Как создавать правила доверия для доступа к Диску и управлять ими

Эта функция доступна в версиях Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus и Enterprise Essentials Plus. Сравнение версий

С помощью правил доверия можно точно управлять доступом к файлам на Google Диске. Правила можно применять к отдельным пользователям, группам, организационным подразделениям и доменам, указывая:

  • файлами каких сотрудников можно делиться с внешними и внутренними пользователями;
  • кто может получать файлы от внутренних и внешних пользователей;
  • каких внутренних или внешних пользователей можно приглашать к работе над общими файлами и кто может добавлять объекты на общие диски.

Правила доверия позволяют настраивать совместную работу нужным вам образом, защищая при этом конфиденциальную информацию и соблюдая отраслевые стандарты и нормы.

Примечание. Вы также можете задать границы доступа в правиле защиты данных. Подробнее о том, как настроить ограничения на предоставление доступа в правилах защиты данных…

Как контролировать внешний доступ с помощью правил доверия

Предположим, отделу маркетинга вашей организации необходимо поделиться своими файлами с определенными сотрудниками компании-партнера. Чтобы защитить конфиденциальность своей информации, вы можете создать правила, которые:

  • разрешат делиться файлами, принадлежащими отделу маркетинга, с определенными сотрудниками компании-партнера;
  • запретят делиться файлами, принадлежащими другим отделам организации, с сотрудниками компании-партнера;
  • запретят другим отделам компании-партнера делиться своими файлами с пользователями из вашей организации.

Как контролировать внутренний доступ с помощью правил доверия

Предположим, финансовый отдел вашей организации должен делиться своими файлами только с руководством компании. Чтобы конфиденциальная финансовая информация не попала в другие отделы, вы можете создать правила, которые:

  • разрешат сотрудникам финансового отдела делиться файлами с коллегами из своего отдела и руководством;
  • запретят делиться файлами, принадлежащими финансовому отделу, с другими отделами организации.

Как настроить защиту от спама и фишинга с помощью правил доверия

Google Диск пытается обнаружить и заблокировать случаи предоставления внешними пользователями доступа к файлам, связанным со спамом или фишингом, вашим сотрудникам. Если вы хотите предпринять дополнительные меры по снижению этого риска, создайте правило, которое разрешает делиться файлами с сотрудниками внешним пользователям только из доверенных доменов. Чтобы не помешать работе сотрудников организации, рекомендуем применить это правило только к тем организационным подразделениям, участники которых обычно не получают файлы от внешних пользователей.

Как правила доверия заменяют настройки доступа к Диску

Настройки доступа к Диску преобразованы в правила доверия

Настройки доступа к Диску автоматически преобразованы в правила доверия

Правила доверия теперь используются вместо настроек Диска, которые были ранее доступны в разделе Параметры доступа > Предоставление доступа пользователям не из домена "ваша организация".

Вы можете посмотреть правила, автоматически созданные на основе настроек Диска

    Для этого:

    На главной странице консоли администратора выберите Правила. Правила можно отсортировать по типу. Для этого нажмите Добавить фильтр > Тип правила > Правила доверия.

    В списке правил вы увидите:

    • Два стандартных правила для предоставления доступа пользователям за пределами организации.

      После применения этих правил они будут активны или неактивны в зависимости от статуса соответствующих им настроек доступа к Диску.

    • Все остальные правила, которые необходимы, чтобы отразить ваши текущие настройки для Диска.

    Важное примечание. Эти правила не применяются автоматически после того, как вы включите правила доверия.

    Эквивалентные настройки доступа к Диску будут неактивны

    После того как вы включите правила доверия, вы больше не сможете использовать настройки Диска для предоставления доступа к файлам за пределами организации. Более подробная информация об этих настройках приведена в статье Как настроить для пользователей разрешения на предоставление доступа к объектам на Диске.

    Вы можете отключить правила доверия

    Вы можете в любой момент отключить правила доверия и вернуться к использованию настроек доступа к Диску. Подробнее о том, как включить или отключить правила доверия…

    Правила доверия дают больше возможностей контроля, чем настройки доступа к Диску

    Область действия и условия правил доверия позволяют контролировать обмен файлами с большей точностью, чем при использовании настроек доступа к Диску. Подробная информация об этом приведена в разделе О компонентах правил доверия.

    В таблицах ниже перечислены возможности управления, которые дают настройки доступа к Диску и правила доверия.

    Область действия

    Область действия

    Настройки доступа к Диску

    Правила доверия
    Включить организационные подразделения ✔ ✔
    Включить группы ✔ ✔
    Исключить организационные подразделения ✔
    Исключить группы ✔

    Условия

    Условие Настройки доступа к Диску Правила доверия
    Вся организация ✔ ✔
    Белый список доменов ✔ ✔
    Внешние организации ✔
    Организационные подразделения ✔
    Группы (созданные внутренними пользователями) ✔
    Пользователи (внутренние) ✔

    Подготовка

    О компонентах правил доверия

    Чтобы создать правило доверия, необходимо определить его область действия, триггер, условия и действие. Эти компоненты позволяют создать правило по шаблону: если произойдет x, то выполнять y.

    Например, если вы создадите правило, разрешающее отделу продаж вашей организации обмениваться файлами с любыми пользователями компании клиента (example.com), оно будет включать следующие компоненты:

    • Область действия: организационное подразделение отдела продаж.
    • Триггер: попытка поделиться файлом, который принадлежит пользователю из области действия.
    • Условие: example.com.
    • Действие: разрешение поделиться файлом.

    Что такое область действия

    Область действия – это пользователь в вашей организации, к которому применяется триггер правила:

    • Если триггер правила – Совместный доступ к файлам, то область действия – это пользователь, являющийся владельцем файла, доступом к которому вы хотите управлять.

      Важно! Правило доступа также контролирует возможность предоставления доступа для пользователей, у которых есть право на редактирование файла, принадлежащего пользователю в области действия.

    • Если триггер правила – Получение файлов, то область действия – это получатель файла.

    Указывая область действия, вы можете:

    • Включить всю организацию.
    • Включить или исключить организационные подразделения (в них могут входить пользователи и общие диски).
    • Включить или исключить группы, созданные в сервисе "Google Группы" для вашей организации.

    Что такое триггер

    Триггер – это действие, которое разрешается или блокируется правилом. Вы можете выбрать один из следующих вариантов:

    • Совместный доступ к файлам.
    • Получение файлов.

    Что такое условия

    Условия – это пользователи, которым предоставляется доступ к файлу или от которых будет получен файл:

    • Если триггер правила – Совместный доступ к файлам, то условие – это получатель файла.
    • Если триггер правила – Получение файлов, то условие – это пользователь, которому принадлежит файл.

    Для правила можно указать несколько условий, как внутренних, так и внешних, в частности:

    • организационные подразделения;
    • группы, созданные в сервисе "Google Группы" для организации (можно включить внешних пользователей);
    • Домены из белого списка (все пользователи во всех внешних доменах из белого списка).
    • внешние домены, не входящие в белый список (должны использовать Google Workspace и быть подтверждены);
    • определенные пользователи в организации;
    • любой пользователь с аккаунтом Google.

    Примечание. Чтобы правило работало, достаточно выполнения одного условия.

    Что такое действие

    Это то, что происходит в результате срабатывания правила. Вы можете:

    • Разрешить предоставление доступа.
    • Разрешить предоставление доступа с предупреждением.

      Примечание. Если выбран этот вариант, то предупреждение будут видеть только пользователи, предоставляющие доступ, но не те, кто получает файл.

    • Заблокировать предоставление доступа.

    Стандартные правила для предоставления доступа пользователям за пределами организации

    У вас есть два стандартных правила, которые определяют, как предоставляется доступ пользователям за пределами организации.

    Название правила Область действия Триггер Условие Действие Статус
    [По умолчанию] Пользователи из вашей организации могут предоставлять и получать доступ к объектам в ее рамках Организационное подразделение верхнего уровня (вся организация) "Совместный доступ к файлам" и "Получение файлов" Моя организация Разрешить Активно*
    [По умолчанию] Пользователи из вашей организации могут предоставлять доступ всем, у кого есть аккаунт Google Организационное подразделение верхнего уровня (вся организация) Совместный доступ к файлам

    Любой пользователь

    Включить аккаунты посетителей и гостей

    Разрешить Активно*

    Стандартные правила менять нельзя, но вы можете отключить или снова включить их (если вы не используете Cloud Identity).

    * Если вы уже задали настройки Диска для предоставления доступа внешним пользователям: статус стандартных правил будет зависеть от того, какие настройки доступа к Диску вы указали до перехода на правила доверия.

    Как подготовить организационные подразделения, группы и список доверенных доменов

    Чтобы разрешать или блокировать предоставление доступа для отделов или групп

    Создайте организационные подразделения и группы, для которых нужно задать правила доверия:

    Чтобы разрешить сотрудникам делиться файлами только с пользователями доверенных доменов

    Добавьте доверенные домены в белый список. У доверенных доменов должна быть подписка Google Workspace, а их владельцам нужно подтвердить право собственности на них. Подробная информация приведена в статье Как разрешить предоставлять внешний доступ только доверенным доменам.

    Клиенты Cloud Identity. Если в вашей организации используются лицензии Cloud Identity и Google Workspace, белый список доменов для Google Workspace также применяется к пользователям с лицензиями Cloud Identity.

    Как запланировать правила доверия (с примером)

    Прежде чем создавать правила доверия, подумайте, какие способы предоставления доступа следует разрешать или блокировать на разных уровнях структуры организации. Убедитесь, что правила не позволяют сотрудникам случайно делиться файлами с незапланированными получателями и не блокируют предоставление доступа нужным пользователям.

    Предположим, у вас есть четыре организационных подразделения: Отдел продаж, Юридический отдел, Исследовательский отдел и Остальные команды. Вы хотите ограничить предоставление доступа следующим образом:

    • Файлами, принадлежащими отделу продаж, нельзя поделиться с исследовательским отделом.
    • Юридический отдел не может предоставлять доступ к файлам внешним пользователям, кроме партнеров-консультантов.
    • Файлами, принадлежащими исследовательскому отделу, можно делиться только с сотрудниками исследовательского и юридического отделов.
    • К файлам остальных команд нельзя предоставлять доступ никому.

    Чтобы применить эту модель доступа, выполните описанные ниже шаги.

    Шаг 1. Задайте границы совместной работы

    Рекомендуем построить таблицу и указать, какие варианты предоставления доступа разрешены для разных отделов. Например:

    Внутренний доступ

    Внешний доступ
    Организационное подразделение Кому можно предоставить доступ к принадлежащим файлам Кому нельзя предоставить доступ к принадлежащим файлам Кому можно предоставить доступ к принадлежащим файлам Кому нельзя предоставить доступ к принадлежащим файлам
    Продажи Отдел продаж, юридический отдел,
    все другие команды
    Расширенный поиск Любые пользователи
    Юридический отдел Все команды Внешний консультант Все остальные
    Исследовательский отдел Исследовательский отдел, юридический отдел Отдел продаж,
    все другие команды
    Все
    Все другие команды Все команды Любые пользователи

    Шаг 2. Создайте перечисленные ниже правила

    Правило Область действия Триггер Условие Действие
    Внутренний доступ

    Включить: корневое
    организационное подразделение

    Исключить: исследовательский отдел

    Совместный доступ к файлам
    Получение файлов

    Ваша
    организация
    Разрешить
    Исследовательский отдел – внутренний доступ Включить: исследовательский отдел Совместный доступ к файлам
    Получение файлов
    Исследовательский отдел,
    юридический отдел
    Разрешить
    Юридический отдел – внешний доступ Включить: юридический отдел

    Совместный доступ к файлам
    Получение файлов

    Домен внешнего
    консультанта
    Разрешить
    Отдел продаж – внешний доступ Включить: отдел продаж Совместный доступ к файлам
    Получение файлов
    Любой пользователь
    с аккаунтом Google
    Разрешить
    Отдел продаж: блокировка предоставления доступа Включить: отдел продаж

    Совместный доступ к файлам
    Получение файлов

    Расширенный поиск Блокировка

    Шаг 3. Отключите два стандартных правила

    Стандартные правила разрешают общее предоставление доступа как внутри организации, так и за ее пределами. В этом примере они будут конфликтовать с более детальной моделью доступа, которую вы хотите использовать.

    Какие права администратора необходимы для управления правилами доверия

    Задача Требуемые права администратора
    Включение или отключение правил доверия
    Просмотр правил доверия в списке правил
    Просмотр сведений о правиле доверия
    Создание или изменение правил доверия
    Включение или отключение определенных правил доверия
    Удаление правил доверия

    Если для управления правилами доверия вам нужны дополнительные права, обратитесь к администратору.

    Примечание. Суперадминистратор может создать специальную роль для управления правилами доверия и назначить ее уполномоченному администратору. Подробнее о том, как создавать, изменять и удалять специальные роли администратора…

    Как включить или отключить правила доверия

    Как включить правила доверия для доступа к Диску

    Если вы включите правила доверия:

    • Будут применены правила из вашего списка, а настройки внешнего доступа к Диску будут отключены. Подробную информацию можно найти в разделе Как правила доверия заменяют настройки доступа к Диску.
    • Если вы измените настройки доступа к Диску незадолго до включения правил доверия, ваши правила могут временно применить предыдущее состояние настроек Диска. Для вступления изменений в силу может потребоваться до 48 часов.

    Чтобы включить правила доверия:

    1. В консоли администратора Google нажмите на значок меню > Правила.

      У вас должны быть права администратора на просмотр правил доверия.

    2. На карточке Безопасная совместная работа вверху страницы нажмите Включить для Диска.

      Необходимо иметь права администратора Управление правилами доверия и Диск и Документы > Настройки.

      Автоматически откроется список задач. В нем будет показан процесс активации правил доверия.

    Как отключить правила доверия для доступа к Диску

    Если вы отключите правила доверия:

    • Настройки доступа к Диску вашей организации снова активируются в том виде, в каком они были применены до включения правил доверия.
    • Все созданные правила доверия будут безвозвратно удалены.

    Чтобы отключить правила доверия:

    1. В консоли администратора Google нажмите на значок меню > Приложения > Google Workspace > Диск и Документы.

      У вас должно быть право администратора для настройки Диска и Документов.

    2. Нажмите Настройки доступа.
    3. В разделе Предоставление доступа пользователям не из домена название вашей организации нажмите Отключить правила доверия.

      Необходимо иметь права администратора Управление правилами доверия и Диск и Документы > Настройки.

      Откроется список задач. В нем будет показан процесс деактивации правил доверия.

    Как создавать правила доверия и управлять ими

    Как создать правило доверия

    Создав правило доверия, вы можете:

    • В любое время изменить его компоненты, например условия или действие, отключить его или повторно включить.
    • В любое время удалить его.
    1. В консоли администратора Google нажмите на значок меню > Правила.

      У вас должны быть права администратора на просмотр правил доверия.

    2. Нажмите Создать правило > Правило доверия.

      Необходимо иметь права администратора Просмотр правил доверия, Управление правилами доверия, Диск и Документы > Настройки, Группы > Чтение и Организационные подразделения > Чтение.

    3. В поле Название введите название и при необходимости описание правила.
    4. В разделе Область выберите один из вариантов:

      По умолчанию правило применяется ко всем пользователям организации.

      Чтобы применить правило только к определенным пользователям:

      • Для правила доступа выберите, к каким пользователям его применять. Правила доверия распространяются только на файлы, которые принадлежат пользователям, или общие диски, входящие в область действия. Подробнее…
      • Для правила получения выберите пользователей, которые могут быть получателями файла, к которому предоставляется доступ.
      1. Нажмите Указать организационные подразделения или группы.
      2. Укажите, нужно ли включить или исключить организационные подразделения или группы.
      3. Выберите организационные подразделения или группы, которые нужно включить или исключить.
      4. При необходимости включите или исключите дополнительные организационные подразделения или группы.

        Например, чтобы применить правило ко всем пользователям в организации, кроме одной группы, включите организационное подразделение верхнего уровня и исключите соответствующую группу.

        Чтобы удалить организационное подразделение или группу из списка, нажмите на значок рядом с ней.

    5. Нажмите Продолжить.
    6. В разделе Триггеры выберите одно или оба события, для которых нужно применять правило:
      • Совместный доступ к файлам. Правило срабатывает, когда к файлам, принадлежащим сотрудникам, которые входят в область действия, предоставляется доступ пользователям, выбранным в разделе Условия.
      • Получение файлов. Правило срабатывает, когда сотрудники, входящие в область действия, получают файлы, которые принадлежат пользователям или общим дискам, выбранным в разделе Условия, или когда этих сотрудников добавляют в качестве участников общих дисков, выбранных в разделе Условия.
    7. В разделе Условия нажмите Добавить условие и выберите внутренних или внешних пользователей, для которых нужно разрешить или заблокировать обмен файлами с сотрудниками, входящими в область действия.

      Параметры для внутреннего доступа:

      • Пользователь. Начните вводить имя или адрес электронной почты пользователя.
      • Организационное подразделение. Нажмите Выберите организационное подразделение.
      • Группа. Начните вводить название или адрес электронной почты группы.
      • Моя организация

      Параметры внешнего доступа:

      Чтобы пользователи могли предоставлять внешний доступ к файлам людям, у которых нет аккаунта Google, установите флажок Включить аккаунты посетителей и гостей. Этот параметр не применяется к некоторым видам условий. Подробнее о том, как правила доверия работают с гостевыми аккаунтами, посетителями и обычными аккаунтами Google…

      • Внешняя организация. Введите доменное имя организации (например, example.com). У организации должен быть аккаунт Google Workspace с подтвержденным правом собственности на домен (если не используется доступ для посетителей или гостей).
      • Белый список доменов. Вы можете проверить, какие домены добавлены в ваш белый список. Для этого нажмите Посмотреть белый список доменов.
      • Любой пользователь с аккаунтом Google (включает внутренних и внешних пользователей).
    8. Нажмите Продолжить.
    9. В разделе Действие выберите, что происходит, когда срабатывает правило: Разрешить, Разрешить с предупреждением или Заблокировать.
    10. Нажмите Готово.
    11. Выберите, нужно ли активировать или деактивировать правило, и нажмите Завершить.

    Изменения вступят в силу в течение 48 часов. В это время могут действовать как старые, так и новые настройки.

    Как посмотреть и изменить настройки правила доверия

    Вы можете в любое время изменить настройки правила доверия, например условия и действие, или же отключить либо снова включить правило.

    1. В консоли администратора Google нажмите на значок меню > Правила.

      У вас должны быть права администратора на просмотр правил доверия.

    2. Найдите правило в списке Правила.

      Примечание. Вы можете отсортировать список по типу правила, нажав на заголовок этого столбца. Вы также можете отфильтровать список: нажмите Добавить фильтр > Тип правила > Правила доверия.

    3. Чтобы посмотреть область действия, условия, триггер и действие для правила, наведите на него указатель и нажмите Сводка.
    4. Чтобы открыть страницу сведений о правиле и посмотреть настройки, нажмите на него.
    5. Чтобы изменить настройки:
      1. Слева на странице сведений выберите Изменить правило или нажмите на раздел настроек.

        Необходимо иметь права администратора Просмотр правил доверия, Управление правилами доверия, Диск и Документы > Настройки, Группы > Чтение и Организационные подразделения > Чтение.

      2. Настройки

        Чтобы перейти к другим настройкам, нажмите Продолжить. Чтобы закрыть раздел, нажмите Отмена > Отменить и выйти.

      3. Изменив нужные настройки, нажмите Готово.

    Изменения вступят в силу в течение 48 часов. В это время могут действовать как старые, так и новые настройки.

    Как удалить правило доверия

    Если удалить правило доверия, оно будет безвозвратно удалено из сервиса Google. Если вы хотите снова использовать правило позже, отключите его. Подробнее о том, как посмотреть и изменить настройки правила доверия…

    1. В консоли администратора Google нажмите на значок меню > Правила.

      У вас должны быть права администратора на просмотр правил доверия.

    2. В разделе Правила нажмите Добавить фильтр > Тип правила > Правило доверия.
    3. В списке Правила наведите указатель на правило, которое нужно удалить, и нажмите "Удалить" .

      Необходимо иметь права администратора Просмотр правил доверия, Управление правилами доверия и Диск и Документы > Настройки.

      Параметр Удалить также доступен в левой части страницы со сведениями о правиле. Чтобы открыть эту страницу, нажмите на правило.

    4. Подтвердите действие, нажав Удалить.

    Изменения вступят в силу в течение 48 часов. В это время могут действовать как старые, так и новые настройки.

    Как посмотреть события в журнале правил доступа

    Вы можете посмотреть подробные журналы, в которых показаны действия администраторов с правилами доверия. Доступны три типа журналов:

    • Создание правила.
    • Удаление правила.
    • Обновление правила.

    Вы можете посмотреть подробные журналы, в которых показаны действия пользователей с правилами доверия для предоставления доступа к файлам на Диске. Доступны три типа журналов:

    • заблокирован получатель;
    • заблокировано предоставление доступа к файлу;
    • заблокирован просмотр файла.

    Пошаговые инструкции, с помощью которых можно узнать типы событий, доступные для просмотра, приведены в статьях Журнал аудита администратора и События журнала правил.

    Как работают правила доверия

    Для совместной работы двух внутренних команд нужны два правила

    Чтобы одна команда или сотрудник делились своими файлами с другой внутренней командой или с сотрудником, необходимо настроить два правила: одно – для предоставления доступа, а другое – для получения.

    Пример. Как разрешить делиться файлами команды с другой командой

    Предположим, вы хотите разрешить делиться файлами отдела продаж с отделом маркетинга. В этом случае вам нужно настроить одно правило, которое будет разрешать отделу продаж предоставлять доступ к файлам отделу маркетинга, и второе правило, которое будет разрешать отделу маркетинга получать файлы от отдела продаж.

    Правило Область действия Триггер Условие Действие
    1 Отдел продаж Совместный доступ к файлам Отдел маркетинга Разрешить
    2 Отдел маркетинга Получение файлов Отдел продаж Разрешить

    Пример. Как разрешить двум командам обмениваться своими файлами друг с другом

    Предположим, вы хотите разрешить отделу продаж и отделу маркетинга обмениваться своими файлами друг с другом. Как и в примере выше, вам нужны два правила, но в этом случае для каждого правила необходимо задать оба триггера: предоставление доступа и получение.

    Правило Область действия Триггер Условие Действие
    1 Продажи

    Совместный доступ к файлам
    Получение файлов

    Маркетинг Разрешить
    2 Маркетинг

    Совместный доступ к файлам
    Получение файлов

    Продажи Разрешить

    Правила доверия применяются только к файлам, принадлежащим пользователю из области действия

    Если в правиле указано действие, выполняемое после предоставления доступа к файлу, то оно распространяется только на файлы, которые принадлежат пользователям (и общим дискам) из области действия правила. Правило не применяется, если пользователи из области действия не являются владельцами файлов, а только обладают правом на редактирование.

    Например, если вы создадите правило, запрещающее исследовательскому отделу делиться своими файлами с отделом продаж, то сотрудники исследовательского отдела все равно смогут делиться с отделом продаж любыми другими файлами, для которых у них есть права на редактирование. Чтобы сотрудники отдела продаж не получали файлы от другой команды, можно создать правила блокировки.

    Примечания

    • Если владелец файла переходит в другое организационное подразделение или группу, то начинают действовать правила, заданные для нового организационного подразделения или группы. Правила также меняются, если право собственности на файл передается сотруднику из другого организационного подразделения или группы.
    • Пользователи не могут обладать более широкими правами на предоставление доступа к файлам, чем владельцы этих файлов, даже если они входят в организационное подразделение или группу с более широкими правами.

    Как правила доступа работают с гостевыми аккаунтами, посетителями и обычными аккаунтами Google

    Ниже описано, как правила доверия применяются к пользователям без аккаунтов Google или с аккаунтами Google, которыми не управляет администратор.

    Пользователи без аккаунта Google (посетители и гости)

    Правила, разрешающие предоставление доступа

    Если вы создали правило, разрешающее сотрудникам предоставлять внешний доступ к файлам, то по умолчанию доступ разрешен только пользователям с управляемыми аккаунтами Google. Однако вы можете разрешить доступ и тем, у кого нет аккаунта Google. В этом случае получателем является:

    • Гостевой аккаунт, которым управляет ваша организация. Гости могут получить доступ к файлам на Диске, в Google Chat и Google Meet.
    • Гостевой аккаунт, который является временным и не управляется вашей организацией. Гостевые аккаунты можно использовать только для файлов на Диске. Подробнее о том, как предоставлять посетителям доступ к документам…

    Чтобы разрешить доступ для пользователей, у которых нет аккаунтов Google, в разделе Условия правила выберите Включить аккаунты посетителей и гостевые аккаунты. Этот параметр относится только к правилам, разрешающим внешний доступ – либо с внешнего домена, либо для всех внешних пользователей.

    Примечание. Нельзя разрешить доступ для аккаунта гостя, добавив его в группу, которой предоставлен внешний доступ.

    Правила, блокирующие предоставление доступа

    Правила, которые блокируют предоставление внешнего доступа, всегда применяются к посетителям, даже если для условия не установлен флажок Включить аккаунты посетителей и гостей.

    Однако если есть другое правило, которое разрешает предоставлять доступ аккаунтам посетителей, тогда правило блокировки не применяется к аккаунтам посетителей в группах. Например, если вы настроили следующие правила:

    • Правило 1. Разрешает предоставлять доступ к файлам любым пользователям с аккаунтом Google. При этом выбран параметр Включить аккаунты посетителей и гостей.
    • Правило 2. Блокирует предоставление доступа списку рассылки, в котором есть пользователи с аккаунтами посетителей.

    Блокировка не распространяется на пользователей с аккаунтами посетителей в группе. Пользователи, входящие в область действия правила 2, все равно смогут предоставлять доступ к своим файлам пользователям с аккаунтами посетителей.

    Пользователи с обычным аккаунтом Google

    Правила, разрешающие предоставление доступа

    Если вы создали правило, разрешающее сотрудникам предоставлять внешний доступ определенному домену или организации, то они не смогут делиться файлами с неуправляемыми аккаунтами Google в домене или организации. К ним относятся обычные аккаунты и аккаунты Google Workspace с подтвержденным адресом электронной почты.

    Однако вы можете разрешить пользователям предоставлять доступ определенным обычным аккаунтам. Для этого добавьте эти аккаунты в группу и создайте правило, разрешающее предоставление доступа группе.

    Правила, блокирующие предоставление доступа

    Правила, которые блокируют предоставление внешнего доступа, всегда применяются к обычным аккаунтам.

    Как правила доверия применяются к общим дискам

    Если правило доверия включает организационное подразделение, оно применяется к общим дискам в этом подразделении. Например, если вы создали правило, разрешающее организационному подразделению "Отдел производства" делиться файлами с юридическим отделом, то пользователи юридического отдела могут работать с общими дисками отдела производства.

    Чтобы создать правила доверия для общих дисков, убедитесь, что они настроены в нужных организационных подразделениях.

    Приоритетность правил доверия: как устраняются конфликты

    Если событие доступа соответствует области действия, триггеру и условиям нескольких правил доверия, то действия правил выполняются со следующей приоритетностью:

    1. Заблокировать предоставление доступа.
    2. Разрешить предоставление доступа.
    3. Разрешить предоставление доступа с предупреждением.

    Ниже приведены примеры того, как обрабатываются конфликты правил. В этих примерах:

    • "your-organization.com" – организационное подразделение верхнего уровня;
    • "Отдел маркетинга" – дочернее организационное подразделение.

    Пример 1

    Правило Область действия Условие Триггер Действие
    1 your-organization.com Любой пользователь Совместный доступ к файлам Разрешить
    2 Отдел маркетинга Белый список доменов Совместный доступ к файлам Разрешить

    Результат. Поскольку отдел маркетинга является подразделением всей организации, правило 1 также применяется и к нему. Таким образом, его сотрудники могут делиться файлами с любыми пользователями, а не только с доменами из белого списка. В примере 2 ниже показано, какие правила нужно создать, чтобы сотрудники отдела маркетинга могли делиться файлами только с доменами из белого списка.

    Пример 2

    Правило Область действия Условие Триггер Действие
    1

    your-organization.com

    Исключить отдел маркетинга

    Любой пользователь Совместный доступ к файлам Разрешить
    2 Отдел маркетинга Белый список доменов Совместный доступ к файлам Разрешить

    Результат. Так как правило 1 исключает отдел маркетинга, к нему применяется только правило 2. Таким образом, его сотрудники могут делиться файлами только с доменами из белого списка. Сотрудники всех остальных отделов могут делиться файлами с любыми пользователями.

    Пример 3

    Правило Область действия Условие Триггер Действие
    1 your-organization.com Белый список доменов Совместный доступ к файлам Разрешить
    2 Отдел маркетинга Любой пользователь Совместный доступ к файлам Разрешить

    Результат. Правило 2 дает более широкий уровень доступа, поэтому сотрудники отдела маркетинга могут делиться файлами с любыми пользователями. Сотрудники всех остальных отделов могут делиться только с доменами из белого списка.

    Пример 4

    Правило Область действия Условие Триггер Действие
    1 your-organization.com Любой пользователь Совместный доступ к файлам Разрешить
    2 Отдел маркетинга example.com Совместный доступ к файлам Заблокировать

    Результат. Поскольку правило 2 блокирует предоставление доступа, оно имеет приоритет над правилом 1. Таким образом, сотрудники отдела маркетинга могут делиться файлами с любыми пользователями, кроме домена example.com.

    Правила доверия можно отключить и повторно включить в любой момент

    По умолчанию для новых правил задается статус Активно, но вы можете изменить статус любого нового или уже существующего правила на Неактивно. Например, вы можете создать правило и отключить его на время, пока не будете готовы работать с ним.

    Часто задаваемые вопросы о правилах доверия

    Как быстро вступают в силу изменения правил доверия?

    Если в область действия или условия правила доверия не входят организационные подразделения, то на вступление правила в силу может потребоваться до 24 часов. Если правило включает одно или несколько организационных подразделений, то, в зависимости от их размеров, может понадобиться до 48 часов.

    Каковы ограничения для правил доверия и их условий?

    У вас может быть максимум:

    • 200 активных правил доверия;
    • 2000 правил доверия (активных и неактивных);
    • 150 условий в одном правиле доверия.
    • 500 условий следующих типов во всех правилах доверия организации:
      • организационные подразделения;
      • группы;
      • доверенные домены (из белого списка);
      • внешние домены;
      • определенные пользователи: от 1 до 200 пользователей засчитываются как одно условие, от 201 до 400 пользователей – как два условия и так далее.

      Примечание. Для следующих типов условий нет ограничений по количеству:

      • организация;
      • любой пользователь с аккаунтом Google.
    • 500 включенных и исключенных организационных подразделений или групп для области действия на одно правило.

    Какие типы групп можно выбирать в качестве области действия или условия правила?

    Вы можете выбирать группы, которые созданы администратором или пользователями и перечислены в списке "Группы" консоли администратора. Адреса групп должны заканчиваться доменом вашей организации – в качестве области действия или условия правила нельзя выбирать внешние группы.

    Ниже описано несколько типов групп, которые рекомендуется использовать для правил доверия.

    • Динамические группы. Состав групп автоматически изменяется, когда пользователи присоединяются к вашей организации, перемещаются в ее пределах или покидают ее. Динамические группы, создаваемые в консоли администратора или с помощью Cloud Identity API, позволяют сэкономить время на изменении состава участников групп вручную. Если для правил доверия нужно использовать динамическую группу, она также должна быть группой безопасности (с ярлыком Группа безопасности). Подробнее о динамических группах…

    • Группы безопасности. Стандартную или динамическую группу можно преобразовать в группу безопасности. Это упрощает применение правил, аудит и мониторинг для целей управления разрешениями и контроля доступа. Группы безопасности можно создавать в консоли администратора или с помощью Cloud Identity Groups API. Для этого нужно добавить к группе ярлык Безопасность. Подробнее о группах безопасности…

    • Перенесенные группы. С помощью инструмента Google Cloud Directory Sync (GCDS) можно синхронизировать с Google Workspace группы, созданные в Microsoft Active Directory или других сервисах. Затем вы можете использовать синхронизированные группы в правилах доверия. Подробнее о GCDS…

    Как применять правила доверия к внешним пользователям?

    Чтобы применять правила доверия к внешним пользователям, можно создать группу с внешними адресами (групповыми или личными). Например, если юридическому отделу вашей организации необходимо делиться своими файлами с юристами из другой фирмы, можно создать группу с адресами этих юристов. Затем создайте такое правило:

    • Область действия: организационное подразделение юридического отдела.
    • Триггер: "Совместный доступ к файлам" и "Получение файлов".
    • Условие: группа с адресами внешних юристов.
    • Действие: разрешить.

    Если в аккаунте пользователя больше нет Диска, применяются ли правила доверия к файлам, которыми он делится?

    Если в аккаунте пользователя больше нет Google Диска и Документов, например после удаления лицензии Google Workspace, он может делиться принадлежащими ему файлами только внутри организации, даже если примененные к ним правила доверия разрешают внешний доступ. Правила внутреннего доступа, например ограничивающие обмен файлами отдельными организационными подразделениями, больше не будут применяться к файлам пользователей. Однако правила, запрещающие другим пользователям с лицензиями получать файлы, по-прежнему будут действовать.

    Чтобы разрешить внешний доступ к файлам пользователя, можно назначить его аккаунту лицензию для добавленных в архив аккаунтов.

    Если правило разрешает сотруднику предоставлять доступ к файлам внешним пользователям, сохранится ли доступ после удаления правила?

    Если вы создали правило, которое разрешает участникам группы делиться файлами с внешними пользователями, а затем удалите сотрудника из группы, внешние пользователи лишатся доступа к файлам, которыми он с ними поделился.

    Можно ли применять правила доверия к пользователям с лицензией Google Workspace, которая не включает правила доверия?

    Если в вашей организации есть пользователи с лицензией Google Workspace, не включающей правила доверия, к ним и их файлам можно применять эти правила. Кроме того, если у пользователя есть лицензия Google Workspace, включающая правила доверия, но его аккаунт переведен на лицензию без этой функции, на такого пользователя и его файлы все равно распространяются правила доверия.

    Почему Google Диск позволяет мне делиться файлами с внешними группами? Разве правила доверия не запрещают это?

    Правила доверия применяются к пользователям, а не к группам, поскольку группа может включать участников, не заблокированных правилами доверия. Таким образом, хотя вы можете делиться файлами Google Диска с внешними группами, доступ для отдельных участников группы блокируется в соответствии с правилами доверия.

    Что произойдет с правилами доверия, если организация перейдет на версию Google Workspace, не включающую эту функцию?

    Если организация перейдет на версию Google Workspace без правил доверия, активные правила продолжат действовать. Вы сможете просматривать их, но не сможете их изменить или удалить. Суперадминистратор сможет отключить правила доверия и использовать вместо них настройки доступа к Диску.

    Если вы отключите правила доверия, снова начнут применяться правила доступа к Диску, заданные до перехода на правила доверия. Все созданные правила доверия будут безвозвратно удалены.

    Если вы отмените подписку на Google Workspace, имея только лицензии Cloud Identity, то не сможете использовать настройки доступа к Диску.

    Предоставляя доступ к файлу, пользователи могут выбрать параметр Все, у кого есть ссылка, только если выполняются все следующие условия:

    Распространяются ли правила доверия на сервисные аккаунты?

    Да, сервисные аккаунты входят в условие Любой пользователь с аккаунтом Google. Например, если вы создадите правило, запрещающее сотрудникам организации делиться файлами с любыми пользователями с аккаунтом Google, это правило также запретит сервисным аккаунтам доступ к файлам, на которые оно распространяется.

    Почему правила доверия блокируют доступ респондентов к Формам?

    Правила доверия блокируют доступ респондентов к Формам, только если форма содержит вопрос, требующий загрузки файлов, а в правиле доверия установлено ограничение на обмен файлами. Пользователи, на которых распространяется правило доверия, могут отвечать на вопросы из Форм, не требующие от респондентов загрузки файлов.

    Будут ли пользователи из дочернего гостевого организационного подразделения включены, если выбрано организационное подразделение верхнего уровня?

    Да. Если выбрано организационное подразделение верхнего уровня, в него входят пользователи дочернего гостевого организационного подразделения. Обратите внимание, что организационное подразделение гостей нельзя выбрать в качестве условия организационного подразделения правил.

    Известные проблемы с правилами доверия

    Список известных проблем

    Проблема Сведения
    В журналах для правил доверия отсутствуют некоторые сведения. В журналах администратора для правил доверия указывается автор и тип изменения (создание, обновление или удаление). Однако в журналах пока не регистрируется, в чем состояло изменение и какой параметр был изменен.
    Если у администратора недостаточно прав, чтобы открыть сводку правила, он не получит уведомление об этом.

    Если уполномоченный администратор нажмет на ссылку Сводка для правила доступа в списке правил, не имея при этом права на ее просмотр (например, Организационные подразделения > Чтение), он не сможет посмотреть информацию о правиле. Однако при этом он не получит уведомление о том, что ему требуются дополнительные права.

    У пользователей нет доступа к общим дискам, принадлежащим организациям с подтвержденными адресами электронной почты.

    Если вы включите правила доверия, сотрудники больше не смогут использовать для совместной работы общие диски, принадлежащие другой организации с аккаунтом Google Workspace с подтвержденным адресом электронной почты.

    Администраторы не могут создать правило доверия с условием, заданным для организационного подразделения "Гости Workspace".

    Если при создании правила доверия функция гостевого доступа включена, вы не сможете выбрать организационное подразделение "Гости Workspace" в качестве условия правила доверия.