Инструкции из этой статьи не касаются принудительного применения Google двухэтапной аутентификации к аккаунту администратора в вашей организации. Чтобы проверить статус принудительного применения для своего аккаунта, откройте раздел Отследите статус включения двухэтапной аутентификации у пользователей и добавьте столбец Обязательная двухэтапная аутентификация. Подробнее о принудительном применении двухэтапной аутентификации для администраторов…
Сделав двухэтапную аутентификацию обязательной, вы можете указать период, в течение которого новые пользователи могут входить в систему, используя только пароль. Так у них будет время настроить двухэтапную аутентификацию до ее принудительного применения. Чтобы избежать блокировки аккаунтов, поместите пользователей в группу конфигурации, в которой двухэтапная аутентификация не является обязательной, пока они не включат ее.
Важно! Google внедряет обязательную двухэтапную аутентификацию для аккаунтов администраторов. Подробнее о принудительном применении двухэтапной аутентификации для администраторов…
Почему пользователи теряют доступ к аккаунту
- Если вы измените структуру организации и переместите пользователей из организационного подразделения без обязательной двухэтапной аутентификации в организационное подразделение, где она является обязательной, пользователи, у которых не настроена двухэтапная аутентификация, не смогут войти в свои аккаунты.
- Когда меняются правила двухэтапной аутентификации, некоторые пользователи могут потерять доступ к аккаунтам. Например, сперва пользователи могли получать код в текстовом сообщении, а новые правила требуют использовать электронный ключ. Сотрудники, аккаунты которых не соответствуют новому правилу, потеряют к ним доступ.
- Когда пользователь удаляет последний способ для прохождения двухэтапной аутентификации, например номер телефона, он получает предупреждение. Если пользователь не добавит новый второй этап, доступ к аккаунту может быть утрачен. Если пользователю нужно повторно добавить последний известный второй этап, порекомендуйте изучить статью Как включить двухэтапную аутентификацию.
Важно! Правила двухэтапной аутентификации, заданные для дочернего организационного подразделения, всегда имеют приоритет над настройками группы конфигурации. Чтобы исключение для группы конфигурации работало, убедитесь, что в дочернем организационном подразделении, в котором состоит пользователь, не применяется двухэтапная аутентификация.
Шаг 1. Создайте группу исключений из обязательной двухэтапной аутентификации
- Создайте группу в консоли администратора или в Google Cloud Directory Sync и добавьте в нее пользователей, которые смогут входить в свои аккаунты без двухэтапной аутентификации. Подробнее о том, как создать группу в организации…
Шаг 2. Отключите принудительное применение двухэтапной аутентификации для группы
Подготовка. Чтобы параметр действовал для определенной группы пользователей, поместите их аккаунты в группу конфигурации.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Аутентификация
Двухэтапная аутентификация.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Чтобы применить параметр только к некоторым пользователям, выберите группу конфигурации.
- Установите флажок Разрешить пользователям включать двухэтапную аутентификацию и выберите Принудительное применение
Выкл.
- Нажмите Сохранить.
Шаг 3. Попросите пользователей включить двухэтапную аутентификацию
Попросите пользователей включить двухэтапную аутентификацию для аккаунта. Если пользователь не включит ее до того, как вы переместите его аккаунт из группы конфигурации, он потеряет доступ к аккаунту. Сообщите им, что они должны следовать инструкциям в статье Как защитить свой аккаунт с помощью двухэтапной аутентификации.
Шаг 4. Перенесите пользователей, у которых включена двухэтапная аутентификация, из группы
-
В консоли администратора Google нажмите на значок меню
Отчеты
Отчеты о пользователях
Безопасность.
Вам потребуется аккаунт администратора с доступом к отчетам.
Вы увидите пользователей, для которых включена двухэтапная аутентификация. Обновление этих данных может занять до 48 часов. Информацию о том, как посмотреть статус двухэтапной аутентификации для каждого пользователя в режиме реального времени, можно найти в статье Как управлять настройками безопасности пользователя.
Когда участник группы исключений, для которой обязательная двухэтапная аутентификация отключена, настроит ее, перенесите этого пользователя в нужное организационное подразделение, в котором она включена.