Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий
Используя контекстно-зависимый доступ, можно настроить правила безопасности для контроля доступа на основе таких атрибутов, как идентификатор пользователя, местоположение, уровень безопасности устройства и IP-адрес. Ваши правила будут применяться к пользователям, получающим доступ к приложениям на личных и управляемых устройствах. Управлять доступом пользователей можно на основе контекста, например в зависимости от того, соответствует ли устройство политике в сфере ИТ.
Примеры использования функции контекстно-зависимого доступа
С помощью этой функции вы можете:
- разрешить доступ к приложениям только с устройств, предоставленных компанией;
- разрешить доступ к Диску, только если пользовательское устройство хранения зашифровано;
- запретить доступ к приложениям из сети за пределами компании.
Приведенные выше условия можно комбинировать в одном правиле. Например, можно создать уровень доступа, который разрешает использовать приложение только с принадлежащих компании устройств, на которых установлена определенная версия операционной системы и которые зашифрованы.
Примечание. С помощью правил контекстно-зависимого доступа можно управлять доступом к приложениям только из аккаунтов конечных пользователей. Эти правила не ограничивают доступ к API Google из сервисных аккаунтов.
Поддержка версий, приложений, платформ и типов администраторов
Версии
Правила контекстно-зависимого доступа можно применить только к пользователям с лицензией на одну из версий, указанных в начале статьи.
Пользователи с другими версиями смогут обращаться к приложениям обычным образом, даже если вы примените правило контекстно-зависимого доступа ко всем сотрудникам в организационном подразделении или группе. На пользователей, у которых нет необходимых версий, правила контекстно-зависимого доступа не распространяются.
Приложения
Правила контекстно-зависимого доступа можно применить к компьютерным веб-приложениям, мобильным приложениям и предустановленным компьютерным приложениям. Система постоянно проверяет, соблюдаются ли условия правил контекстного доступа к приложениям. Единственное исключение – SAML-приложения: для них проверка на соответствие выполняется только при входе в приложение.
Приложения Google Workspace (основные сервисы)
Система постоянно проверяет, соблюдаются ли условия правил контекстного доступа к основным сервисам. Например, если пользователь вошел в основной сервис в офисе, а затем отошел из офиса на обед, правило контекстно-зависимого доступа для такого сервиса повторно выполнит проверку при изменении местоположения пользователя.
Правила можно настраивать как для компьютерных, так и для мобильных приложений. Если настроить правило для мобильных устройств, оно будет автоматически применено к платформам Android и iOS.
В таблице ниже перечислены компьютерные веб-приложения, мобильные приложения и предустановленные компьютерные приложения, которые поддерживают функцию контекстно-зависимого доступа.
|
Основные сервисы |
Веб-приложения (компьютерные или мобильные) |
Встроенные приложения на мобильных устройствах* |
Встроенные приложения на компьютере |
|
Google Календарь |
✔ |
✔ |
|
|
Google Cloud Search |
✔ |
✔ |
|
|
Google Диск и Google Документы (включая Таблицы, Презентации и Формы) |
✔ |
✔ |
✔ (Google Диск для компьютеров) |
Gemini |
✔ |
✔ |
|
Gemini Enterprise |
✔ |
✔ |
|
|
Gmail |
✔ |
✔ |
|
|
Google Meet |
✔ |
✔ |
|
|
Google Сейф |
✔ |
||
|
Группы для бизнеса |
✔ |
||
|
Google Chat |
✔ |
✔ |
|
|
Google Keep |
✔ |
✔ |
|
|
Google Сайты |
✔ |
||
|
Google Задачи |
✔ |
✔ |
|
|
Консоль администратора Google |
✔ |
✔ |
|
Gemini Notebook |
✔ |
✔ |
|
Workspace Studio |
✔ |
*Примечания о мобильных приложениях
- Правила контекстно-зависимого доступа нельзя принудительно применить к предустановленным мобильным приложениям сторонних поставщиков (например, к Salesforce).
- Правила контекстно-зависимого доступа можно принудительно применить к SAML-приложениям, с которыми пользователи работают в браузере Chrome.
- Для мобильных устройств используются базовые или расширенные функции управления конечными точками Google. При базовом управлении синхронизация версии ОС устройства и статуса шифрования может занять несколько дней. В этот период доступ к сервисам Google Workspace с этих устройств может быть ограничен, если вы используете контекстно-зависимый доступ.
- Мобильное приложение Gemini Notebook соблюдает правила контекстно-зависимого доступа, установленные в вашей организации для Google Диска. Если правила не соблюдаются, доступ к подключенному контенту с Диска будет заблокирован.
- Мобильное приложение Gemini обрабатывает заблокированный контент по-другому. Если запрос нарушает правила, в приложении показывается сообщение о том, что доступ запрещен, а не стандартное всплывающее окно. Функция режима уведомления, которая позволяет пользователям продолжить работу, несмотря на нарушение правил, недоступна в мобильном приложении Gemini.
- Правила контекстно-зависимого доступа для Gemini Enterprise применяются только к веб-приложениям и мобильным приложениям, а не к прямым вызовам Discovery Engine API. Чтобы принудительно применять правила доступа через API, следуйте инструкциям в статье Как настроить контекстно-зависимый доступ.
Сторонние приложения и подключения к API
Правила контекстно-зависимого доступа, применяемые к Google Диску, также распространяются на фоновые автоматизированные системы, такие как корпоративные системы резервного копирования, переноса данных и обнаружения электронных документов.
Если автоматизированный инструмент попытается получить доступ к данным Диска или перенести их с неавторизованного IP-адреса или устройства, подключение будет заблокировано. Чтобы эти инструменты работали без перебоев, убедитесь, что ваши правила безопасности разрешают подсети IP-адресов инструмента или исключают его сервисный аккаунт.
Дополнительные сервисы Google
Система постоянно проверяет, соблюдаются ли условия правил контекстного доступа к дополнительным сервисам. Эти сервисы работают только как веб-приложения.
- Студия данных – оформление данных в виде наглядных диаграмм и интерактивных отчетов.
- Google Play Console – публикация собственных приложений для Android.
SAML-приложения
Проверка на соответствие правилам доступа для SAML-приложений выполняется только при входе в приложение.
- Сюда входят сторонние приложения SAML, которые используют Google в качестве поставщика идентификационной информации. Также может использоваться сторонний поставщик идентификационной информации (сторонний поставщик интегрируется с Google Cloud Identity, а Google Cloud Identity интегрируется с приложениями SAML). Подробнее о системе единого входа…
- При входе пользователя в приложение SAML применяются правила контекстно-зависимого доступа.
Пример. Если пользователь вошел в приложение SAML в офисе, а затем отошел из офиса на обед, правило контекстно-зависимого доступа для такого приложения не перепроверяется при изменении местоположения пользователя. В приложениях SAML повторная проверка правила выполняется только после того, как сеанс пользователя завершился и он снова входит в приложение.
-
Если на уровне доступа применены правила для устройств, пользователь может получить одобрение только от стороннего приложения SAML через браузер Chrome с включенной проверкой конечных точек.
-
Если применяется политика устройства, доступ из мобильного браузера (включая мобильные приложения, вход в которые выполняется через браузер) блокируется.
Требования к платформе
Вы можете создавать для приложений правила контекстно-зависимого доступа на основе IP-адреса, устройства и географического местоположения, а также пользовательских атрибутов уровня доступа. Ознакомьтесь с рекомендациями и примерами атрибутов и выражений, используемых при создании уровней доступа.
Сведения о поддерживаемых партнерах можно найти в статье Как настроить интеграцию с внешними партнерами.
Требуемая платформа, например тип устройства, версия ОС и браузер для доступа, зависит от типа правила.
Правила бывают следующих типов:
- IP-адрес – указывает диапазон адресов, с которых пользователь может подключиться к приложению.
- Правила для устройств и операционная система устройства – определяет характеристики устройства, на котором пользователь может получить доступ к приложению (например, зашифровано ли оно и требуется ли пароль).
- Географическое местоположение – указывает страны, из которых пользователь может получить доступ к приложению.
На каких устройствах поддерживаются параметры "IP-адрес" и "Географическое местоположение"
Обратите внимание, что когда интернет-провайдер меняет IP-адрес на адрес, относящийся к другому региону, такие изменения вступают в силу с задержкой. В течение этого времени функция контекстно-зависимого доступа может блокировать пользователей, доступ которых определяется местоположением.
- Тип устройства – компьютер, ноутбук или мобильное устройство.
- Операционная система
- Компьютер: Mac, Windows, ChromeOS, Linux.
- Мобильное устройство: Android, iOS (включая iPadOS).
- Доступ
- Браузер для компьютера или Диск для компьютеров.
- Браузер и предустановленные собственные приложения Google для мобильных устройств.
- Программное обеспечение – агент не требуется (за исключением Safari с включенной функцией "Частный узел" от Apple). Если в Apple iCloud включена функция "Частный узел", IP-адрес устройства скрыт. Google Workspace получает анонимный IP-адрес. В таком случае, если уровень контекстно-зависимого доступа назначен как IP-подсеть, доступ для Safari будет закрыт. Отключите функцию Apple "Частный узел" или удалите уровень доступа, содержащий IP-подсети.
На каких устройствах поддерживается параметр "Правила для устройств"
- Тип устройства – компьютер, ноутбук или мобильное устройство.
- Операционная система
- Компьютер: Mac, Windows, ChromeOS, Linux.
- Мобильное устройство: Android, iOS (включая iPadOS). Обратите внимание, что если вы используете Android более ранней версии, чем 6.0, то для проверки конечных точек необходимо применять базовое управление конечными точками Google.
- Корпоративные устройства – не поддерживается для устройств с ОС Android 12 и более поздних версий и рабочим профилем. Такие устройства всегда считаются принадлежащими пользователю, даже если являются ресурсами компании. Чтобы ознакомиться с подробной информацией, откройте статью Как посмотреть сведения о мобильном устройстве, перейдите к разделу "Какие сведения об устройствах доступны" и в таблице "Сведения об устройстве" найдите строку "Владелец".
- Доступ
- Браузер Chrome для компьютера или Диск для компьютеров
Примечание. Альтернативные браузеры (например, Apple Safari, Microsoft Edge и Mozilla Firefox) не могут проверить эти требования к безопасности устройства и заблокируют доступ. - Браузер Chrome для предустановленных собственных приложений для мобильных устройств.
- Браузер Chrome для компьютера или Диск для компьютеров
- Программное обеспечение
- Компьютер: веб-браузер Chrome и расширение Endpoint Verification для Chrome.
- Мобильные устройства: используйте управление конечными точками Google (базовое или расширенное).
- Для пользователей Windows: чтобы повысить безопасность данных Chrome, убедитесь, что сервис повышения прав доступа Google Chrome включен для шифрования, привязанного к приложению.
Требования к администраторам
Эти администраторы могут настраивать политики контекстно-зависимого доступа.
- Суперадминистратор
- Администратор с одним из следующих прав:
- Защита данных > Управление уровнями доступа
- Защита данных > Управление правилами
- Права доступа к Admin API > Группы > Чтение
- Права доступа к Admin API> Пользователи> Чтение
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.