Как настроить доступ к действиям в приложениях

При назначении уровней доступа для приложений, как правило, доступ либо предоставляется ко всем действиям, либо полностью ограничивается. Однако бывают случаи, когда нужно запретить доступ только к некоторым действиям в приложении. Например, не все пользователи, которые могут посмотреть документ на Google Диске, должны иметь возможность его скачать.

Как администратор, вы можете более точно настраивать доступ к отдельным действиям, используя условия контекстно-зависимого доступа и правила защиты от потери данных. Например, вы можете запретить скачивать файлы с Диска при использовании личных устройств. Вы сами настраиваете уровень доступа к данным организации в зависимости от пользователя и устройства.

Пример: как запретить скачивать файлы с Диска на личные устройства

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Нажмите Создать уровень доступа. Возможно, вам сначала нужно будет нажать Уровни доступа.
  3. Укажите название (например, "Личные устройства") и описание для нового уровня доступа.
  4. В разделе Контекстные условия нажмите Добавить условие.
  5. Выберите Не соответствует одному или нескольким атрибутам (ИЛИ).
  6. В разделе Выберите атрибут выберите Устройство.
  7. В разделе Выберите условие выберите Корпоративное.
  8. Нажмите Создать. Теперь вы можете создать правило защиты от потери данных, используя этот уровень доступа.
  9. Выберите Создать правило.
  10. Нажмите Название и укажите название правила, а также, если необходимо, описание.
  11. В поле Область действия выберите один из вариантов:
    • Чтобы применить правило ко всем сотрудникам организации, выберите Все в домене ваша организация.
    • Чтобы применить правило к определенным организационным подразделениям или группам, выберите Организационные подразделения и/или группы и добавьте в область действия или исключите из нее организационные подразделения и группы.
  12. Нажмите Продолжить.
  13. В разделе Приложения рядом с пунктом Google Диск установите флажок Файлы на Диске и нажмите Продолжить.
  14. Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
  15. В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты. Дополнительная информация о доступных атрибутах приведена в разделе Как создать правило DLP.
  16. В разделе Контекстные условия нажмите Выбрать уровень доступа > ранее созданный уровень доступа, например "Личные устройства". Правило применяется, когда выполняются условия, заданные в уровне доступа. Таким образом, в этом примере нужно задать уровень доступа Истина для личных устройств.
  17. Нажмите Продолжить.
  18. Для приложения Google Диск нажмите Действие и выберите Запретить скачивание, печать и копирование > Только для пользователей с правами на комментирование и просмотр.
  19. Вы также можете настроить степень серьезности оповещений и включить отправку уведомлений.
  20. Нажмите Продолжить.
  21. Проверьте правило, а затем в поле Статус правила выберите Активно, чтобы включить его сразу, или Неактивно, чтобы включить позже.
  22. Нажмите Создать.
Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…

Как комбинировать правила DLP с условиями контекстно-зависимого доступа