Как предотвратить блокировку надежных сторонних приложений (примеры)

Следующие примеры показывают, как добавить в исключения приложения из белого списка, чтобы у них всегда был доступ к API отдельных сервисов Google независимо от назначенного уровня доступа.

Пример 1. Блокировка надежного приложения при доступе через незащищенный API

В этом примере надежные сторонние приложения не добавляются в исключения. В организационном подразделении Временный работник для Google Keep задается уровень доступа Заблокировать доступ за пределами корпоративной сети. В результате будут заблокированы любые приложения, запрашивающие доступ к Google Keep через API не из корпоративной сети.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Нажмите Назначение уровней доступа.
  3. Выберите организационное подразделение Временный работник.
  4. В списке приложений выберите Google Keep и нажмите Назначить.
  5. Выберите Заблокировать доступ за пределами корпоративной сети и нажмите Продолжить.
  6. Установите флажок Запретить пользователям доступ к приложениям Google для компьютеров и мобильных устройств, если не выполняются условия уровней доступа.
  7. Установите флажок Запретить другим приложениям доступ к выбранным сервисам через API, если не выполняются условия уровней доступа.
  8. Нажмите Продолжить.
  9. Проверьте заданные настройки и нажмите Готово.

Пример 2. Добавление стороннего приложения в исключения

В этом примере стороннее приложение Box добавляется в исключения. В организационном подразделении Временный работник для Google Диска задается уровень доступа Заблокировать доступ за пределами корпоративной сети. В результате стороннее приложение Box сможет получать доступ к Google Диску, даже если запрос к API отправлен не из корпоративной сети.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Нажмите Назначение уровней доступа.
  3. Выберите организационное подразделение Временный работник.
  4. В списке приложений выберите Google Диск и нажмите Назначить.
  5. Выберите Заблокировать доступ за пределами корпоративной сети и нажмите Продолжить.
  6. Установите флажок Запретить пользователям доступ к приложениям Google для компьютеров и мобильных устройств, если не выполняются условия уровней доступа.
  7. Установите флажок Запретить другим приложениям доступ к выбранным сервисам через API, если не выполняются условия уровней доступа.
  8. Установите флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа.

    Все сторонние приложения, отмеченные как доверенные на странице управления доступом, будут внесены в белый список и появятся в таблице.

    Примечание. Каждый новый скрипт Google Apps Script нужно вручную добавлять в список исключений.

  9. Выберите Box и нажмите Продолжить.

  10. Проверьте заданные настройки и нажмите Готово.

Пример 3. Добавление стороннего приложения в список исключений того же организационного подразделения

Стороннее приложение Salesforce добавляется в список исключений организационного подразделения из примера выше.

Список исключений для приложений – это особый список организационного подразделения, который применяется ко всем сторонним приложениям, добавленным в исключения на основе уровней контекстно-зависимого доступа. Списки исключений для приложений уникальны для организационного подразделения, в котором они определены. Таким образом, у каждого подразделения есть свой список исключений.

Когда вы выполните действия ниже, Box и Salesforce смогут получать доступ к Диску и Gmail независимо от назначенных уровней доступа.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Нажмите Назначение уровней доступа.
  3. Выберите организационное подразделение Временный работник.
  4. В списке приложений выберите Gmail и нажмите Назначить.
  5. Выберите уровень доступа Заблокировать доступ за пределами США и нажмите Продолжить.
  6. Установите флажок Запретить пользователям доступ к приложениям Google для компьютеров и мобильных устройств, если не выполняются условия уровней доступа.
  7. Установите флажок Запретить другим приложениям доступ к выбранным сервисам через API, если не выполняются условия уровней доступа.
  8. Установите флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа.

    Все сторонние приложения, отмеченные как доверенные на странице управления доступом, будут внесены в белый список и появятся в таблице.

  9. Выберите стороннее приложение Salesforce и нажмите Продолжить.

  10. Проверьте заданные настройки и нажмите Готово.

Исключения для групп и организационных подразделений

Хотя правила для групп заменяют правила для организационных подразделений, вы по-прежнему можете добавить в исключения надежные сторонние приложения и назначить им уровни контекстно-зависимого доступа для группы. Тогда эти приложения не будут блокироваться при доступе через незащищенные API. В отличие от списков исключений для организационных подразделений, к спискам исключений на уровне группы нельзя применять атрибуты.

  • Если вы установите флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа при назначении уровня контекстно-зависимого доступа для группы, к ее участникам будут применяться списки исключений на уровне организационного подразделения, к которому они относятся. Если некоторые из участников принадлежат к другому подразделению, для них будет действовать его список исключений.
  • Если вы снимете флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа при назначении уровня контекстно-зависимого доступа для группы, к ее участникам не будут применяться исключения. Правила на уровне группы заменяют правила для организационных подразделений, поэтому исключения из ранее созданных уровней контекстно-зависимого доступа не будут применяться к участникам этой группы.


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.