مسدود کردن دسترسی به حساب‌های کاربری مصرف‌کنندگان

به عنوان یک مدیر، ممکن است بخواهید از ورود کاربران به سرویس‌های گوگل با استفاده از حساب‌های کاربری غیر از حساب‌هایی که خودتان در اختیارشان قرار داده‌اید، جلوگیری کنید. به عنوان مثال، ممکن است نخواهید کاربران درون شبکه شرکت شما از حساب‌های جیمیل شخصی یا یک حساب گوگل مدیریت‌شده از دامنه دیگری استفاده کنند.

توجه : وقتی دسترسی به حساب‌های کاربری مصرف‌کننده را مسدود می‌کنید، کاربران ممکن است پیام خطای زیر را مشاهده کنند: «این حساب مجاز به ورود به سیستم در این شبکه نیست».

اجازه دسترسی فقط از دامنه‌های خاص

برای دستگاه‌های ChromeOS موجود است.

برای اینکه کاربران بتوانند فقط با استفاده از یک حساب کاربری از فهرست دامنه‌های مشخص‌شده‌ی Google Workspace به سرویس‌های گوگل دسترسی داشته باشند:

قبل از شروع: اگر نیاز به ایجاد یک دپارتمان یا تیم برای این تنظیمات دارید، به بخش «افزودن یک واحد سازمانی» بروید.

  1. رفتن به منو و سپس دستگاه‌ها > کروم > تنظیمات .

    نیاز به داشتن امتیاز مدیر مدیریت دستگاه تلفن همراه دارد.

  2. (اختیاری) برای اعمال تنظیمات به یک بخش یا تیم، در کنار آن، یک واحد سازمانی را انتخاب کنید.
  3. به تجربه کاربری بروید و سپس ورود به حساب‌های ثانویه
  4. گزینه «فقط به کاربران اجازه دهید وارد دامنه‌های Google Workspace تنظیم‌شده در زیر شوند» را انتخاب کنید.
  5. دامنه‌های سازمان خود را وارد کنید. (اگر این کار را نکنید، ممکن است کاربران شما به سرویس‌های گوگل دسترسی نداشته باشند.) توجه : gserviceaccounts.com برای حساب‌های سرویس احراز هویت شده گنجانده شده و حیاتی است.
  6. (اختیاری) برای اضافه کردن حساب‌های کاربری گوگل، مانند حساب‌هایی که به ‎@gmail.com‎ و ‎@googlemail.com‎ ختم می‌شوند، عبارت ‎consumer_accounts‎ را در لیست وارد کنید.
    1. (اختیاری) برای اضافه کردن حساب‌های گوگل بازدیدکننده بدون اضافه کردن حساب‌های گوگل مصرف‌کننده، عبارت visitor_accounts را در لیست وارد کنید و عبارت consumer_accounts را وارد نکنید.
  7. روی ذخیره کلیک کنید.

تنظیمات معمولاً در عرض چند دقیقه اعمال می‌شوند. اما ممکن است تا یک ساعت طول بکشد تا برای همه اعمال شوند.

مراحل بعدی

  • از تنظیمات کاربران و مرورگرها، می‌توانید از مرور کاربران در حالت ناشناس نیز جلوگیری کنید. به حالت ناشناس بروید و سپس حالت ناشناس را غیرفعال کنید و روی ذخیره کلیک کنید. برای جزئیات بیشتر، به حالت ناشناس بروید.
  • محدودیت ورود به سیستم را تنظیم کنید تا فقط کاربران سازمان شما بتوانند وارد دستگاه‌هایی شوند که سیستم عامل ChromeOS دارند. برای جزئیات بیشتر، به محدودیت ورود به سیستم بروید.
  • حالت مهمان را در دستگاه‌ها غیرفعال کنید. برای جزئیات بیشتر، به حالت مهمان بروید.

استفاده از یک سرور پروکسی وب برای مسدود کردن حساب‌ها

مرحله 1: یک سرور پروکسی وب انتخاب کنید

برای اینکه فقط به کاربران شبکه خود اجازه دهید با استفاده از حساب‌های گوگل خاص از دامنه شما به سرویس‌های گوگل دسترسی داشته باشند، به یک سرور پروکسی وب نیاز دارید که بتواند:

  • اضافه کردن یک هدر به تمام ترافیک‌های هدایت‌شده به *.google.com — این هدر، دامنه‌هایی را که کاربران می‌توانند از طریق آنها به سرویس‌های گوگل دسترسی داشته باشند، مشخص می‌کند.
  • پشتیبانی از رهگیری SSL — از آنجایی که بیشتر ترافیک از طریق سرویس گوگل شما رمزگذاری شده است، سرور پروکسی شما نیز باید از رهگیری SSL پشتیبانی کند.

دستورالعمل‌های خاص در مورد نحوه مسدود کردن سرویس‌های گوگل از ارائه‌دهندگان خدمات پروکسی زیر را مطالعه کنید و سروری را انتخاب کنید که نیازهای شما را برآورده کند.

مرحله ۲: پیکربندی شبکه برای مسدود کردن حساب‌های خاص

برای جلوگیری از ورود کاربران به سرویس‌های گوگل با استفاده از حساب‌های گوگلی غیر از حساب‌هایی که شما صریحاً مشخص کرده‌اید:

  1. تمام ترافیک خروجی به *.google.com را از طریق سرورهای پروکسی وب خود هدایت کنید.
  2. فعال کردن رهگیری SSL روی سرور پروکسی.
  3. هر دستگاه کلاینت را طوری پیکربندی کنید که به پروکسی SSL شما اعتماد کند:
    1. مجوز گواهی ریشه داخلی مورد استفاده پروکسی را مستقر کنید.
    2. آن را به عنوان مورد اعتماد علامت گذاری کنید.
  4. برای هر درخواست *.google.com:
    1. درخواست را رهگیری کنید.
    2. هدر HTTP با عنوان X-GoogApps-Allowed-Domains: را اضافه کنید و به دنبال آن لیستی از نام‌های دامنه مجاز که با کاما از هم جدا شده‌اند را قرار دهید.
      مطمئن شوید که این لیست شامل دامنه‌ای که در Google Workspace ثبت کرده‌اید و هر دامنه ثانویه‌ای که اضافه کرده‌اید، می‌شود.
      مثال: X-GoogApps-Allowed-Domains: mydomain1.com, mydomain2.com
  5. برای اینکه کاربران بتوانند به حساب‌های کاربری خاصی وارد شوند، مقادیر زیر را به هدر اضافه کنید:
    • نام دامنه برای حساب‌های کاربری روی دامنه‌های خاص، مانند altostrat.com و tenorstrat.com برای حساب‌هایی که به ‎@altostrat.com و tenorstrat.com ختم می‌شوند.
    • حساب‌های_مصرف‌کننده برای حساب‌های گوگل مصرف‌کننده، مانند @gmail.com و @googlemail.com
    • visitor_accounts برای حساب‌های گوگل بازدیدکننده
      برای اینکه کاربران بتوانند در حین مسدود کردن حساب‌های کاربری مصرف‌کننده، وارد حساب‌های کاربری بازدیدکننده شوند، عبارت visitor_accounts را به هدر اضافه کنید و consumer_accounts را حذف کنید.
    • gserviceaccounts.com برای حساب‌های سرویس احراز هویت شده
  6. (اختیاری) یک سیاست پروکسی ایجاد کنید تا از وارد کردن هدرهای شخصی توسط کاربران جلوگیری شود.

نکته :

  • این رویکرد دسترسی به سرویس‌های مصرفی گوگل به غیر از جستجوی گوگل را از طریق ورود به سیستم مسدود می‌کند، اما لزوماً دسترسی ناشناس را ممنوع نمی‌کند.
  • وقتی هدر HTTP مربوط به X-GoogApps-Allowed-Domains را اضافه می‌کنید، کاربران هنگام دسترسی به صندوق‌های پستی واگذار شده از دامنه‌ای که در هدر نیست، خطاهایی را مشاهده خواهند کرد.

سوالات متداول

اگر حساب‌های کاربری غیرمجاز سعی در دسترسی به سرویس‌ها داشته باشند، چه اتفاقی می‌افتد؟

اگر کاربری سعی کند از یک حساب کاربری غیرمجاز به سرویس‌های گوگل دسترسی پیدا کند، صفحه وبی را مشاهده می‌کند که:

  • سرویس غیرقابل دسترس را توصیف می‌کند
  • حساب کاربری غیرمجازی که استفاده می‌کنند را نشان می‌دهد
  • دامنه‌هایی که سرویس در آنها در دسترس است را فهرست می‌کند
  • پیشنهاد می‌کند که برای اطلاعات بیشتر با مدیر شبکه تماس بگیرند و از حساب غیرمجاز خود خارج شده و با یک حساب مجاز وارد شوند.

چه اتفاقی برای سرویس‌هایی می‌افتد که نیازی به احراز هویت ندارند؟

گوگل فهرستی از سرویس‌های مسدود شده را نگهداری نمی‌کند. اگر یک سرویس خاص نیاز به ورود به سیستم داشته باشد، دسترسی مسدود می‌شود. سرویس‌هایی که نیازی به احراز هویت ندارند، مانند جستجوی گوگل و یوتیوب، مسدود نخواهند شد.

چرا نمی‌توانم به جای آن، ترافیک را فیلتر کنم؟

یک روش رایج برای مسدود کردن دسترسی به سرویس‌های وب، استفاده از یک سرور پروکسی وب برای فیلتر کردن ترافیک هدایت‌شده به URLهای خاص است. این رویکرد در این مورد کار نخواهد کرد زیرا ترافیک مشروع از حساب گوگل مدیریت‌شده کاربر به همان URL‌ای می‌رود که ترافیکی که می‌خواهید مسدود کنید، به آن می‌رود.


گوگل، گوگل ورک‌اسپیس و علامت‌ها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نام‌های شرکت‌ها و محصولات، علائم تجاری شرکت‌هایی هستند که با آنها مرتبط هستند.