Пример использования: принудительное применения правил в отношении управляемого браузера Chrome

В этом примере показано, как создать уровень контекстно-зависимого доступа, чтобы реализовать для компании правила использования управляемого браузера Chrome и назначить их приложениям.

Подготовка

  • Если вы работаете только с Workspace, мы не рекомендуем добавлять или изменять уровни контекстно-зависимого доступа в консоли Google Cloud, поскольку это может привести к появлению следующего сообщения об ошибке: В Google Workspace используются неподдерживаемые атрибуты. В результате также могут быть заблокированы пользователи.
  • Для пользователей Windows: чтобы повысить безопасность данных Chrome, убедитесь, что сервис повышения прав доступа Google Chrome включен для шифрования, привязанного к приложению.

Как настроить уровень контекстно-зависимого доступа

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Выберите Уровни доступа.
  3. Нажмите Создать уровень доступа.
  4. Укажите название уровня доступа (для этого примера подойдет Управляемый браузер Chrome) и при желании добавьте описание.
  5. Перейдите на вкладку Advanced (Дополнительно). На этой вкладке вы создаете свой собственный уровень доступа в окне редактора с помощью Common Expression Language (CEL). Подробные сведения приведены в статье Как создать уровни контекстно-зависимого доступа (раздел Как определить уровни доступа в расширенном режиме).
  6. Добавьте код для уровня доступа:

    device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED && device.chrome.versionAtLeast("94.0.4606.81")

  7. Нажмите Создать. Теперь можно назначить этот уровень доступа приложениям.

  8. Нажмите Назначить уровни доступа для приложений. Эта ссылка появляется после создания уровня доступа. Чтобы назначить уровень доступа позже, последовательно нажмите Безопасность > Управление доступом и данными > Контекстно-зависимый доступ и выберите Назначить уровни доступа для приложений.

  9. Выберите организационное подразделение. Пользователи в этом организационном подразделении — это пользователи, которые имеют доступ к указанным вами приложениям на уровне, определенном в созданном вами уровне доступа. Например, выберите Отдел кадров, чтобы предоставить доступ группе пользователей из отдела кадров.

  10. Выберите приложения, которые будут доступны пользователям, например Диск и Документы, Gmail и Google Chat.

  11. Нажмите Назначить. Если вы не видите эту кнопку, прокрутите страницу. Убедитесь, что назначили уровень доступа нужному приложению. Не назначайте уровень доступа консоли администратора.

  12. Выберите нужный уровень доступа. В этом примере выберите Управляемый браузер Chrome.

    При желании можно выбрать несколько уровней доступа. Чтобы получить доступ к приложению, пользователям достаточно соответствовать условиям одного из назначенных вами уровней доступа (к уровням доступа в списке применяется логический оператор "ИЛИ").

    Если вы хотите, чтобы выполнялись условия сразу нескольких уровней (т. е. применялся логический оператор "И"), создайте уровень доступа, содержащий все необходимые уровни.

    Примечание. Не снимайте флажок Применить к приложениям Google для ПК и мобильных устройств.

  13. Нажмите Сохранить. Учтите, что если уровень доступа назначен организационному подразделению или группе с большим количеством пользователей, это назначение может отобразиться лишь спустя некоторое время (до 24 часов).

  14. Чтобы убедиться, что доступ назначен правильно, поищите:

    • серую точку рядом с названием организационного подразделения;
    • название уровня доступа, указанного для приложения.
  15. Чтобы настроить сообщения, получаемые пользователями, когда доступ к приложению блокируется, последовательно нажмите Безопасность > Управление доступом и данными > Контекстно-зависимый доступ и Сообщение пользователям. Сообщения пользователям бывают следующих типов:

    • Сообщения с рекомендациями по устранению неполадок. Их создает система в зависимости от правила, из-за нарушения которого пользователь был заблокирован. В них приводятся указания, следуя которым, он может разблокировать доступ к приложению.
    • Специальные сообщения. Эти сообщения вы добавляете самостоятельно, и в них пользователю предлагается дополнительная помощь в виде советов по разблокированию или полезных ссылок.
    • Сообщение по умолчанию. Вот пример такого сообщения: Согласно правилам вашей организации доступ к этому приложению запрещен. Это сообщение показывается, если не заданы ни сообщение с рекомендациями по устранению неполадок, ни специальное сообщение.

      Более подробные сведения приведены в статье Как помочь пользователям разблокировать приложения, используя рекомендации в контекстно-зависимом доступе.