如需将安全管控规则与访问权限审批功能搭配使用,您需要购买 Google Workspace 安全管控或安全管控 Plus 版加购项。如需将此规则与访问管理功能搭配使用,您需要购买 Google Workspace 安全管控 Plus 附加服务。如需了解详情,请与您的销售代表联系。
作为管理员,您可以使用安全管控规则,要求 Google 员工在访问贵组织的数据之前必须获得批准或满足位置和凭据要求。创建规则后,您可以根据数据的分类标签指定数据政策。您可以针对数据使用基于规则的政策,而不是对整个组织或部门/团队应用单一政策。
基于规则的政策的主要优势
- 有针对性的支持保护 - 通过使用分类标签,您可以仅对需要保护的特定数据应用政策。这种有针对性的方法可保护敏感数据,同时不会不必要地延长支持问题解决时间。
- 集中管理 - 您可以同时应用访问权限管理和访问权限审批保护措施。这种联合强制执行方式可让您的设置保持同步,并允许您在一个位置更新政策,从而减少与管理单独政策相比可能出现的错误。如需了解详情,请参阅访问权限管理或访问权限审批。
资源所有者范围简介
规则会根据资源的所有者(用户账号或共享云端硬盘)而非访问者来保护数据。如果您将规则限制为仅适用于特定部门或群组,则相应限制将严格应用于该部门或群组内的用户所拥有的数据或共享云端硬盘。
创建规则
-
在 Google 管理控制台中,依次点击“菜单”图标
规则
创建规则
保障性控制措施。
您必须以超级用户身份登录,才能执行此任务。
- 在选择操作部分中,选中以下任意复选框:
- 如需根据 Google 员工的位置和凭证限制哪些 Google 员工可执行支持操作,请选中应用访问管理政策复选框。
- 如需要求 Google 员工必须先获得管理员批准,然后才能执行支持操作,请选中应用访问权限审批政策复选框。
- 点击下一步。
- 在配置操作部分,为所选政策配置设置:
- 对于应用访问管理政策,请选择哪些 Google 员工可以执行支持操作:
- 美国境内的美国 Google 员工
- 美国境内获得 CJIS 授权和 IRS 1075 授权的 Google 员工
- 仅允许身在欧盟境内的欧盟 Google 员工执行支持操作,或者在必要时允许欧盟境外的 Google 员工通过欧盟境内的虚拟桌面提供支持
- (可选)如需更改区域规则冲突的解决方式,请点击修改地理位置优先级。如需了解详情,请参阅为规则冲突设置位置优先级。
- 对于应用访问权限审批政策,请查看政策详情。 无需进行其他设置。
- 对于提醒,请查看跟踪详情。如需在触发此规则时在提醒中心内接收通知,您稍后必须使用 Access Transparency 日志事件作为数据源条件来创建活动规则。
- 对于应用访问管理政策,请选择哪些 Google 员工可以执行支持操作:
- 点击下一步。
- 在条件部分,定义数据必须满足的条件才能触发规则:
- 资源所有者 - 选择是应用于整个组织,还是选择指定组织部门或群组以应用于特定部门或团队。
- 内容 - 点击添加条件,选择分类标签,然后选择所需的属性标签。
注意:如果您需要先创建标签,请参阅分类标签管理员使用入门。
- 点击下一步。
- 对于审核,请输入名称和(可选)说明。
- 对于状态,选择活跃(如果您想先测试规则并监控日志,则保持非活跃状态),然后点击保存规则。
使用数据保护规则自动添加标签
您可以使用数据保护规则来创建和强制执行数据泄露防护 (DLP) 政策,以自动处理数据标签:
- 设置数据保护规则,以扫描数据中是否包含信用卡号或税号等敏感信息,并配置该规则,以便在找到匹配项时自动应用特定的分类标签。有关详情,请参阅通过 DLP 规则自动为云端硬盘文件应用分类标签。
- 设置“保证的控制措施”规则(使用本页面上文中的步骤),以监控完全相同的分类标签。
关联后,数据保护规则会查找敏感数据并应用标签,而安全管控规则会限制 Google 员工的访问权限。
政策冲突解决
如果您将规则应用于现有用户政策已涵盖的数据,这些设置可能会发生冲突。发生这种情况时,Google Workspace 会按照以下优先级顺序自动解决冲突:
- 安全管控规则会替换基于用户的政策 - 如果数据触发了安全管控规则,而该规则也涵盖了为部门或团队设置的基于用户的政策,则安全管控规则优先。只有在未触发任何安全管控规则时,才会应用更广泛的用户级政策。
- 群组会替换部门 - 如果资源所有者同时属于某个部门和某个群组,并且这两个实体具有冲突的基于用户的政策,则以群组设置为准。
- 更严格的访问权限管理政策优先执行 - 如果有 2 条不同的规则适用于同一数据,且地理边界不冲突,Google Workspace 会强制执行更严格的限制。例如,要求同时具备 CJIS 和 IRS 1075 凭据的规则会替换仅要求具备美国标准员工凭据的规则。
- 地理位置冲突取决于位置优先级 - 如果一条规则要求美国员工访问特定数据,而另一条规则要求欧盟员工访问同一数据,系统会遵循网域的全局位置优先级设置。
设置规则冲突时的位置优先级
如需选择在通过访问管理政策应用不同地理位置的多条规则时,以哪个区域为准,请执行以下操作:
-
在 Google 管理控制台中,依次点击“菜单”图标
数据
法规遵从
访问权限管理。
您必须以超级用户身份登录,才能执行此任务。
- 点击基于规则的范围设置。
- 对于安全管控规则之间存在冲突时以哪个位置的规则为准,请选择一个选项:
- 优先采用美国政策 - 如果美国政策和欧盟政策都适用于同一资源,则优先采用美国政策。
- 优先采用欧盟政策 - 如果欧盟政策和美国政策都适用于同一资源,则优先采用欧盟政策。
- 点击保存。