Пример использования: принудительное применение правил в отношении общедоступных IP-адресов

В этом примере показано, как создать уровень контекстно-зависимого доступа, чтобы реализовать для компании политику принудительного применения правил в отношении общедоступных IP-адресов и назначить ее приложениям.

Примечание. Если вы работаете только с Google Workspace, не добавляйте и не изменяйте уровни контекстно-зависимого доступа через консоль Google Cloud Platform. поскольку это может привести к появлению следующего сообщения об ошибке: В Google Workspace используются неподдерживаемые атрибуты. В результате также могут быть заблокированы пользователи.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Выберите Уровни доступа.
  3. Нажмите Создать уровень доступа.
  4. Укажите название уровня доступа (для этого примера подойдет имя Принудительное применение правил в отношении общедоступных IP-адресов) и при желании добавьте описание.
  5. Выберите Соответствуют атрибутам. Это означает, что для доступа к приложению пользователи должны соответствовать указанным в условии атрибутам.
  6. Нажмите Добавить атрибут, чтобы создать условие для уровня доступа. По умолчанию будет выбран базовый режим управления мобильными устройствами.
  7. Выберите IP-подсеть (общедоступная) и добавьте общедоступный IP-адрес. Используйте адрес по стандарту IPv4 или IPv6 либо префикс маршрутизации в формате блока CIDR.
    • Статические IP-адреса поддерживаются.
    • Чтобы использовать динамический IP-адрес, укажите для уровня доступа подсеть со статическим (публичным) IP-адресом. Если статический IP-адрес покрывает диапазон, к которому относится динамический IP-адрес, то доступ будет предоставлен. Если динамический IP-адрес не входит в указанную статическую (публичную) IP-подсеть, в доступе будет отказано.
  8. Нажмите Сохранить. Теперь можно назначить этот уровень доступа приложениям.
  9. Нажмите Назначить приложениям. Эта ссылка появляется после создания уровня доступа. Чтобы назначить уровень доступа позже, последовательно нажмите Безопасность > Управление доступом и данными > Контекстно-зависимый доступ и выберите Назначение уровней доступа.
  10. Выберите организационное подразделение. Пользователи в этом организационном подразделении — это пользователи, которые имеют доступ к указанным вами приложениям на уровне, определенном в созданном вами уровне доступа. Например, выберите Европейское ОП, чтобы предоставить доступ группе пользователей из Европы.
  11. Выберите приложения, которые будут доступны пользователям, например Диск и Документы, Gmail и Google Chat.
  12. Нажмите Назначить. Если вы не видите эту кнопку, прокрутите страницу. Убедитесь, что назначили уровень доступа нужному приложению. Не назначайте уровень доступа консоли администратора.
  13. Выберите нужный уровень доступа. В этом примере – Принудительное применение правил в отношении общедоступных IP-адресов.

    При желании можно выбрать несколько уровней доступа. Чтобы получить доступ к приложению, пользователям достаточно соответствовать условиям одного из назначенных вами уровней доступа (к уровням доступа в списке применяется логический оператор "ИЛИ").

    Если вы хотите, чтобы выполнялись условия сразу нескольких уровней (т. е. применялся логический оператор "И"), создайте уровень доступа, содержащий все необходимые уровни.

    Примечание. Не снимайте флажок Применить к приложениям Google для ПК и мобильных устройств.

  14. Нажмите Сохранить. Учтите, что если уровень доступа назначен организационному подразделению или группе с большим количеством пользователей, это назначение может отобразиться лишь спустя некоторое время (до 24 часов).

  15. Чтобы убедиться, что доступ назначен правильно, поищите:

    • серую точку рядом с названием организационного подразделения;
    • название уровня доступа, указанного для приложения.
  16. Чтобы настроить сообщения, получаемые пользователями, когда доступ к приложению блокируется, последовательно нажмите Безопасность > Управление доступом и данными > Контекстно-зависимый доступ и Сообщение пользователям. Сообщения пользователям бывают следующих типов:

    • Сообщения с рекомендациями по устранению неполадок. Их создает система в зависимости от правила, из-за нарушения которого пользователь был заблокирован. В них приводятся указания, следуя которым, он может разблокировать доступ к приложению.
    • Специальные сообщения. Эти сообщения вы добавляете самостоятельно, и в них пользователю предлагается дополнительная помощь в виде советов по разблокированию или полезных ссылок.
    • Сообщение по умолчанию. Вот пример такого сообщения: Согласно правилам вашей организации доступ к этому приложению запрещен. Это сообщение показывается, если не заданы ни сообщение с рекомендациями по устранению неполадок, ни специальное сообщение.

      Более подробные сведения приведены в статье Как помочь пользователям разблокировать приложения, используя рекомендации в контекстно-зависимом доступе.