Развертывание двухэтапной аутентификации

В настройке двухэтапной аутентификации участвуете не только вы, но и ваши пользователи. Они могут выбрать предпочтительный для себя способ двухэтапной аутентификации, но вы можете сделать тот или иной способ обязательным для отдельных сотрудников или групп в организации. Например, вы можете задать использование электронных ключей для определенной команды в отделе продаж.

Важно! Google внедряет обязательную двухэтапную аутентификацию для аккаунтов администраторов. Подробнее о принудительном применении двухэтапной аутентификации для администраторов…

Шаг 1. Уведомьте пользователей о развертывании двухэтапной аутентификации

Перед развертыванием двухэтапной аутентификации расскажите пользователям о планах компании, в том числе:

  • Объясните, что такое двухэтапная аутентификация и почему компания ее использует.
  • Укажите, будет ли она обязательной.
  • Если необходимо, сообщите, до какой даты пользователи должны включить двухэтапную аутентификацию.
  • Укажите, какой способ двухэтапной аутентификации является обязательным или рекомендованным.

Шаг 2. Разрешите пользователям включать двухэтапную аутентификацию

Для аккаунтов, созданных до декабря 2016 года, двухэтапная аутентификация включена по умолчанию.

Разрешите пользователям включать двухэтапную аутентификацию и использовать любой способ подтверждения.

Посмотреть видео

Как разрешить пользователям включить двухэтапную аутентификацию

Подготовка. При необходимости узнайте, как применить параметр к отделу или группе.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Аутентификация > Двухэтапная аутентификация.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Если вы хотите применить параметр только к части пользователей, сбоку выберите организационное подразделение (часто используется для отделов) или группу конфигурации (более сложный вариант).

    Настройки группы переопределяют значения для организационных подразделений. Подробнее…

  3. Установите флажок Разрешить пользователям включать двухэтапную аутентификацию.
  4. Выберите Принудительное применение > Выключено.
  5. Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.

    Чтобы восстановить унаследованное значение, нажмите Наследовать (или Сбросить настройки для группы).

Шаг 3. Уведомьте пользователей о необходимости включить двухэтапную аутентификацию

  1. Попросите пользователей выполнить инструкции из раздела Как включить двухэтапную аутентификацию.
  2. Предоставьте инструкции по выбору способов двухэтапной аутентификации:

Шаг 4. Отследите статус включения двухэтапной аутентификации у пользователей

В отчетах можно найти следующие сведения о статусе включения двухэтапной аутентификации у пользователей: статус включения, статус принудительного применения и количество электронных ключей.

Посмотреть видео

Как отслеживать включение двухэтапной аутентификации

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Отчеты о пользователях > Безопасность.

    Вам потребуется аккаунт администратора с доступом к отчетам.

  2. Чтобы добавить новый столбец со сведениями, выберите "Настройки" > Добавить столбец. Выберите столбец, который нужно добавить к таблице, и нажмите Сохранить.

Подробнее о том, как управлять настройками безопасности пользователя…

  1. На главной странице консоли администратора выберите Отчеты > Отчеты о приложениях > Аккаунты.

Как определить организационные подразделения и группы, которые не используют двухэтапную аутентификацию

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Состояние системы безопасности.

    У вас должны быть права администратора с доступом к центру безопасности и доступ с правом на чтение для пользователей и организационных подразделений.

  2. Выполните поиск на странице Состояние системы безопасности по запросу Двухэтапная аутентификация для администраторов или Двухэтапная аутентификация для пользователей, чтобы посмотреть нужную информацию.

Шаг 5. Включите принудительную двухэтапную аутентификацию (необязательно)

Подготовка. Убедитесь, что возможность двухэтапной аутентификации включена.

Важно! Если двухэтапная аутентификация применяется принудительно, пользователи, которые не включили двухэтапную аутентификацию, но добавили в аккаунт информацию о двухфакторной аутентификации, например электронный ключ или номер телефона, смогут выполнить вход с использованием этой информации. Все случаи входа пользователя, не включившего двухэтапную аутентификацию, но относящегося к организационному подразделению, в котором она применяется принудительно, выполнены с использованием двухэтапной аутентификации.

Подготовка. При необходимости узнайте, как применить параметр к отделу или группе.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Аутентификация > Двухэтапная аутентификация.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Если вы хотите применить параметр только к части пользователей, сбоку выберите организационное подразделение (часто используется для отделов) или группу конфигурации (более сложный вариант).

    Настройки группы переопределяют значения для организационных подразделений. Подробнее…

  3. Нажмите Разрешить пользователям включать двухэтапную аутентификацию.
  4. Для параметра Принудительное применение выберите один из следующих вариантов:

    • Вкл.: принудительное применение начинает действовать сразу.
    • Включить обязательную двухэтапную аутентификацию с выбранной даты: выберите дату начала. При входе в аккаунт пользователи будут видеть напоминание о необходимости включить двухэтапную аутентификацию. Google может отправить им письма с аналогичным напоминанием.

      Примечание. Если вы выберете вариант включения с выбранной даты, принудительное применение начнется в течение 24–48 часов после указанной даты. Если нужно точно задать время начала, используйте вариант Вкл.

  5. Чтобы дать новым сотрудникам время зарегистрироваться до принудительного применения к их аккаунтам, для Период регистрации новых пользователей выберите период от 1 дня до 6 месяцев.

    в течение которого новые пользователи могут входить в систему, используя только пароль.

  6. Чтобы разрешить пользователям пропускать повторную двухэтапную аутентификацию на надежных устройствах, в разделе Частота установите флажок Разрешить пользователю добавлять устройство в список надежных.

    При входе в аккаунт с нового устройства пользователь сможет добавить его в список надежных. Пользователю больше не придется проходить двухэтапную аутентификацию на этом устройстве, если он не удалит файлы cookie и не отменит связь с устройством в своем аккаунте, а также если вы не сбросите файлы cookie сотрудника, использующиеся для входа.

    Мы не рекомендуем отключать двухэтапную аутентификацию на надежных устройствах. Исключение составляют случаи, когда пользователям часто приходится работать с разными устройствами.

  7. С помощью параметра Способ укажите способ применения:

    • Любой. Пользователи могут выбрать любой способ.
    • Любой, за исключением кодов подтверждения, передаваемых с помощью SMS или телефонного звонка. Пользователи могут выбрать любой способ, кроме получения кода с помощью телефона.

      Важно! Пользователи, которые используют подтверждение с помощью SMS или телефонного звонка, потеряют доступ к своим аккаунтам. Чтобы они могли войти в свои аккаунты:

      • Заранее уведомьте пользователей о необходимости настроить другой способ двухэтапной аутентификации, поскольку с момента применения коды для двухэтапной аутентификации не будут доступны на телефонах.
      • Вы можете использовать событие login_verification Login Audit activity, чтобы отслеживать пользователей, которые используют коды из текстового сообщения или голосового вызова. Если для параметра login_challenge_method установлено значение idv_preregistered_phone, пользователь выполняет аутентификацию с помощью текстового или голосового кода подтверждения.
    • Только электронный ключ. Пользователи могут использовать только электронный ключ.

      Прежде чем выбрать этот метод применения, найдите пользователей, которые уже настроили электронные ключи. Учтите, что данные в отчете обновляются с задержкой до 48 часов. Информацию о том, как посмотреть статус двухэтапной аутентификации для каждого пользователя в режиме реального времени, можно найти в статье Как управлять настройками безопасности пользователя.

      Важно! Так как добавлены ключи доступа, вариант Только электронный ключ теперь поддерживает в качестве метода двухэтапной аутентификации и электронные ключи, и ключи доступа. У ключей доступа и электронных ключей одинаковый уровень защиты от фишинга. Подробнее о том, как войти в аккаунт, используя ключ доступа вместо пароля…

  8. Если вы выбрали Только электронный ключ, задайте отсрочку до включения двухэтапной аутентификации.

    В течение этого периода пользователи могут выполнить вход с помощью созданного вами резервного кода подтверждения. Это удобно в случае потери электронного ключа. Укажите период действия отсрочки, который начнется с момента создания кода подтверждения. Подробнее о том, как получить коды подтверждения для пользователя…

    Важно! Если двухэтапная аутентификация принудительно включена в режиме Только электронный ключ, пользователи не могут создавать собственные резервные коды аутентификации. Вместо этого они получают их от администратора.

  9. В разделе Защитные коды укажите, могут ли пользователи выполнять вход с помощью таких кодов.

    • Не разрешать пользователям создавать защитные коды. Пользователи не могут создавать защитные коды.
    • Разрешить защитные коды без удаленного доступа. Пользователи могут создавать защитные коды на странице g.co/sc и использовать их на том же устройстве или в локальной сети (NAT или LAN).
    • Разрешить защитные коды с удаленным доступом. Пользователи могут создавать защитные коды на сайте g.co/sc и использовать их на других устройствах и в других сетях, например для доступа к удаленному серверу или виртуальной машине.

      Не следует путать защитные коды с одноразовыми кодами, генерируемыми такими приложениями, как Google Authenticator. Чтобы создать защитный код, пользователю нужно нажать на электронный ключ на своем устройстве. Сгенерированные защитные коды действительны в течение 5 минут.

  10. Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.

    Чтобы восстановить унаследованное значение, нажмите Наследовать (или Сбросить настройки для группы).

Что, если пользователи не выберут способ двухэтапной аутентификации до даты ее принудительного включения

Чтобы предоставить им дополнительное время на настройку, вы можете добавить их в группу, для которой двухэтапная аутентификация необязательна. Этот способ рекомендуется применять в крайних случаях. Узнайте, как избежать проблем с доступом сотрудников к аккаунтам при обязательном использовании двухэтапной аутентификации.

Как посмотреть отчеты о приложениях, используемых в организации