Эта функция доступна в версиях Frontline Plus, Enterprise Plus, Education Standard и Education Plus. Сравнение версий
Прежде чем приступать к настройке клиентского шифрования Google Workspace, ознакомьтесь с требованиями, вариантами ключей шифрования и общими сведениями о настройке.
Примечание. Вы также можете настроить шифрование на стороне клиента, используя упрощенный метод, который автоматически инициализирует сервис управления ключами и поставщика идентификационной информации. Для этого метода требуется дополнение "Настройки доступа и размещения Google Workspace".
Требования для шифрования на стороне клиента
Права администратора для шифрования на стороне клиента
Чтобы настроить шифрование на стороне клиента в организации, нужны права суперадминистратора для Google Workspace, включая следующие:
- добавление сервисов управления ключами и управление этими сервисами;
- назначение сервисов управления ключами организационным подразделениям и группам;
- включение и отключение шифрования на стороне клиента для пользователей.
Требования к внутренним пользователям для шифрования на стороне клиента
Требования к пользовательским лицензиям
- Пользователям понадобится лицензия Google Workspace Frontline Plus, Google Workspace Enterprise Plus, Google Workspace Education Standard или Google Workspace for Education Plus, чтобы использовать функцию шифрования на стороне клиента, с помощью которой можно:
- создавать и загружать зашифрованные файлы;
- проводить зашифрованные встречи;
- отправлять и получать зашифрованные электронные письма.
- Пользователи с любой лицензией Google Workspace или Cloud Identity могут:
- просматривать, редактировать и скачивать зашифрованный на стороне клиента контент;
- присоединиться к встрече с шифрованием на стороне клиента с помощью компьютера, мобильного устройства или оборудования Google Meet.
- Пользователи с обычным аккаунтом Google (например, пользователи Gmail) не получат доступ к зашифрованному на стороне клиента контенту, а также не смогут отправлять зашифрованные электронные письма и участвовать в зашифрованных на стороне клиента встречах.
Требования к браузеру
Просматривать и редактировать клиентский зашифрованный контент можно только в браузерах Google Chrome и Microsoft Edge (Chromium).
Требования к внешним пользователям для шифрования на стороне клиента
Вы можете предоставить внешним пользователям доступ к зашифрованному на стороне клиента контенту. Чтобы получить доступ к зашифрованным письмам Gmail сотрудников организации, внешним пользователям нужно использовать S/MIME. Для другого контента требования зависят от способа внешнего доступа. Подробнее о том, как предоставить внешний доступ к зашифрованному на стороне клиента контенту…
Варианты ключей шифрования
Внешние сервисы управления ключами
Чтобы использовать шифрование на стороне клиента, вашей организации понадобятся собственные ключи шифрования. Их можно создать двумя способами:
- Воспользоваться сторонним сервисом управления ключами шифрования, который является партнером Google. От него вы получите инструкции по настройке для Google Workspace. Подробнее о том, как выбрать сервис управления ключами для клиентского шифрования…
- Создать собственный сервис управления ключами, используя Google Workspace CSE API.
Аппаратные ключи для Gmail
Если сотрудники организации используют смарт-карты для доступа к различным помещениям и системам, вы можете вместо сервиса управления ключами настроить аппаратные ключи для шифрования на стороне клиента в Gmail. Тогда сотрудники смогут с помощью аппаратных ключей подписывать и шифровать электронные письма. Подробнее о том, как настроить аппаратные ключи шифрования и управлять ими (только Gmail)…
Общие сведения о настройке шифрования на стороне клиента
Ниже приведены инструкции по настройке клиентского шифрования в Google Workspace. Способ настройки шифрования на стороне клиента зависит от того, какой тип ключей шифрования вы хотите использовать.
Если вы используете внешний сервис управления ключами шифрования
Следуйте приведенным ниже инструкциям, чтобы настроить шифрование для Google Диска, Google Календаря и Google Meet. Эти же инструкции применимы к Gmail, если вы не хотите использовать для этого сервиса только аппаратные ключи шифрования.
| Шаг | Описание | Инструкции |
|---|---|---|
| Шаг 1. Выберите внешний сервис управления ключами шифрования |
Зарегистрируйтесь в сервисе управления ключами, предоставляемом партнером Google, или создайте собственный сервис на основе Google Workspace CSE API. Он будет управлять ключами шифрования верхнего уровня, которые обеспечивают защиту ваших данных. |
Как выбрать сервис управления ключами для шифрования на стороне клиента |
| Шаг 2. Подключите Google Workspace к поставщику идентификационной информации |
Подключитесь к сервису стороннего поставщика идентификационной информации или Google с помощью консоли администратора или файла .well-known, размещенного на вашем сервере. Поставщик идентификационной информации будет проверять личность пользователей, прежде чем разрешать им шифровать контент или обращаться к зашифрованному контенту. |
Как установить подключение к поставщику идентификационной информации для шифрования на стороне клиента |
| Шаг 3. Настройте внешний сервис управления ключами |
Настройте сервис управления ключами для работы с шифрованием на стороне клиента Google Workspace. Примечание. При использовании шифрования на стороне клиента с оборудованием Meet сервер внешнего сервиса управления ключами должен поддерживать делегированный звонок, который используется для того, чтобы разрешить комнате присоединяться к встрече от имени пользователя, прошедшего аутентификацию. Подробную информацию можно получить в вашем сервисе управления ключами. |
Как настроить сервис управления ключами для шифрования на стороне клиента |
| Шаг 4. Добавьте информацию о сервисе управления ключами в консоль администратора |
Добавьте URL внешнего сервиса управления ключами в консоль администратора, чтобы подключить сервис к Google Workspace. Если вам нужны разные сервисы для разных организационных подразделений или групп, можно добавить сразу несколько. |
Как добавить сервис управления ключами для шифрования на стороне клиента и управлять им |
| Шаг 5. Назначьте сервис управления ключами пользователям | Назначьте один или несколько сервисов управления ключами организационным подразделениям и группам. Один сервис управления ключами нужно назначить как стандартный для всей организации. | Как назначить пользователям шифрование на стороне клиента |
| Шаг 6. Загрузите ключи шифрования пользователей (необязательно только для сообщений Gmail, использующих S/MIME) |
Создайте проект Google Cloud Platform (GCP) и включите Gmail API. Затем предоставьте API доступ ко всей организации, включите шифрование на стороне клиента для пользователей Gmail, а также загрузите закрытые и открытые ключи в Gmail. Примечание. Для выполнения этого шага необходим опыт работы с API и скриптами Python. |
Как настроить сертификаты S/MIME для клиентского шифрования (только Gmail) |
| Шаг 7. Включите шифрование на стороне клиента для пользователей |
Вы можете включить шифрование на стороне клиента для любых организационных подразделений и групп, пользователям которых нужно создавать зашифрованный контент. Вы можете включить шифрование для всех поддерживаемых сервисов – Gmail, Meet, Диска и Календаря – или только для некоторых из них. Шифрование на стороне клиента в Gmail. Если у вас есть дополнение Assured Controls и вы не используете аппаратные ключи шифрования для Gmail, на этом этапе можно выбрать параметр Шифрование с гостевыми аккаунтами, чтобы автоматически включить E2EE в Gmail без необходимости настраивать сертификаты S/MIME. |
Как включить или отключить шифрование на стороне клиента для пользователей |
| Шаг 8. Настройте внешний доступ (необязательно) | Вы можете предоставить внешний доступ к клиентскому зашифрованному контенту, настроив гостевого поставщика идентификационной информации для организаций, в которых не используется клиентское шифрование Google Workspace. | Как предоставить внешний доступ к зашифрованному на стороне клиента контенту |
| Шаг 9. Импортируйте в Gmail письма в виде клиентских зашифрованных сообщений в формате S/MIME (необязательно) | Если у вашей организации есть письма в другом сервисе или другом формате шифрования, вы можете перенести эти письма в Gmail как клиентские зашифрованные письма в формате S/MIME. | Как перенести в Gmail письма в виде зашифрованных на стороне клиента объектов |
Если вы используете аппаратные ключи шифрования для Gmail
Вам понадобится дополнение "Настройки доступа и размещения" или "Расширенные настройки доступа и размещения".Выполните перечисленные ниже действия, если вы хотите настроить вместо внешнего сервиса управления ключами аппаратные ключи шифрования для всех или части пользователей Gmail.
| Шаг | Описание | Инструкции |
|---|---|---|
| Шаг 1. Подключите Google Workspace к поставщику идентификационной информации | Подключитесь к сервису стороннего поставщика идентификационной информации или Google с помощью консоли администратора или файла .well-known, размещенного на вашем сервере. Поставщик идентификационной информации будет проверять личность пользователей, прежде чем разрешать им шифровать контент или обращаться к зашифрованному контенту. | Как установить подключение к поставщику идентификационной информации для шифрования на стороне клиента |
| Шаг 2. Настройте аппаратные ключи шифрования |
Установите приложение Hardware Key для Google Workspace на устройства Windows пользователей. Примечание. Для выполнения этого шага нужно уметь использовать скрипты PowerShell. |
Как настроить аппаратные ключи шифрования и управлять ими (только Gmail) |
| Шаг 3. Добавьте информацию об аппаратных ключах шифрования в консоль администратора | Введите номер порта, через который Google Workspace будет обмениваться данными со считывающим устройством смарт-карт на устройствах Windows пользователей. | Как настроить аппаратные ключи шифрования и управлять ими (только Gmail) |
| Шаг 4. Назначьте аппаратные ключи шифрования пользователям | Назначьте аппаратные ключи шифрования организационным подразделениям и группам. | Как назначить пользователям шифрование на стороне клиента |
| Шаг 5. Загрузите открытые ключи шифрования пользователей |
Создайте проект Google Cloud Platform и включите Gmail API. Затем предоставьте API доступ ко всей организации, включите шифрование на стороне клиента для пользователей Gmail, а также загрузите открытые ключи в Gmail. Примечание. Для выполнения этого шага необходим опыт работы с API и скриптами Python. |
Как настроить сертификаты S/MIME для клиентского шифрования (только Gmail) |
| Шаг 6. Перенесите в Gmail письма в виде зашифрованных на стороне клиента объектов (необязательно) | Если у вашей организации есть письма в другом сервисе или другом формате шифрования, администратор может перенести их в Gmail как зашифрованные клиентские письма в формате S/MIME. | Как перенести в Gmail письма в виде зашифрованных на стороне клиента объектов |
Шифрование на стороне клиента для оборудования Meet
По умолчанию Meet шифрует весь медиаконтент звонков при передаче и хранении. Расшифровать эту информацию могут только участники встречи и сервисы центра обработки данных Google.
Шифрование на стороне клиента обеспечивает дополнительный уровень защиты за счет шифрования медиаконтента звонков напрямую в браузере каждого участника с использованием ключей, доступных только этому участнику. Только участник может расшифровать информацию о встрече, зашифрованную в браузере с помощью его ключей.
Чтобы участники могли использовать шифрование на стороне клиента, администраторы должны подключить Workspace к внешнему поставщику идентификационной информации и сервису управления ключами шифрования. Сведения об их настройке приведены в разделе Общие сведения о настройке шифрования на стороне клиента.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.