Следующие примеры показывают, как добавить в исключения приложения из белого списка, чтобы у них всегда был доступ к API отдельных сервисов Google независимо от назначенного уровня доступа.
Пример 1. Блокировка надежного приложения при доступе через незащищенный API
В этом примере надежные сторонние приложения не добавляются в исключения. В организационном подразделении Временный работник для Google Keep задается уровень доступа Заблокировать доступ за пределами корпоративной сети. В результате будут заблокированы любые приложения, запрашивающие доступ к Google Keep через API не из корпоративной сети.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Контекстно-зависимый доступ.
У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".
- Нажмите Назначение уровней доступа.
- Выберите организационное подразделение Временный работник.
- В списке приложений выберите Google Keep и нажмите Назначить.
- Выберите Заблокировать доступ за пределами корпоративной сети и нажмите Продолжить.
- Установите флажок Запретить пользователям доступ к приложениям Google для компьютеров и мобильных устройств, если не выполняются условия уровней доступа.
- Установите флажок Запретить другим приложениям доступ к выбранным сервисам через API, если не выполняются условия уровней доступа.
- Нажмите Продолжить.
- Проверьте заданные настройки и нажмите Готово.
Пример 2. Добавление стороннего приложения в исключения
В этом примере стороннее приложение Box добавляется в исключения. В организационном подразделении Временный работник для Google Диска задается уровень доступа Заблокировать доступ за пределами корпоративной сети. В результате стороннее приложение Box сможет получать доступ к Google Диску, даже если запрос к API отправлен не из корпоративной сети.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Контекстно-зависимый доступ.
У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".
- Нажмите Назначение уровней доступа.
- Выберите организационное подразделение Временный работник.
- В списке приложений выберите Google Диск и нажмите Назначить.
- Выберите Заблокировать доступ за пределами корпоративной сети и нажмите Продолжить.
- Установите флажок Запретить пользователям доступ к приложениям Google для компьютеров и мобильных устройств, если не выполняются условия уровней доступа.
- Установите флажок Запретить другим приложениям доступ к выбранным сервисам через API, если не выполняются условия уровней доступа.
Установите флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа.
Все сторонние приложения, отмеченные как доверенные на странице управления доступом, будут внесены в белый список и появятся в таблице.
Примечание. Каждый новый скрипт Google Apps Script нужно вручную добавлять в список исключений.
Выберите Box и нажмите Продолжить.
Проверьте заданные настройки и нажмите Готово.
Пример 3. Добавление стороннего приложения в список исключений того же организационного подразделения
Стороннее приложение Salesforce добавляется в список исключений организационного подразделения из примера выше.
Список исключений для приложений – это особый список организационного подразделения, который применяется ко всем сторонним приложениям, добавленным в исключения на основе уровней контекстно-зависимого доступа. Списки исключений для приложений уникальны для организационного подразделения, в котором они определены. Таким образом, у каждого подразделения есть свой список исключений.
Когда вы выполните действия ниже, Box и Salesforce смогут получать доступ к Диску и Gmail независимо от назначенных уровней доступа.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Контекстно-зависимый доступ.
У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".
- Нажмите Назначение уровней доступа.
- Выберите организационное подразделение Временный работник.
- В списке приложений выберите Gmail и нажмите Назначить.
- Выберите уровень доступа Заблокировать доступ за пределами США и нажмите Продолжить.
- Установите флажок Запретить пользователям доступ к приложениям Google для компьютеров и мобильных устройств, если не выполняются условия уровней доступа.
- Установите флажок Запретить другим приложениям доступ к выбранным сервисам через API, если не выполняются условия уровней доступа.
Установите флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа.
Все сторонние приложения, отмеченные как доверенные на странице управления доступом, будут внесены в белый список и появятся в таблице.
Выберите стороннее приложение Salesforce и нажмите Продолжить.
Проверьте заданные настройки и нажмите Готово.
Исключения для групп и организационных подразделений
Хотя правила для групп заменяют правила для организационных подразделений, вы по-прежнему можете добавить в исключения надежные сторонние приложения и назначить им уровни контекстно-зависимого доступа для группы. Тогда эти приложения не будут блокироваться при доступе через незащищенные API. В отличие от списков исключений для организационных подразделений, к спискам исключений на уровне группы нельзя применять атрибуты.
- Если вы установите флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа при назначении уровня контекстно-зависимого доступа для группы, к ее участникам будут применяться списки исключений на уровне организационного подразделения, к которому они относятся. Если некоторые из участников принадлежат к другому подразделению, для них будет действовать его список исключений.
- Если вы снимете флажок Всегда разрешать приложениям в белом списке доступ к API выбранных сервисов Google вне зависимости от уровня доступа при назначении уровня контекстно-зависимого доступа для группы, к ее участникам не будут применяться исключения. Правила на уровне группы заменяют правила для организационных подразделений, поэтому исключения из ранее созданных уровней контекстно-зависимого доступа не будут применяться к участникам этой группы.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.