Как создать уровни контекстно-зависимого доступа

Уровни контекстно-зависимого доступа объединяют условия со значениями, определяющими контекст пользователя или устройства. Они описывают контекст, при котором пользователи получают доступ к приложениям.

Например, вы можете создать уровень доступа для Gmail, который требует, чтобы пользователи подключались из определенного диапазона IP-адресов и чтобы их устройства были зашифрованы.

Примечание. Прежде чем создать уровень доступа, включите проверку конечных точек и контекстно-зависимый доступ. Подробные сведения о том, как это сделать, вы найдете в статье Как настроить контекстно-зависимый доступ.

Как создать уровень доступа

Для каждого уровня доступа вы определяете одно или несколько условий, Чтобы получить доступ к приложениям, пользователи должны соответствовать условиям. Условия уровня доступа содержат атрибуты, которые можно выбрать, например правила для устройств, IP-подсеть или другой уровень доступа.

Уровни доступа можно создавать в двух режимах управления мобильными устройствами: базовом и расширенном. В базовом режиме можно выбрать атрибуты из списка. Если вам нужны атрибуты, которых нет в интерфейсе, создайте собственный уровень доступа в расширенном режиме.

Примечание. Изменения уровня доступа сразу вступают в силу и применяются к пользователям. Прежде чем вносить изменения, проверьте их правильность.

Как определить уровни доступа в базовом режиме

  1. Выберите Уровни доступа.
    Откроется список уровней доступа с заданными условиями. В Google Workspace и Google Cloud используются единые уровни доступа, поэтому в этом списке вы можете увидеть уровни, которые вы не создавали. Чтобы можно было определить, какая команда создала уровень доступа, рекомендуем указывать в его названии платформу.
  2. В правом верхнем углу нажмите Создать уровень доступа.
    По умолчанию будет выбран базовый режим управления мобильными устройствами. Вы определите уровень доступа, добавив к нему одно или несколько условий. Затем определите каждое условие, указав хотя бы один атрибут.

    Примечание. Если вы работаете только с Google Workspace, мы не рекомендуем вам добавлять или изменять уровни контекстно-зависимого доступа в интерфейсе Google Cloud Platform (GCP). Если вы используете другой метод, отличный от интерфейса функции контекстно-зависимого доступа, может появиться следующее сообщение об ошибке: В Google Workspace используются неподдерживаемые атрибуты. В результате также могут быть заблокированы пользователи.

  3. Укажите название и при необходимости описание уровня доступа.
  4. Для всех добавленных условий укажите, должны ли они применяться, когда пользователи:
    • Соответствуют атрибутам: пользователи должны соответствовать всем атрибутам условия.
    • Не соответствуют атрибутам – пользователи не соответствуют ни одному из атрибутов в условии. Этот вариант определяет противоположную условию ситуацию и чаще всего используется с атрибутами IP-подсети. Например, если вы укажете IP-подсеть и выберете вариант "не соответствует", условию будут соответствовать только пользователи с IP-адресами за пределами указанного диапазона.
  5. Нажмите Добавить атрибут, чтобы добавить один или несколько атрибутов к условию уровня доступа. Вы можете добавить следующие атрибуты:
    • IP-подсеть (общедоступная) – адрес по стандарту IPv4 или IPv6 либо префикс маршрутизации в формате блока CIDR.
      • Для этого атрибута не поддерживаются частные IP-адреса (включая адреса в домашних сетях пользователей).
      • Статические IP-адреса поддерживаются.
      • Чтобы использовать динамический IP-адрес, укажите для уровня доступа подсеть со статическим IP-адресом. Если статический IP-адрес покрывает диапазон, к которому относится динамический IP-адрес, то доступ будет предоставлен. Если динамический IP-адрес не входит в указанную статическую подсеть, в доступе будет отказано.
    • IP-подсеть (частная) – позволяет определять политики контекстно-зависимого доступа, включая частные IP-подсети из виртуального частного облака (VPC). Для организаций, использующих VPC, этот атрибут гарантирует защищенный доступ к сервисам Workspace и соблюдение определенных в организации правил контекстно-зависимого доступа. Это особенно важно для пользователей, осуществляющих доступ к сервисам через инфраструктуру VPC и для Apps Script, полагающихся на частные IP.
      • Чтобы использовать этот атрибут, потребуются разрешения консоли Google Cloud на регистрацию и просмотр сетевых ресурсов Google Cloud и соответствующая роль Identity and Access Management (IAM) (например, compute.networks.list, compute.subnetworks.list и т. д.).
      • Атрибут предназначен исключительно для частных IP-подсетей с управляемыми средами VPC. Он не применяется к обычным частным IP-адресам, подобным тем, что используются в домашних сетях пользователей или других частных диапазонах адресов, не относящихся к VPC.
      • Чтобы настроить этот атрибут, в сборщике уровня доступа выберите IP-подсеть (частная). Можно добавить проекты консоли Google Cloud, связанные с ними сети VPC и, при желании, определенные диапазоны IP-подсети VPC. Нет необходимости настраивать эти уровни доступа в консоли Google Cloud.
      • При оценке доступа пользователя используется VPC, который направляет трафик на серверы Google (не обязательно в VPC, откуда поступил запрос).
      • В настоящее время консоль администратора поддерживает текстовое редактирование названий VPC и соответствующих подсетей в свободной форме.
      • Если для создания защищенных параметров для ресурсов Google Cloud вы используете Управление зонами безопасности VPC, то при использовании атрибута "IP-подсеть (частная)" действуют определенные ограничения:
        • Внутренние IP-адреса можно включать только с базовыми уровнями доступа. Чтобы использовать частные IP-адреса с расширенными уровнями доступа, создайте базовый уровень доступа с условиями только для частных IP-адресов, а затем включите его в расширенный уровень доступа.
        • Избегайте настройки уровней доступа для блокировки внутренних IP-адресов, поскольку это может привести к неожиданному поведению.
        • Единственный уровень доступа не может сочетать в себе атрибуты общедоступных и частных IP-адресов. Если требуются те и другие, создайте отдельный уровень доступа для каждого из них и объедините эти два уровня в третий.
    • Местоположение – страны или регионы, в которых пользователь обращается к сервисам Google Workspace. Внутренние IP-адреса не уникальны и могут совпадать у разных устройств, поэтому устройства с такими адресами не поддерживаются.
    • Правила для устройств (выберите только те правила, которые нужно применить):
      • Требуется одобрение администратора (для устройства).
      • Требуется корпоративное устройство.
      • Блокировка экрана с защитой паролем

        Примечание. В ОС Windows для этого атрибута проверяется, отображается ли экран входа по окончании времени ожидания при отсутствии активности, что истинно, если включена настройка "Требовать входа в аккаунт" (в параметрах входа) или "Показывать экран входа при возобновлении работы" (в настройках заставки). При этом не проверяется, задан ли пароль.

      • Шифрование данных на устройствах (не поддерживается, без шифрования, с шифрованием).
    • Операционная система устройства (пользователи смогут войти в аккаунт Google Workspace только в указанных операционных системах; Укажите минимальную версию ОС или разрешите использовать любую версию. номер версии указывается в формате "старший номер.младший номер.номер исправления"):
      • macOS;
      • Windows;
      • Linux;
      • Chrome OS;
      • iOS;
      • Android.
    • Уровень доступа (должен соответствовать условиям существующего уровня доступа).
  6. Чтобы добавить ещё одно условие для уровня доступа, нажмите Добавить условие и укажите атрибуты.
  7. Укажите, как пользователи должны соответствовать условиям:
    • И: пользователи должны соответствовать всем заданным условиям.
    • Или: пользователи должны соответствовать одному из заданных условий.
  8. Добавив все условия, нажмите Сохранить, чтобы сохранить определение уровня доступа.
  9. Выберите, что делать с уровнем доступа:

Пример уровня доступа, созданного в базовом режиме

В этом примере показан уровень доступа с названием corp_access. Если правило "corp_access" применяется к Gmail, пользователи могут получить доступ к Gmail только с зашифрованного корпоративного устройства, находясь в США или Канаде.

Название уровня доступа корпоративный_доступ
В каком случае пользователь получит доступ Если он соответствует всем атрибутам в условии
Атрибут условия 1

Правила для устройств
Шифрование данных на устройствах = с шифрованием
Корпоративное устройство = обязательно

Объединить условие 1 и условие 2 с помощью оператора: И
В каком случае пользователь получит доступ Если он соответствует всем атрибутам в условии
Атрибут условия 2

Географическое местоположение
Страны = США, Канада

Больше примеров можно найти в этой статье.

Как определить уровни доступа в расширенном режиме

В этом режиме можно создавать уровни доступа, которые нельзя создать в конструкторе условий интерфейса контекстно-зависимого доступа. Пример:

  • Вам необходимо создать уровни доступа с условиями для сторонних решений.
  • Некоторые нужные вам атрибуты недоступны в интерфейсе для базового режима, например возможность использовать аутентификацию на основе сертификата.

В этом режиме вы создаете свой уровень доступа в окне редактора с помощью Common Expression Language (CEL).

Чтобы определить уровни доступа в расширенном режиме:

  1. Выберите Уровни доступа.
    Откроется список уровней доступа с заданными условиями. В Google Workspace, Cloud Identity и Google Cloud используются единые уровни доступа, поэтому в этом списке вы можете увидеть уровни доступа, которые вы не создавали. Чтобы можно было определить, какая команда создала уровень доступа, рекомендуем указывать в его названии платформу.
  2. Нажмите Создать уровень доступа.
  3. Выберите Расширенный режим.
  4. Укажите название уровня доступа и добавьте описание.
    Уровень доступа определяется с помощью выражения CEL.
  5. Создайте свой уровень доступа в редакторе выражений CEL.
    Для этого вам потребуется опыт работы с CEL. Ознакомьтесь с рекомендациями и примерами выражений, используемых при создании уровней доступа .
  6. Нажмите Сохранить.
    Выражение будет скомпилировано, при этом будет выполнена проверка ошибок синтаксиса.
    • Если ошибок нет, уровень доступа будет сохранен и вы сможете назначить его приложениям.
    • В противном случае появится сообщение Чтобы продолжить, исправьте ошибки с описанием ошибок на английском языке для созданного вами выражения. Исправьте ошибки и сохраните уровень доступа. Если после повторной проверки ошибок не будет, вы сможете назначить уровень приложениям.

Пример уровня доступа, созданного в расширенном режиме

Ниже показан пример уровня доступа, при котором для выполнения запроса должны соблюдаться следующие условия:

  • Исходное устройство зашифровано.
  • Выполняется одно из следующих требований:
    • Запрос доступа сделан на территории США.
    • Устройство одобрено администратором домена.

device.encryption_status == DeviceEncryptionStatus.ENCRYPTED && (origin.region_code in ["US"] || device.is_admin_approved_device)

Другие примеры контекстно-зависимого доступа при расширенном режиме управления устройствами

Дальнейшие действия: назначьте уровни доступа приложениям


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.