به عنوان یک مدیر، ممکن است بخواهید از ورود کاربران به سرویسهای گوگل با استفاده از حسابهای کاربری غیر از حسابهایی که خودتان در اختیارشان قرار دادهاید، جلوگیری کنید. به عنوان مثال، ممکن است نخواهید کاربران درون شبکه شرکت شما از حسابهای جیمیل شخصی یا یک حساب گوگل مدیریتشده از دامنه دیگری استفاده کنند.
توجه : وقتی دسترسی به حسابهای کاربری مصرفکننده را مسدود میکنید، کاربران ممکن است پیام خطای زیر را مشاهده کنند: «این حساب مجاز به ورود به سیستم در این شبکه نیست».
اجازه دسترسی فقط از دامنههای خاص
برای دستگاههای ChromeOS موجود است.
برای اینکه کاربران بتوانند فقط با استفاده از یک حساب کاربری از فهرست دامنههای مشخصشدهی Google Workspace به سرویسهای گوگل دسترسی داشته باشند:
قبل از شروع: اگر نیاز به ایجاد یک دپارتمان یا تیم برای این تنظیمات دارید، به بخش «افزودن یک واحد سازمانی» بروید.
- (اختیاری) برای اعمال تنظیمات به یک بخش یا تیم، در کنار آن، یک واحد سازمانی را انتخاب کنید.
- به تجربه کاربری بروید
ورود به حسابهای ثانویه
- گزینه «فقط به کاربران اجازه دهید وارد دامنههای Google Workspace تنظیمشده در زیر شوند» را انتخاب کنید.
- دامنههای سازمان خود را وارد کنید. (اگر این کار را نکنید، ممکن است کاربران شما به سرویسهای گوگل دسترسی نداشته باشند.) توجه : gserviceaccounts.com برای حسابهای سرویس احراز هویت شده گنجانده شده و حیاتی است.
- (اختیاری) برای اضافه کردن حسابهای کاربری گوگل، مانند حسابهایی که به @gmail.com و @googlemail.com ختم میشوند، عبارت consumer_accounts را در لیست وارد کنید.
- (اختیاری) برای اضافه کردن حسابهای گوگل بازدیدکننده بدون اضافه کردن حسابهای گوگل مصرفکننده، عبارت visitor_accounts را در لیست وارد کنید و عبارت consumer_accounts را وارد نکنید.
- روی ذخیره کلیک کنید.
تنظیمات معمولاً در عرض چند دقیقه اعمال میشوند. اما ممکن است تا یک ساعت طول بکشد تا برای همه اعمال شوند.
مراحل بعدی
- از تنظیمات کاربران و مرورگرها، میتوانید از مرور کاربران در حالت ناشناس نیز جلوگیری کنید. به حالت ناشناس بروید
حالت ناشناس را غیرفعال کنید و روی ذخیره کلیک کنید. برای جزئیات بیشتر، به حالت ناشناس بروید.
- محدودیت ورود به سیستم را تنظیم کنید تا فقط کاربران سازمان شما بتوانند وارد دستگاههایی شوند که سیستم عامل ChromeOS دارند. برای جزئیات بیشتر، به محدودیت ورود به سیستم بروید.
- حالت مهمان را در دستگاهها غیرفعال کنید. برای جزئیات بیشتر، به حالت مهمان بروید.
استفاده از یک سرور پروکسی وب برای مسدود کردن حسابها
مرحله 1: یک سرور پروکسی وب انتخاب کنید
برای اینکه فقط به کاربران شبکه خود اجازه دهید با استفاده از حسابهای گوگل خاص از دامنه شما به سرویسهای گوگل دسترسی داشته باشند، به یک سرور پروکسی وب نیاز دارید که بتواند:
- اضافه کردن یک هدر به تمام ترافیکهای هدایتشده به *.google.com — این هدر، دامنههایی را که کاربران میتوانند از طریق آنها به سرویسهای گوگل دسترسی داشته باشند، مشخص میکند.
- پشتیبانی از رهگیری SSL — از آنجایی که بیشتر ترافیک از طریق سرویس گوگل شما رمزگذاری شده است، سرور پروکسی شما نیز باید از رهگیری SSL پشتیبانی کند.
دستورالعملهای خاص در مورد نحوه مسدود کردن سرویسهای گوگل از ارائهدهندگان خدمات پروکسی زیر را مطالعه کنید و سروری را انتخاب کنید که نیازهای شما را برآورده کند.
مرحله ۲: پیکربندی شبکه برای مسدود کردن حسابهای خاص
برای جلوگیری از ورود کاربران به سرویسهای گوگل با استفاده از حسابهای گوگلی غیر از حسابهایی که شما صریحاً مشخص کردهاید:
- تمام ترافیک خروجی به *.google.com را از طریق سرورهای پروکسی وب خود هدایت کنید.
- فعال کردن رهگیری SSL روی سرور پروکسی.
- هر دستگاه کلاینت را طوری پیکربندی کنید که به پروکسی SSL شما اعتماد کند:
- مجوز گواهی ریشه داخلی مورد استفاده پروکسی را مستقر کنید.
- آن را به عنوان مورد اعتماد علامت گذاری کنید.
- برای هر درخواست *.google.com:
- درخواست را رهگیری کنید.
- هدر HTTP با عنوان X-GoogApps-Allowed-Domains: را اضافه کنید و به دنبال آن لیستی از نامهای دامنه مجاز که با کاما از هم جدا شدهاند را قرار دهید.
مطمئن شوید که این لیست شامل دامنهای که در Google Workspace ثبت کردهاید و هر دامنه ثانویهای که اضافه کردهاید، میشود.
مثال:X-GoogApps-Allowed-Domains: mydomain1.com, mydomain2.com
- برای اینکه کاربران بتوانند به حسابهای کاربری خاصی وارد شوند، مقادیر زیر را به هدر اضافه کنید:
- نام دامنه برای حسابهای کاربری روی دامنههای خاص، مانند altostrat.com و tenorstrat.com برای حسابهایی که به @altostrat.com و tenorstrat.com ختم میشوند.
- حسابهای_مصرفکننده برای حسابهای گوگل مصرفکننده، مانند @gmail.com و @googlemail.com
- visitor_accounts برای حسابهای گوگل بازدیدکننده
برای اینکه کاربران بتوانند در حین مسدود کردن حسابهای کاربری مصرفکننده، وارد حسابهای کاربری بازدیدکننده شوند، عبارت visitor_accounts را به هدر اضافه کنید و consumer_accounts را حذف کنید. - gserviceaccounts.com برای حسابهای سرویس احراز هویت شده
- (اختیاری) یک سیاست پروکسی ایجاد کنید تا از وارد کردن هدرهای شخصی توسط کاربران جلوگیری شود.
نکته :
- این رویکرد دسترسی به سرویسهای مصرفی گوگل به غیر از جستجوی گوگل را از طریق ورود به سیستم مسدود میکند، اما لزوماً دسترسی ناشناس را ممنوع نمیکند.
- وقتی هدر HTTP مربوط به X-GoogApps-Allowed-Domains را اضافه میکنید، کاربران هنگام دسترسی به صندوقهای پستی واگذار شده از دامنهای که در هدر نیست، خطاهایی را مشاهده خواهند کرد.
سوالات متداول
اگر حسابهای کاربری غیرمجاز سعی در دسترسی به سرویسها داشته باشند، چه اتفاقی میافتد؟
اگر کاربری سعی کند از یک حساب کاربری غیرمجاز به سرویسهای گوگل دسترسی پیدا کند، صفحه وبی را مشاهده میکند که:
- سرویس غیرقابل دسترس را توصیف میکند
- حساب کاربری غیرمجازی که استفاده میکنند را نشان میدهد
- دامنههایی که سرویس در آنها در دسترس است را فهرست میکند
- پیشنهاد میکند که برای اطلاعات بیشتر با مدیر شبکه تماس بگیرند و از حساب غیرمجاز خود خارج شده و با یک حساب مجاز وارد شوند.
چه اتفاقی برای سرویسهایی میافتد که نیازی به احراز هویت ندارند؟
گوگل فهرستی از سرویسهای مسدود شده را نگهداری نمیکند. اگر یک سرویس خاص نیاز به ورود به سیستم داشته باشد، دسترسی مسدود میشود. سرویسهایی که نیازی به احراز هویت ندارند، مانند جستجوی گوگل و یوتیوب، مسدود نخواهند شد.
چرا نمیتوانم به جای آن، ترافیک را فیلتر کنم؟
یک روش رایج برای مسدود کردن دسترسی به سرویسهای وب، استفاده از یک سرور پروکسی وب برای فیلتر کردن ترافیک هدایتشده به URLهای خاص است. این رویکرد در این مورد کار نخواهد کرد زیرا ترافیک مشروع از حساب گوگل مدیریتشده کاربر به همان URLای میرود که ترافیکی که میخواهید مسدود کنید، به آن میرود.
گوگل، گوگل ورکاسپیس و علامتها و لوگوهای مرتبط، علائم تجاری شرکت گوگل هستند. سایر نامهای شرکتها و محصولات، علائم تجاری شرکتهایی هستند که با آنها مرتبط هستند.