Как защитить бизнес с помощью правил контекстно-зависимого доступа

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Используя контекстно-зависимый доступ, можно настроить правила безопасности для контроля доступа на основе таких атрибутов, как идентификатор пользователя, местоположение, уровень безопасности устройства и IP-адрес. Ваши правила будут применяться к пользователям, получающим доступ к приложениям на личных и управляемых устройствах. Управлять доступом пользователей можно на основе контекста, например в зависимости от того, соответствует ли устройство политике в сфере ИТ.

Примеры использования функции контекстно-зависимого доступа

С помощью этой функции вы можете:

  • разрешить доступ к приложениям только с устройств, предоставленных компанией;
  • разрешить доступ к Диску, только если пользовательское устройство хранения зашифровано;
  • запретить доступ к приложениям из сети за пределами компании.

Приведенные выше условия можно комбинировать в одном правиле. Например, можно создать уровень доступа, который разрешает использовать приложение только с принадлежащих компании устройств, на которых установлена определенная версия операционной системы и которые зашифрованы.

Примечание. С помощью правил контекстно-зависимого доступа можно управлять доступом к приложениям только из аккаунтов конечных пользователей. Эти правила не ограничивают доступ к API Google из сервисных аккаунтов.

Поддержка версий, приложений, платформ и типов администраторов

Версии

Правила контекстно-зависимого доступа можно применить только к пользователям с лицензией на одну из версий, указанных в начале статьи.

Пользователи с другими версиями смогут обращаться к приложениям обычным образом, даже если вы примените правило контекстно-зависимого доступа ко всем сотрудникам в организационном подразделении или группе. На пользователей, у которых нет необходимых версий, правила контекстно-зависимого доступа не распространяются.

Приложения

Правила контекстно-зависимого доступа можно применить к компьютерным веб-приложениям, мобильным приложениям и предустановленным компьютерным приложениям. Система постоянно проверяет, соблюдаются ли условия правил контекстного доступа к приложениям. Единственное исключение – SAML-приложения: для них проверка на соответствие выполняется только при входе в приложение.

Приложения Google Workspace (основные сервисы)

Система постоянно проверяет, соблюдаются ли условия правил контекстного доступа к основным сервисам. Например, если пользователь вошел в основной сервис в офисе, а затем отошел из офиса на обед, правило контекстно-зависимого доступа для такого сервиса повторно выполнит проверку при изменении местоположения пользователя.

Правила можно настраивать как для компьютерных, так и для мобильных приложений. Если настроить правило для мобильных устройств, оно будет автоматически применено к платформам Android и iOS.

В таблице ниже перечислены компьютерные веб-приложения, мобильные приложения и предустановленные компьютерные приложения, которые поддерживают функцию контекстно-зависимого доступа.

Основные сервисы

Веб-приложения (компьютерные или мобильные)

Встроенные приложения на мобильных устройствах*
(Для мобильных устройств используются базовые или расширенные функции управления конечными точками Google.)

Встроенные приложения на компьютере

Google Календарь

✔

✔

Google Cloud Search

✔

✔

Google Диск и Google Документы (включая Таблицы, Презентации и Формы)

✔

✔

✔ (Google Диск для компьютеров)

Gemini

✔

✔

Gemini Enterprise

✔

✔

Gmail

✔

✔

Google Meet

✔

✔

Google Сейф

✔

Группы для бизнеса

✔

Google Chat

✔

✔

Google Keep

✔

✔

Google Сайты

✔

Google Задачи

✔

✔

Консоль администратора Google

✔

✔

Gemini Notebook

✔

✔

Workspace Studio

✔

*Примечания о мобильных приложениях

  • Правила контекстно-зависимого доступа нельзя принудительно применить к предустановленным мобильным приложениям сторонних поставщиков (например, к Salesforce).
  • Правила контекстно-зависимого доступа можно принудительно применить к SAML-приложениям, с которыми пользователи работают в браузере Chrome.
  • Для мобильных устройств используются базовые или расширенные функции управления конечными точками Google. При базовом управлении синхронизация версии ОС устройства и статуса шифрования может занять несколько дней. В этот период доступ к сервисам Google Workspace с этих устройств может быть ограничен, если вы используете контекстно-зависимый доступ.
  • Мобильное приложение Gemini Notebook соблюдает правила контекстно-зависимого доступа, установленные в вашей организации для Google Диска. Если правила не соблюдаются, доступ к подключенному контенту с Диска будет заблокирован.
  • Мобильное приложение Gemini обрабатывает заблокированный контент по-другому. Если запрос нарушает правила, в приложении показывается сообщение о том, что доступ запрещен, а не стандартное всплывающее окно. Функция режима уведомления, которая позволяет пользователям продолжить работу, несмотря на нарушение правил, недоступна в мобильном приложении Gemini.
  • Правила контекстно-зависимого доступа для Gemini Enterprise применяются только к веб-приложениям и мобильным приложениям, а не к прямым вызовам Discovery Engine API. Чтобы принудительно применять правила доступа через API, следуйте инструкциям в статье Как настроить контекстно-зависимый доступ.

Сторонние приложения и подключения к API

Правила контекстно-зависимого доступа, применяемые к Google Диску, также распространяются на фоновые автоматизированные системы, такие как корпоративные системы резервного копирования, переноса данных и обнаружения электронных документов.

Если автоматизированный инструмент попытается получить доступ к данным Диска или перенести их с неавторизованного IP-адреса или устройства, подключение будет заблокировано. Чтобы эти инструменты работали без перебоев, убедитесь, что ваши правила безопасности разрешают подсети IP-адресов инструмента или исключают его сервисный аккаунт.

Дополнительные сервисы Google

Система постоянно проверяет, соблюдаются ли условия правил контекстного доступа к дополнительным сервисам. Эти сервисы работают только как веб-приложения.

  • Студия данных – оформление данных в виде наглядных диаграмм и интерактивных отчетов.
  • Google Play Console – публикация собственных приложений для Android.

SAML-приложения

Проверка на соответствие правилам доступа для SAML-приложений выполняется только при входе в приложение.

  • Сюда входят сторонние приложения SAML, которые используют Google в качестве поставщика идентификационной информации. Также может использоваться сторонний поставщик идентификационной информации (сторонний поставщик интегрируется с Google Cloud Identity, а Google Cloud Identity интегрируется с приложениями SAML). Подробнее о системе единого входа…
  • При входе пользователя в приложение SAML применяются правила контекстно-зависимого доступа.

    Пример. Если пользователь вошел в приложение SAML в офисе, а затем отошел из офиса на обед, правило контекстно-зависимого доступа для такого приложения не перепроверяется при изменении местоположения пользователя. В приложениях SAML повторная проверка правила выполняется только после того, как сеанс пользователя завершился и он снова входит в приложение.

  • Если на уровне доступа применены правила для устройств, пользователь может получить одобрение только от стороннего приложения SAML через браузер Chrome с включенной проверкой конечных точек.

  • Если применяется политика устройства, доступ из мобильного браузера (включая мобильные приложения, вход в которые выполняется через браузер) блокируется.

Требования к платформе

Вы можете создавать для приложений правила контекстно-зависимого доступа на основе IP-адреса, устройства и географического местоположения, а также пользовательских атрибутов уровня доступа. Ознакомьтесь с рекомендациями и примерами атрибутов и выражений, используемых при создании уровней доступа.

Сведения о поддерживаемых партнерах можно найти в статье Как настроить интеграцию с внешними партнерами.

Требуемая платформа, например тип устройства, версия ОС и браузер для доступа, зависит от типа правила.

Правила бывают следующих типов:

  • IP-адрес – указывает диапазон адресов, с которых пользователь может подключиться к приложению.
  • Правила для устройств и операционная система устройства – определяет характеристики устройства, на котором пользователь может получить доступ к приложению (например, зашифровано ли оно и требуется ли пароль).
  • Географическое местоположение – указывает страны, из которых пользователь может получить доступ к приложению.

На каких устройствах поддерживаются параметры "IP-адрес" и "Географическое местоположение"

Обратите внимание, что когда интернет-провайдер меняет IP-адрес на адрес, относящийся к другому региону, такие изменения вступают в силу с задержкой. В течение этого времени функция контекстно-зависимого доступа может блокировать пользователей, доступ которых определяется местоположением.

  • Тип устройства – компьютер, ноутбук или мобильное устройство.
  • Операционная система
    • Компьютер: Mac, Windows, ChromeOS, Linux.
    • Мобильное устройство: Android, iOS (включая iPadOS).
  • Доступ
    • Браузер для компьютера или Диск для компьютеров.
    • Браузер и предустановленные собственные приложения Google для мобильных устройств.
  • Программное обеспечение – агент не требуется (за исключением Safari с включенной функцией "Частный узел" от Apple). Если в Apple iCloud включена функция "Частный узел", IP-адрес устройства скрыт. Google Workspace получает анонимный IP-адрес. В таком случае, если уровень контекстно-зависимого доступа назначен как IP-подсеть, доступ для Safari будет закрыт. Отключите функцию Apple "Частный узел" или удалите уровень доступа, содержащий IP-подсети.

На каких устройствах поддерживается параметр "Правила для устройств"

  • Тип устройства – компьютер, ноутбук или мобильное устройство.
  • Операционная система
    • Компьютер: Mac, Windows, ChromeOS, Linux.
    • Мобильное устройство: Android, iOS (включая iPadOS). Обратите внимание, что если вы используете Android более ранней версии, чем 6.0, то для проверки конечных точек необходимо применять базовое управление конечными точками Google.
  • Корпоративные устройства – не поддерживается для устройств с ОС Android 12 и более поздних версий и рабочим профилем. Такие устройства всегда считаются принадлежащими пользователю, даже если являются ресурсами компании. Чтобы ознакомиться с подробной информацией, откройте статью Как посмотреть сведения о мобильном устройстве, перейдите к разделу "Какие сведения об устройствах доступны" и в таблице "Сведения об устройстве" найдите строку "Владелец".
  • Доступ
    • Браузер Chrome для компьютера или Диск для компьютеров
      Примечание. Альтернативные браузеры (например, Apple Safari, Microsoft Edge и Mozilla Firefox) не могут проверить эти требования к безопасности устройства и заблокируют доступ.
    • Браузер Chrome для предустановленных собственных приложений для мобильных устройств.
  • Программное обеспечение
    • Компьютер: веб-браузер Chrome и расширение Endpoint Verification для Chrome.
    • Мобильные устройства: используйте управление конечными точками Google (базовое или расширенное).
    • Для пользователей Windows: чтобы повысить безопасность данных Chrome, убедитесь, что сервис повышения прав доступа Google Chrome включен для шифрования, привязанного к приложению.

Требования к администраторам

Эти администраторы могут настраивать политики контекстно-зависимого доступа.

  • Суперадминистратор
  • Администратор с одним из следующих прав:
    • Защита данных > Управление уровнями доступа
    • Защита данных > Управление правилами
    • Права доступа к Admin API > Группы > Чтение
    • Права доступа к Admin API> Пользователи> Чтение


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.