В этой статье приведены распространенные примеры использования контекстно-зависимого доступа и образцы конфигурации для базового режима управления устройствами.
Вы также можете ознакомиться с примерами контекстно-зависимого доступа при расширенном режиме управления устройствами (с использованием редактора выражений CEL).
Как настроить доступ подрядчиков только через корпоративную сеть
Многие компании ограничивают доступ к корпоративным ресурсам для подрядчиков, которые работают в справочных и колл-центрах или предоставляют техническую поддержку по общим вопросам. Чтобы на подрядчиков распространялись политики контекстно-зависимого доступа, у них, как и у штатных сотрудников, должна быть поддерживаемая лицензия.
В этом примере подрядчики могут получать доступ к корпоративным ресурсам только из определенного диапазона IP-адресов.
| Название уровня доступа | доступ_для_подрядчиков |
| Условие, при котором подрядчик получит доступ | Соответствие атрибутам |
| Атрибут условия 1 | IP-подсеть (общедоступная) 74.125.192.0/18 |
| Назначение уровня доступа | Организационные подразделения для подрядчиков Все приложения, которые используют подрядчики |
Блокировка доступа с известных IP-адресов злоумышленников
Чтобы защитить свои ресурсы, многие компании блокируют доступ с известных адресов, связанных с повышенным риском.
В этом примере заблокирован IP-адрес 74.125.195.105. Пользователи могут получить доступ к корпоративным ресурсам с любого другого IP-адреса. Можно заблокировать несколько IP-адресов и диапазонов.
| Название уровня доступа | блокировка_при_высоком_риске |
| Условие, при котором пользователь получит доступ | Не соответствуют атрибутам |
| Атрибут условия 1 | IP-подсеть (общедоступная) 74.125.195.105 |
| Назначение уровня доступа | Организационное подразделение верхнего уровня Все приложения |
Как разрешить доступ из определенной частной сети в Google Cloud
Во многих компаниях пользовательский трафик перенаправляется в Google через виртуальное частное облако (VPC). VPC – это защищенная изолированная сеть в среде Google Cloud.
Учтите, что для трафика, маршрутизируемого через ваше VPC, могут использоваться частные IP-адреса. Это может привести к проблемам с правилами в отношении общедоступных IP-адресов или региона.
В нашем примере можно разрешить трафик из этих конкретных VPC.
| Название уровня доступа | vpc_access |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибуты условия 1 |
IP-подсеть (частная) Частная IP-подсеть: //compute.googleapis.com/projects/project- name-test/global/networks/network-name VPC-подсеть: 74.125.192.0/18 |
| Назначение уровня доступа |
Организационные подразделения для всех пользователей Все приложения, используемые подрядчиками |
Что важно помнить
- Только прямой трафик. Этот уровень доступа работает только для трафика, непосредственно достигающего серверов Google из VPC в белом списке. Если трафик сначала проходит через другую подсеть или туннель, доступ не предоставляется. Google распознает лишь последнее VPC, отправляющее трафик на наши серверы.
- Разрешения администратора. Чтобы посмотреть перечень всех VPC и настроить этот уровень доступа, администраторам нужно иметь роль Управление учетными данными и доступом (IAM) (например, compute.networks.list, compute.subnetworks.list и т. д.).
- Внешние VPC. VPC из вашего белого списка могут находиться вне вашего текущего домена Google Cloud. Чтобы добавить внешнее VPC, администратору нужно иметь разрешение на просмотр.
Предоставление или блокировка доступа из определенных местоположений
Если сотрудники часто бывают в командировках в других офисах компании или ее партнеров, можно указать местоположения, из которых они смогут получать доступ к корпоративным ресурсам.
Например, если сотрудники отдела продаж регулярно посещают офисы клиентов в Австралии и Индии, вы можете разрешить им доступ только из этих стран. Если они поедут в командировку или отпуск в другие страны, то не смогут пользоваться там корпоративными ресурсами.
В этом примере сотрудники отдела продаж могут осуществлять доступ к корпоративным ресурсам только из США (основной офис), Австралии и Индии.
| Название уровня доступа | доступ_для_отдела_продаж |
| Условие, при котором сотрудник отдела продаж получит доступ | Соответствие атрибутам |
| Атрибут условия 1 | Географическое местоположение США, Австралия, Индия |
| Назначение уровня доступа | Отдел продаж Все приложения, используемые сотрудниками отдела |
Также можно создать политику, запрещающую доступ из определенных стран. Для этого нужно указать, что пользователи получат доступ, если не будут соответствовать условиям, и перечислить страны, доступ из которых должен быть заблокирован.
Назначение сразу нескольких уровней доступа с помощью вложенных уровней
Иногда при назначении организационному подразделению или группе уровней доступа к приложению (или набору приложений) может появиться сообщение об ошибке, в котором говорится, что необходимо уменьшить количество приложений или уровней доступа.
Чтобы избежать этой ошибки, вложите все необходимые уровни доступа в один. Во вложенных уровнях доступа несколько условий объединяются с помощью оператора ИЛИ, при этом каждое условие соответствует отдельному уровню доступа.
В этом примере "Восточный регион", "Западный регион" и "Центральный регион" – это три отдельных уровня доступа. Предположим, вам необходимо, чтобы доступ к приложению имели только пользователи, находящиеся в одном из этих трех регионов.Вы можете создать один уровень доступа под названием "Разрешенные регионы", в который будут вложены три нужных вам уровня доступа. После этого назначьте приложению уровень доступа "Разрешенные регионы" для организационного подразделения или группы.
|
Название уровня доступа |
Разрешенные регионы |
|
Условие, при котором пользователь получит доступ |
Соответствие атрибутам |
|
Атрибут условия 1 (только один уровень доступа для каждого условия) |
Уровень доступа USWest |
|
Объединить условие 1 и условие 2 с помощью оператора: |
ИЛИ |
|
Условие, при котором пользователь получит доступ |
Соответствие атрибутам |
|
Атрибут условия 2 |
Уровень доступа Восточный регион |
|
Объединить условие 2 и условие 3 с помощью оператора: |
ИЛИ |
|
Условие, при котором пользователь получит доступ |
Соответствие атрибутам |
|
Атрибут условия 3 |
Уровень доступа USCentral |
Обязательное использование корпоративных компьютеров и необязательное использование корпоративных мобильных устройств
В компании может быть настроено обязательное использование корпоративных компьютеров и необязательное использование корпоративных мобильных устройств.
Сначала создайте уровень доступа для компьютеров.
|
Название уровня доступа |
доступ_для_компьютеров |
|
Условие, при котором пользователь получит доступ |
Соответствие атрибутам |
|
Атрибут условия 1 |
Правила для устройств
Шифрование данных на устройствах = не поддерживается Операционная система устройства macOS = 0.0.0 Windows = 0.0.0 Linux OS = 0.0.0 Chrome OS = 0.0.0 |
Затем создайте уровень доступа для мобильных устройств.
|
Название уровня доступа |
доступ_для_мобильных_устройств |
|
Условие, при котором пользователь получит доступ |
Соответствие атрибутам |
|
Атрибут условия 1 |
Операционная система устройства iOS = 0.0.0 Android = 0.0.0 |
Обязательные уровни защиты устройства
Большинство компаний разрешает сотрудникам доступ к корпоративным ресурсам только с устройств, которые отвечают требованиям к минимальной версии операционной системы и шифрованию. В некоторых компаниях для работы используются только корпоративные устройства.
Эти правила можно настроить для всех организационных подразделений или только для тех, которые работают с данными деликатного характера, например для высшего руководства, финансового отдела или отдела кадров.
Политики, предусматривающие обязательное шифрование, минимальную версию операционной системы и использование корпоративных устройств, можно настроить несколькими способами. У каждого из них есть свои преимущества и недостатки.
Один уровень доступа со всеми требованиями к безопасности
В этом примере требования к шифрованию, минимальной версии операционной системы и использованию корпоративных устройств включены в один уровень доступа. Чтобы получить доступ, пользователи должны отвечать всем условиям.
Например, пользователь не сможет получить доступ с корпоративного устройства с шифрованием данных, если версия операционной системы не будет соответствовать требованиям.
Преимущество: простая настройка. Если приложению назначен этот уровень доступа, пользователь должен соответствовать всем требованиям.
Недостаток: чтобы назначить разные требования к безопасности для разных организационных подразделений, нужно создать для каждого требования отдельный уровень доступа.
| Название уровня доступа | безопасность_устройств |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 Вы можете добавить все атрибуты в одно условие или создать три условия и объединить их с помощью оператора И. |
Правила для устройств Операционная система устройства |
Три отдельных уровня доступа
В этом примере атрибуты шифрования, минимальной версии операционной системы и использования корпоративных устройств находятся в трех отдельных уровнях доступа. Чтобы получить доступ, пользователи должны отвечать условиям в любом из уровней. В этом случае для уровней доступа используется логический оператор ИЛИ.
Например, пользователь с личным зашифрованным устройством, на котором установлена более старая версия операционной системы, сможет получить доступ.
Преимущество: возможность более детально определить уровни доступа. Вы можете по отдельности назначать уровни доступа разным организационным подразделениям.
Недостаток: пользователи должны соответствовать условиям только одного из уровней доступа.
| Название уровня доступа | устройство_с_шифрованием |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 |
Правила для устройств |
| Название уровня доступа | корпоративное_устройство |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 |
Правила для устройств |
| Название уровня доступа | минимальная_версия_ос |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 |
Правила для устройств |
Один уровень доступа с вложенными уровнями
В этом примере требования к шифрованию, минимальной версии операционной системы и использованию корпоративных устройств разделены на три отдельных уровня доступа, которые вложены в четвертый уровень.
Если вы назначаете приложениям четвертый уровень доступа, пользователи должны соответствовать условиям каждого из трех вложенных уровней, чтобы получить доступ. В этом случае для уровней доступа используется логический оператор И.
Например, пользователь с личным зашифрованным устройством, на котором установлена более старая версия операционной системы, не сможет получить доступ.
Преимущество: требования к безопасности можно удобно разделить между уровнями доступа 1, 2 и 3. С помощью уровня доступа 4 можно применить политику, которая включает все требования.
Недостаток: в журнале аудита фиксируются только отказы в доступе к уровню 4 (а не к уровням 1, 2 и 3), потому что уровни 1, 2 и 3 не назначены напрямую приложениям.
Создайте три уровня доступа, как описано в разделе "Три отдельных уровня доступа" выше: "устройство_с_шифрованием", "корпоративное_устройство" и "минимальная_версия_ос". Затем создайте четвертый уровень под названием "безопасность_устройств" с тремя условиями. Для каждого условия в качестве атрибута необходимо указать уровень доступа (только один атрибут для каждого условия).
| Название уровня доступа | безопасность_устройств |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 (только один уровень доступа для каждого условия) |
Уровень доступа устройство_с_шифрованием |
| Объединить условие 1 и условие 2 с помощью оператора: | И |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 | Уровень доступа корпоративное_устройство |
| Объединить условие 2 и условие 3 с помощью оператора: | И |
| Условие, при котором пользователь получит доступ | Соответствие атрибутам |
| Атрибут условия 1 | Уровень доступа минимальная_версия_ос |
Статьи по теме
- Обзор функции контекстно-зависимого доступа
- Как создать уровни контекстно-зависимого доступа
- Как назначить приложениям уровни контекстно-зависимого доступа
- Как настроить контекстно-зависимый доступ с помощью групп конфигурации
- Примеры контекстно-зависимого доступа при расширенном режиме управления устройствами
- События журнала контекстно-зависимого доступа