с утверждениями доступа вам потребуется надстройка Google Workspace Assured Controls или Assured Controls Plus . Для использования этого правила с управлением доступом вам потребуется надстройка Google Workspace Assured Controls Plus . За подробной информацией обратитесь к своему торговому представителю.
Как администратор, вы можете использовать правила гарантированного контроля, чтобы требовать от сотрудников Google получения одобрения или соответствия требованиям к местоположению и учетным данным, прежде чем получить доступ к данным вашей организации. Создание правила позволяет задавать политики для данных на основе их классификационных меток. Вы можете использовать политики на основе правил для данных вместо применения одной политики ко всей организации, отделу или команде.
Основные преимущества политики, основанной на правилах.
- Целенаправленная защита данных в службе поддержки — Используя метки классификации, вы применяете политики только к тем конкретным данным, которые в этом нуждаются. Такой целенаправленный подход защищает конфиденциальные данные, не замедляя при этом время решения проблем в службе поддержки.
- Централизованное управление — Вы можете одновременно применять защиту «Управление доступом» и защиту «Утверждение доступа». Такое совместное применение обеспечивает синхронизацию настроек и позволяет обновлять политики в одном месте, снижая вероятность ошибок по сравнению с управлением отдельными политиками. Для получения подробной информации перейдите в разделы «Управление доступом» или «Утверждение доступа» .
О сфере ответственности владельца ресурса
Правила защищают данные на основе того, кто является владельцем ресурса (учетная запись пользователя или общий диск), а не того, кто имеет к нему доступ. Если вы ограничиваете действие правила определенным отделом или группой, ограничения применяются строго к данным, принадлежащим пользователям или общим дискам в рамках этого отдела или группы.
Создать правило
В консоли администратора Google перейдите в меню.
Правила
Создать правило
Гарантированный контроль .
Для выполнения этой задачи необходимо войти в систему как суперадминистратор .
- Для выбора действий отметьте любой из следующих пунктов:
- Чтобы ограничить круг сотрудников Google, имеющих доступ к услугам поддержки, в зависимости от их местоположения и учетных данных, установите флажок «Применить политику управления доступом» .
- Чтобы требовать одобрения администратора перед тем, как сотрудники Google смогут предпринять действия по поддержке, установите флажок «Применять политику подтверждения доступа» .
- Нажмите «Далее» .
- В разделе «Настройка действий» настройте параметры для выбранных политик:
- В разделе «Применить политику управления доступом» выберите, какие сотрудники Google могут выполнять действия по поддержке:
- Сотрудники Google в США в офисе компании в США
- Сотрудники Google, имеющие разрешение CJIS и форму 1075 Налогового кодекса США, находящиеся в офисе в США.
- Сотрудники Google из стран ЕС, находящиеся в представительствах в ЕС, или, при необходимости, сотрудники Google из стран, не входящих в ЕС, через виртуальные рабочие столы в представительствах в ЕС.
- (Необязательно) Чтобы изменить способ разрешения конфликтов региональных правил, нажмите «Изменить приоритет местоположения ». Подробности см. в разделе «Настройка приоритета местоположения для конфликтов правил» .
- Для ознакомления с политикой утверждения доступа просмотрите подробные сведения о ней. Дополнительная настройка не требуется.
- Для получения уведомлений о событиях ознакомьтесь с подробной информацией об отслеживании. Чтобы получать уведомления в Центре оповещений при срабатывании этого правила, необходимо позже создать правило действия, используя события журнала прозрачности доступа в качестве условия источника данных.
- В разделе «Применить политику управления доступом» выберите, какие сотрудники Google могут выполнять действия по поддержке:
- Нажмите «Далее» .
- В разделе «Условия» укажите критерии, которым должны соответствовать ваши данные, чтобы правило сработало:
- Владелец ресурса — Выберите, применять ли эту функцию ко всей организации или указать подразделения или группы организации , которые будут применяться к конкретным отделам или командам.
- Содержимое — Нажмите «Добавить условие» , выберите метку классификации и укажите желаемую метку атрибута.
Примечание : Если вам сначала нужно создать метки, перейдите в раздел «Начало работы в качестве администратора меток классификации» .
- Нажмите «Далее» .
- В поле «Рецензирование» введите имя и, при желании, описание.
- В поле «Статус» выберите «Активный» (или оставьте его неактивным, если хотите сначала протестировать правило и отслеживать журналы), а затем нажмите «Сохранить правило» .
Автоматизация маркировки с использованием правил защиты данных.
С помощью правил защиты данных можно создавать и применять политики предотвращения потери данных (DLP), которые автоматически обрабатывают маркировку данных:
- Настройте правило защиты данных для сканирования данных на наличие конфиденциальной информации, такой как номер кредитной карты или налоговый номер, и сконфигурируйте его таким образом, чтобы при обнаружении совпадения автоматически применялась определенная классификационная метка. Подробнее см. раздел «Автоматическое применение классификационных меток к файлам Google Диска с помощью правил DLP» .
- Настройте правило «Гарантированный контроль» (используя шаги, описанные ранее на этой странице), чтобы оно отслеживало именно эту метку классификации .
После установления связи правило защиты данных находит конфиденциальные данные, применяет метку, и ваше правило «Гарантированные средства контроля» ограничивает доступ сотрудников Google.
Разрешение политических конфликтов
Если вы применяете правила к данным, которые уже охвачены существующими пользовательскими политиками, эти настройки могут конфликтовать. В этом случае Google Workspace автоматически разрешает конфликт, используя следующий порядок приоритета:
- Правила гарантированного контроля имеют приоритет над политиками, установленными для отдельных пользователей. Если данные запускают правило гарантированного контроля, которое также охватывается политикой, установленной для отдела или команды, приоритет имеет правило, установленное для отдельных пользователей. Более широкие политики, установленные для отдельных пользователей, применяются только в том случае, если правила гарантированного контроля не срабатывают.
- Группы имеют приоритет над отделами — Если владелец ресурса принадлежит к отделу и группе с противоречащими друг другу политиками на основе пользователей, приоритет имеют настройки группы.
- Более строгие политики управления доступом имеют приоритет — если к одним и тем же данным применяются два разных правила без противоречащих географических границ, Google Workspace применяет более строгое ограничение. Например, правило, требующее как учетных данных CJIS, так и IRS 1075, отменяет правило, требующее только стандартных учетных данных для персонала США.
- Географические конфликты зависят от приоритета местоположения — если одно правило требует наличия персонала из США, а другое — из ЕС для обработки одних и тех же данных, система будет следовать глобальным настройкам приоритета местоположения вашего домена.
Настройте приоритет местоположения для конфликтов правил.
Чтобы выбрать регион, имеющий приоритет, когда несколько правил применяются к различным географическим регионам с помощью политик управления доступом:
В консоли администратора Google перейдите в меню.
Данные
Согласие
Управление доступом .
Требуется дополнительный модуль Assured Controls Plus.
Для выполнения этой задачи необходимо войти в систему как суперадминистратор .
- Нажмите «Область действия на основе правил» .
- Для параметра «Приоритет местоположения при конфликтах между правилами гарантированного контроля» выберите один из вариантов:
- Приоритет отдается политике США — политика США имеет приоритет над политикой ЕС, если обе политики применяются к одному и тому же ресурсу.
- Приоритет отдается политике ЕС — политика ЕС имеет приоритет над политикой США, если обе политики применяются к одному и тому же ресурсу.
- Нажмите « Сохранить ».
Связанные темы
- Управление доступом: ограничьте круг сотрудников Google, имеющих доступ к действиям по поддержке, связанным с вашими данными.
- Подтверждение доступа: Требуйте от сотрудников Google запрашивать подтверждение перед просмотром данных службы поддержки.
- Прозрачность доступа: просмотр журналов доступа пользователей к контенту Google.
- О компании Assured Controls и Assured Controls Plus
- Какие данные охватываются управлением доступом и утверждением доступа?