Эта функция доступна в версиях Frontline Plus, Enterprise Plus, Education Standard и Education Plus. Сравнение версий
Когда вы выберете внешний сервис управления ключами для клиентского шифрования в Google Workspace, вам необходимо подключить Google Workspace к поставщику идентификационной информации (стороннему поставщику или Google Identity). Сервис управления ключами шифрования будет с помощью поставщика идентификационной информации выполнять аутентификацию пользователей, прежде чем разрешать им шифровать контент или получать доступ к зашифрованному контенту.
Примечание. После того как вы настроите поставщика идентификационной информации, вы можете настроить гостевого поставщика, чтобы разрешить внешний доступ к контенту организации, зашифрованному на стороне клиента. Подробнее о том, как настроить гостевого поставщика идентификационной информации…
Подготовка
Обязательно выберите сервис управления ключами для шифрования на стороне клиента. Подробнее о том, как выбрать внешний сервис управления ключами шифрования…
Шаг 1. Спланируйте подключение к поставщику идентификационной информации
Ознакомьтесь со списком поддерживаемых компьютерных, мобильных и веб-приложений и утилит
Используя подключение к сервису поставщика идентификационной информации, вы можете настроить шифрование на стороне клиента для всех поддерживаемых веб-приложений Google Workspace:
- Google Диск
- Google Документы
- Google Таблицы
- Google Презентации
- Gmail
- Google Календарь
- Google Meet (аудио- и видеопотоки, а также сообщения чата).
Кроме того, после подключения к сервису поставщика идентификационной информации вы можете настроить шифрование на стороне клиента для следующих компьютерных и мобильных приложений:
- Диск для компьютеров
- Диск для устройств Android и iOS
- Календарь для устройств Android и iOS;
- Gmail для устройств Android и iOS;
- Meet для устройств Android и iOS.
Вы также можете настроить следующие утилиты:
Как выбрать поставщика идентификационной информации
Чтобы использовать сервис управления ключами с шифрованием на стороне клиента, нужен поставщик идентификационной информации, поддерживающий стандарт OpenID Connect (OIDC). Если вы ещё не используете такого поставщика с Google Workspace, вы можете настроить его для сервиса управления ключами любым из указанных ниже двух способов.
Вариант 1. Сторонний поставщик идентификационной информации (рекомендуется)
Выберите поставщика идентификационной информации, поддерживающего стандарт OIDC, если модель безопасности организации требует большей изоляции зашифрованных данных от Google.
Если вы уже используете сервис стороннего поставщика идентификационной информации для единого входа на основе SAML, выберите для шифрования на стороне клиента того же поставщика, что и для доступа к сервисам Google Workspace, если этот поставщик поддерживает стандарт OIDC. Подробнее об использовании единого входа на основе SAML с Google Workspace…
Вариант 2. Идентификационная информация Google
Выберите этот вариант, если модель безопасности организации не требует дополнительной изоляции зашифрованных данных от Google.
Настройте браузеры пользователей (только при использовании сервиса стороннего поставщика идентификационной информации)
Если вы используете сервис стороннего поставщика идентификационной информации для шифрования на стороне клиента, рекомендуем разрешить сторонние файлы cookie от этого поставщика в браузерах пользователей. В противном случае пользователям может понадобиться чаще входить в сервис поставщика при использовании шифрования на стороне клиента.
- Если в вашей организации используется Chrome Enterprise: вы можете использовать правило CookiesAllowedForUrls.
- Для других браузеров: поищите в справочных материалах браузера инструкции о том, как разрешить принимать сторонние файлы cookie.
Как выбрать способ подключения к поставщику идентификационной информации
Вы можете настроить сервис поставщика идентификационной информации – сторонний или от Google – с помощью файла .well-known, размещенного на сайте вашей организации или в консоли администратора (которая является резервной конфигурацией поставщика). У этих способов есть ряд отличий, которые описаны в таблице ниже.
Примечание. Для настройки гостевого поставщика идентификационной информации нужно использовать консоль администратора.
| Аспекты | Файл .well-known | Консоль администратора (резервная конфигурация поставщика идентификационной информации) |
|---|---|---|
| Изоляция данных от Google | Настройки поставщика идентификационной информации хранятся на вашем сервере. | Настройки поставщика идентификационной информации хранятся на серверах Google. |
| Обязанности администратора | Вашими настройками вместо суперадминистратора Google Workspace может управлять веб-мастер. | Настройками поставщика идентификационной информации может управлять только суперадминистратор Google Workspace. |
| Доступность шифрования на стороне клиента | Доступность (время работы) шифрования на стороне клиента зависит от доступности сервера, на котором размещен файл .well-known. | Доступность шифрования на стороне клиента соответствует общей доступности сервисов Google Workspace. |
| Удобство настройки | Нужно менять настройки DNS для сервера за пределами консоли администратора. | Настройка выполняется в консоли администратора. |
| Предоставление доступа к контенту внешним пользователям | При совместной работе сервис управления ключами вашего соавтора может легко получать доступ к вашим настройкам поставщика идентификационной информации. Этот процесс можно автоматизировать, чтобы сервис вашего соавтора сразу имел доступ к изменениям в ваших настройках. |
У внешнего сервиса управления ключами вашего соавтора нет доступа к вашим настройкам поставщика идентификационной информации в консоли администратора. Если вы делитесь зашифрованными файлами в первый раз или меняете настройки поставщика идентификационной информации, вам необходимо самостоятельно предоставлять информацию об этих настройках соавтору. |
Шаг 2. Создайте идентификаторы клиентов для шифрования на стороне клиента
Как создать идентификатор клиента для веб-приложений
Вам нужно создать идентификатор клиента и добавить URI перенаправления для поддерживаемых веб-приложений Google Workspace. Вы можете ознакомиться со списком поддерживаемых компьютерных, мобильных и веб-приложений.
Способ создания идентификатора клиента для веб-приложений выбирается в зависимости от того, используете ли вы сервис стороннего поставщика идентификационной информации или идентификационную информацию Google.
При настройке гостевого поставщика идентификационной информации нужно создать дополнительный идентификатор клиента для доступа к Google Meet, который используется для того, чтобы убедиться, что гостя пригласили на встречу. Подробнее о том, как настроить гостевого поставщика идентификационной информации…
Если для шифрования на стороне клиента используется сервис стороннего поставщика идентификационной информации
Создайте идентификатор клиента в консоли администратора поставщика. Вам также нужно добавить в ней следующие URI перенаправления:
Веб-службы
https://client-side-encryption.google.com/callbackhttps://client-side-encryption.google.com/oidc/cse/callbackhttps://client-side-encryption.google.com/oidc/drive/callbackhttps://client-side-encryption.google.com/oidc/gmail/callbackhttps://client-side-encryption.google.com/oidc/meet/callbackhttps://client-side-encryption.google.com/oidc/calendar/callbackhttps://client-side-encryption.google.com/oidc/docs/callbackhttps://client-side-encryption.google.com/oidc/sheets/callbackhttps://client-side-encryption.google.com/oidc/slides/callback
Диск для компьютеров
http://localhost
Мобильные приложения для Android и iOS
https://client-side-encryption.google.com/oidc/gmail/native/callbackhttps://client-side-encryption.google.com/oidc/meet/native/callbackhttps://client-side-encryption.google.com/oidc/calendar/native/callbackhttps://client-side-encryption.google.com/oidc/drive/native/callbackhttps://client-side-encryption.google.com/oidc/gmail/meet/native/callback
Если для шифрования на стороне клиента используется идентификационная информация Google
Создайте идентификатор клиента в консоли Google Cloud. Его нужно будет добавить в файл .well-known/cse-configuration или в консоли администратора. Вам также нужно будет настроить источники JavaScript для технологии совместного использования ресурсов между разными источниками (CORS) и добавить URI перенаправления.
- Откройте сайт console.cloud.google.com.
- Создайте новый проект Google Cloud. Подробнее о том, как это сделать…
Настройте проект любым удобным вам образом – он предназначен только для хранения учетных данных.
- В консоли нажмите на значок меню
APIs & Services (API и сервисы)
Credentials (Учетные данные).
- Создайте идентификатор клиента OAuth для нового веб-приложения, которое вы будете использовать с шифрованием на стороне клиента.
- Укажите в разделе JavaScript origins (Источники JavaScript) следующую информацию:
https://admin.google.comhttps://client-side-encryption.google.com
- Укажите в разделе Authorized Redirect URIs (Разрешенные URI перенаправления) следующую информацию:
Веб-службы
https://client-side-encryption.google.com/callbackhttps://client-side-encryption.google.com/oidc/cse/callbackhttps://client-side-encryption.google.com/oidc/drive/callbackhttps://client-side-encryption.google.com/oidc/gmail/callbackhttps://client-side-encryption.google.com/oidc/meet/callbackhttps://client-side-encryption.google.com/oidc/calendar/callbackhttps://client-side-encryption.google.com/oidc/docs/callbackhttps://client-side-encryption.google.com/oidc/sheets/callbackhttps://client-side-encryption.google.com/oidc/slides/callback
Диск для компьютеров
http://localhostМобильные приложения для Android и iOS
Для мобильных приложений для Android и iOS дополнительная настройка не требуется.
Идентификатор клиента OAuth создан. Сохраните его, чтобы добавить в файл .well-known/cse-configuration или в консоли администратора.
Как создать идентификаторы клиентов для компьютерных и мобильных приложений
Чтобы разрешить сотрудникам использовать шифрование на стороне клиента в компьютерных и мобильных приложениях, понадобятся идентификаторы клиентов. Их нужно будет добавить в файл .well-known/cse-configuration или в консоли администратора. Вам также может потребоваться добавить идентификаторы клиентов в конфигурацию сервиса управления ключами – обратитесь к документации этого сервиса.
Для каждого мобильного приложения нужны отдельные идентификаторы для Android и iOS. Вы можете ознакомиться со списком поддерживаемых компьютерных, мобильных и веб-приложений.
Способ получения идентификаторов клиентов для компьютерных и мобильных приложений зависит от того, использует ли ваша организация сервис стороннего поставщика идентификационной информации или Google.
Примечание. Эти идентификаторы должны поддерживать тип предоставления разрешения authorization_code для PKCE (RFC 7636).
Если для шифрования на стороне клиента будет использоваться сервис стороннего поставщика идентификационной информации
В консоли администратора поставщика создайте отдельный идентификатор клиента для каждого приложения.
Если для шифрования на стороне клиента будет использоваться идентификационная информация Google
Укажите следующие идентификаторы клиентов:
- Диск для компьютеров –
947318989803-k88lapdik9bledfml8rr69ic6d3rdv57.apps.googleusercontent.com - Диск для устройств Android –
313892590415-6lbccuf47cou4q45vanraqp3fv5jt9do.apps.googleusercontent.com - Диск для iOS – используйте идентификатор клиента
313892590415-d3h1l7kl4htab916r6jevqdtu8bfmh9m.apps.googleusercontent.com - Календарь для устройств Android –
313892590415-q84luo8fon5pn5vl8a6rppo1qvcd3qvn.apps.googleusercontent.com - Календарь для устройств iOS –
313892590415-283b3nilr8561tedgu1n4dcm9hd6g3hr.apps.googleusercontent.com - Gmail для устройств Android –
313892590415-samhd32i4piankgs42o9sit5e9dug452.apps.googleusercontent.com - Gmail для устройств iOS –
313892590415-ijvjpbnsh0gauuunjgsdn64ngg37k6rc.apps.googleusercontent.com - Meet для устройств Android –
313892590415-i06v47su4k03ns7ot38akv7s9ari5oa5.apps.googleusercontent.com - Meet для устройств iOS –
313892590415-32ha2bvs0tr1b12s089i33o58hjvqt55.apps.googleusercontent.com
Как создать идентификаторы клиентов для утилит
Рекомендации
- Используйте по одному идентификатору клиента для каждой утилиты, взаимодействующей с привилегированными конечными точками (privilegedwrap, privilegedunwrap, privilegedprivatekeydecrypt) вашего сервиса управления ключами. Список поддерживаемых инструментов приведен в разделе Ознакомьтесь со списком поддерживаемых компьютерных, мобильных и веб-приложений и утилит.
- Настройте правила доступа сервиса управления ключами для конечных точек privilegedunwrap и privilegedprivatekeydecrypt, чтобы разрешить идентификатор клиента утилиты decrypter.
Шаг 3. Подключите поставщика идентификационной информации для шифрования на стороне клиента
Для подключения Google Workspace к поставщику идентификационной информации можно использовать файл .well-known или консоль администратора. После подключения вам нужно добавить поставщика в белый список в консоли администратора.
Примечание. Для настройки гостевого поставщика идентификационной информации нужно использовать консоль администратора.
Вариант 1. Подключение поставщика идентификационной информации с помощью файла .well-known
Чтобы настроить сервис стороннего поставщика идентификационной информации или поставщика Google, разместите файл .well-known на общедоступном сайте своей организации. Этот файл указывает, какого поставщика идентификационной информации вы используете, и позволяет внешним соавторам узнать его настройки.
Шаг 1. Разместите файл .well-known на сервере
Разместите конфигурацию поставщика идентификационной информации в вашем домене по следующему URI:
https://cse.subdomen.domen.tld/.well-known/cse-configuration
Фрагмент subdomen.domen.tld должен соответствовать сведениям в вашем адресе электронной почты. Например, если в вашем адресе электронной почты указан домен solarmora.com, разместите файл .well-known здесь:
https://cse.solarmora.com/.well-known/cse-configuration
Примечание. Префикс https://cse. является обязательным, потому что URI файла .well-known не зарегистрирован в IETF (RFC 8615).
Шаг 2. Настройте файл .well-known
Содержимое файла .well-known по адресу well-known/cse-configuration должно иметь кодировку JSON (RFC 8259) и включать указанные ниже поля.
| Поле | Описание |
|---|---|
|
|
Название поставщика идентификационной информации. Вы можете задать любое значение. Оно будет показываться в сообщениях об ошибках поставщика пользователям сервисов Google, например Диска и редакторов Документов. |
|
|
Идентификатор клиента OpenID Connect (OIDC), который клиентское веб-приложение шифрования на стороне клиента использует для получения JSON Web Token (JWT). При создании идентификатора клиента также нужно добавить URI перенаправления в консоли Google Cloud. Инструкции по созданию идентификатора клиента приведены в разделе Создайте идентификатор клиента для веб-приложений. |
discovery_uri |
URL обнаружения OIDC согласно определению в этой спецификации OpenID. |
|
Если вы используете сервис стороннего поставщика идентификационной информации Сторонний поставщик идентификационной информации предоставит вам этот URL, который обычно заканчивается на |
|
|
Если вы используете идентификационную информацию Google Использовать |
|
grant_type |
Процесс OAuth, используемый для OIDC с клиентскими веб-приложениями шифрования на стороне клиента. |
|
Если вы используете сервис стороннего поставщика идентификационной информации Для веб-приложений для шифрования на стороне клиента вам доступен тип предоставления |
|
|
Если вы используете идентификационную информацию Google Для веб-приложений для шифрования на стороне клиента вам доступен только тип предоставления разрешения |
|
|
|
Дополнительные клиентские приложения, для которых нужно шифрование на стороне клиента. Вам потребуется добавить идентификатор клиента для каждого приложения в файл .well-known. Примечание. Эти идентификаторы должны поддерживать тип предоставления разрешения Инструкции по созданию идентификаторов клиентов приведены в разделе Создайте идентификатор клиента для компьютерных и мобильных приложений. |
Если у вас сторонний поставщик идентификационной информации, файл .well-known должен выглядеть следующим образом:
Если вы используете идентификационную информацию Google, файл .well-known должен выглядеть следующим образом:
Шаг 3. Настройте CORS
Если вы используете идентификационную информацию Google, настройте технологию CORS в консоли Google Cloud при создании идентификатора клиента. Подробные сведения можно найти в разделе Создайте идентификатор клиента для веб-приложений.
Если у вас сторонний поставщик идентификационной информации, конфигурации .well-known/openid-configuration и .well-known/cse-configuration должны разрешать URL источников для вызовов технологии совместного использования ресурсов между разными источниками (CORS). В консоли администратора поставщика идентификационной информации настройте конфигурации описанным ниже образом.
.well-known/openid-configuration (URI обнаружения)
- Методы: GET
- Разрешенные источники:
https://admin.google.comhttps://client-side-encryption.google.com
.well-known/cse-configuration
- Методы: GET
- Разрешенные источники:
https://admin.google.comhttps://client-side-encryption.google.com
Вариант 2. Подключение к поставщику идентификационной информации с помощью консоли администратора
Вместо использования файла .well-known вы можете подключить Google Workspace к поставщику идентификационной информации с помощью консоли администратора.
Примечание. Для настройки гостевого поставщика идентификационной информации нужно использовать консоль администратора.
Шаг 1. Соберите информацию о поставщике идентификационной информации
Чтобы настроить подключение к поставщику идентификационной информации с помощью консоли администратора, вам понадобится информация, указанная в таблице ниже.
| Название поставщика идентификационной информации | Подробная информация приведена в разделе Настройте файл .well-known. |
| Идентификатор клиента для веб-приложений | Подробные сведения можно найти в разделе Создайте идентификатор клиента для веб-приложений. |
| URI обнаружения | Подробная информация приведена в разделе Настройте файл .well-known. |
| Идентификаторы клиентов для компьютерных и мобильных приложений (необязательно) | Подробные сведения можно найти в разделе Создайте идентификаторы клиентов для компьютерных и мобильных приложений. |
Шаг 2. Настройте CORS
Если вы используете идентификационную информацию Google, настройте технологию совместного использования ресурсов между разными источниками (CORS) в консоли Google Cloud при создании идентификатора клиента. Подробные сведения можно найти в разделе Создайте идентификатор клиента для веб-приложений.
Если вы пользуетесь сервисом стороннего поставщика идентификационной информации, в его консоли администратора настройте URI обнаружения, чтобы разрешить URL источников для вызовов технологии совместного использования ресурсов между разными источниками (CORS):
- Метод: GET
- Разрешенные источники:
https://admin.google.comhttps://client-side-encryption.google.com
Шаг 3. Добавьте информацию в консоли администратора
-
В консоли администратора Google нажмите на значок меню
Данные
Соблюдение нормативных требований
Клиентское шифрование.
Для выполнения этого действия необходим аккаунт суперадминистратора.
Примечание. В разделе Конфигурация поставщика идентификационной информации появится сообщение о том, что Google Workspace не может найти файл .well-known. Поскольку вы настраиваете подключение к поставщику идентификационной информации с помощью консоли администратора, это сообщение можно игнорировать.
- В разделе Конфигурация поставщика идентификационной информации нажмите Настроить резервную конфигурацию поставщика идентификационной информации.
Если вы настраиваете гостевого поставщика идентификационной информации, нажмите Настройка гостевого поставщика идентификационной информации.
- Введите следующие сведения о поставщике идентификационной информации:
- имя;
- идентификатор клиента (для веб-приложений);
- URI обнаружения
-
Нажмите Test connection (Проверить подключение).
Если Google Workspace сможет подключиться к поставщику идентификационной информации, появится сообщение "Подключение установлено".
- Если вы настраиваете гостевого поставщика идентификационной информации, нажмите Продолжить, а затем выберите веб-приложения, к которым хотите предоставить гостевой доступ.
Чтобы предоставить гостевой доступ к веб-версии Google Meet, укажите также идентификатор клиента для проверки приглашения гостя.
Затем выберите Сохранить, чтобы закрыть карточку.
- Если нужно использовать шифрование на стороне клиента с определенными приложениями:
- В разделе Аутентификация приложений Google на ПК и мобильных устройствах (необязательно) выберите приложения, с которыми нужно использовать шифрование на стороне клиента.
- В поле Идентификатор клиента укажите идентификатор клиента для приложения.
- Нажмите Добавить поставщика, чтобы закрыть карточку.
Шаг 4 добавьте стороннего поставщика идентификационной информации в белый список в консоли администратора
Если вы используете сервис стороннего поставщика идентификационной информации, добавьте его в белый список в консоли администратора, чтобы пользователям не нужно было повторно входить в этот сервис. Следуйте инструкциям в статье Как управлять доступом сторонних и внутренних приложений к данным Google Workspace, раздел "Как управлять доступом приложений с помощью категорий "Надежные", "Ограниченный набор сервисов" и "Заблокированные".
Следующий шаг
Настроив поставщика идентификационной информации, вы можете приступать к настройке сервиса управления ключами шифрования.