Эта функция доступна в версиях Frontline Plus, Enterprise Plus, Education Standard и Education Plus. Сравнение версий
Как администратор, вы можете предоставить внешним пользователям доступ к зашифрованному на стороне клиента контенту Google Workspace. двумя способами:
- Настроить доступ для внешних организаций, которые также используют шифрование на стороне клиента. Вы можете предоставить внешней организации доступ к зашифрованному контенту, если она соответствует требованиям к пользователям и шифрованию на стороне клиента.
- Настроить гостевого поставщика идентификационной информации, чтобы разрешить доступ для любых внешних пользователей. Тогда сотрудники организации смогут предоставлять доступ к клиентскому зашифрованному на стороне клиента контенту пользователям с аккаунтом Google и без него. При этом внешним организациям не нужно настраивать шифрование на стороне клиента, а их пользователям не понадобится лицензия Google Workspace или Cloud Identity.
О внешнем доступе к зашифрованным письмам
Предоставить внешний доступ к клиентским зашифрованным письмам можно двумя способами.
Вариант 1. Использование сквозного шифрования Gmail без S/MIME
Если пользователи будут обмениваться клиентскими зашифрованными сообщениями с внешними пользователями, которые могут не использовать S/MIME, можно использовать опцию Шифрование с гостевыми аккаунтами. При этом для автоматической обработки зашифрованных сообщений с внешними пользователями используется сквозное шифрование (E2EE) в Gmail без необходимости традиционной настройки S/MIME или сертификатов. В этом случае сотрудники отправляют зашифрованные письма всем внешним пользователям. Вам понадобится дополнение "Настройки доступа и размещения" или "Расширенные настройки доступа и размещения".
Чтобы предоставить внешний доступ с помощью E2EE в Gmail:
- Настройте гостевого поставщика идентификационной информации, как описано ниже.
- Когда пользователь отправляет зашифрованное сообщение за пределы вашей организации, внешнему получателю предлагается создать гостевой аккаунт, чтобы открыть сообщение.
- Управлять гостевыми аккаунтами можно в организационном подразделении Гости Workspace в консоли администратора. Это организационное подразделение автоматически создается, когда вы включаете параметр Шифрование с гостевыми аккаунтами и настраиваете гостевого поставщика идентификационной информации. Подробнее о том, как управлять гостями Workspace…
С информацией об отправке и получении клиентских зашифрованных электронных писем, а также о создании гостевых аккаунтов можно ознакомиться в статье Шифрование на стороне клиента в Gmail.
Вариант 2. Использование сертификатов S/MIME
Если пользователи будут обмениваться клиентскими зашифрованными сообщениями только с внешними пользователями, для которых включен протокол S/MIME, дополнительная настройка не требуется. Вам не нужно использовать гостевого поставщика идентификационной информации, а внешним пользователям не нужна лицензия Google Workspace или Cloud Identity.
Как настроить внешний доступ для организаций, использующих шифрование на стороне клиента
Если внешняя организация и ваша организация соответствуют указанным ниже требованиям, вы можете предоставить внешний доступ к клиентскому контенту Диска, Документов, Календаря и Meet в своей организации.
Требования к лицензированию для внешних пользователей
Для доступа к зашифрованному на стороне клиента контенту внешним пользователям необходима лицензия Google Workspace или Cloud Identity.
Примечание. При использовании этого способа внешнего доступа пользователи с обычным аккаунтом Google (без управления) или гостевым аккаунтом не смогут получить доступ к клиентскому зашифрованному контенту вашей организации.
Требования к настройке для внешних организаций
Чтобы получить доступ к зашифрованному на стороне клиента контенту вашей организации, внешним организациям также нужно настроить шифрование на стороне клиента.
Требования к настройке для вашей организации
- Добавьте сервис поставщика идентификационной информации внешней организации в белый список сервиса управления ключами шифрования. Как правило, сервис поставщика идентификационной информации указан в общедоступном файле .well-known внешней организации (если он настроен). Если вы не можете его найти, обратитесь к администратору Google Workspace этой организации.
- Сообщите администратору внешней организации, что ее пользователи должны предоставить свои токены аутентификации сервису управления ключами вашей организации. Только после этого у них будет возможность просматривать и изменять зашифрованный контент, который принадлежит вашей организации. В процессе аутентификации пользователь должен передать свой IP-адрес и другую информацию. Подробные сведения приведены в статье Токены аутентификации в справочнике по функциям API клиентского шифрования.
- В зависимости от правил безопасности вашей и внешней организаций администратору также может понадобиться создать отдельные идентификаторы для мобильного и веб-клиента, чтобы получить доступ к зашифрованному контенту вашей организации. Вам нужно будет добавить эти идентификаторы в белый список сервиса управления ключами шифрования.
Как настроить гостевого поставщика идентификационной информации для внешних пользователей
Чтобы предоставить внешним организациям доступ к клиентскому зашифрованному контенту, вы можете настроить гостевого поставщика идентификационной информации таким образом, чтобы он выполнял аутентификацию внешних пользователей, используя того же поставщика идентификационной информации, что и вы, или другого. С помощью гостевого поставщика идентификационной информации сотрудники вашей организации смогут делиться зашифрованным контентом с внешними пользователями независимо от того, используется ли во внешней организации шифрование на стороне клиента.
Примечание. Если вы уже настроили внешний доступ для организаций, которые используют шифрование на стороне клиента (как описано ранее на этой странице), после настройки гостевого поставщика идентификационной информации он будет игнорироваться.
Как настроить гостевого поставщика идентификационной информации в консоли администратора
Установите подключение к поставщику идентификационной информации для шифрования на стороне клиента. В процессе настройки нужно будет выполнить следующие действия:
- Выберите поставщика идентификационной информации, совместимого с OIDC. Для Gmail и Google Meet вы можете использовать стороннего поставщика или сервис идентификации Google. Однако для Google Диска и редакторов Документов можно использовать только первый вариант. Это ограничение обеспечивает поддержку гостевого доступа для Диска и Документов. В качестве стороннего поставщика можно выбрать того же поставщика, что и для сотрудников, или другого поставщика.
- Настройте дополнительный идентификатор клиента для Google Meet на этапе создания идентификатора клиента для веб-сервисов.
Основной идентификатор клиента для веб-сервисов используется для сервиса управления ключами шифрования и не передается системам Google. Дополнительный идентификатор клиента для Meet используется для того, чтобы убедиться, что пользователи, которые не вошли в Meet, были приглашены на встречу.
- Настройте гостевого поставщика идентификационной информации в консоли администратора. Для этого выберите в ней раздел Настройка гостевого поставщика идентификационной информации. С помощью файла .well-known гостевого поставщика настроить нельзя.
Как настроить варианты аутентификации для гостевого поставщика идентификационной информации
После настройки гостевого поставщика идентификационной информации в консоли администратора вы можете с помощью его инструментов выбрать способы аутентификации пользователей. В зависимости от реализации гостевого поставщика идентификационной информации могут быть доступны следующие варианты:
- Настроить отдельные аккаунты для гостей и предоставить пользователям пароли от этих аккаунтов.
- Отправить гостям одноразовые коды для подтверждения адресов электронной почты.
- Разрешить гостям использовать предварительно настроенных поставщиков идентификационной информации, например Google, Apple или Microsoft.
Примечание. Сервис идентификации Google позволяет использовать для входа аккаунт Google. Если у пользователя нет аккаунта, его можно создать.
Независимо от способа аутентификации гость увидит всплывающее окно для входа в сервис поставщика идентификационной информации. Доступ к зашифрованному на стороне клиента контенту будет предоставлен только после входа.