با گروههای پیکربندی، میتوانید سطوح دسترسی Context-Aware را به گروههایی از کاربران به جای واحدهای سازمانی اعمال کنید. گروههای پیکربندی میتوانند شامل کاربرانی از هر واحد سازمانی در کسب و کار شما باشند. به عنوان مثال، به تیمی از پیمانکاران اجازه دهید فقط در شبکه شرکتی شما به Gmail دسترسی داشته باشند.
نحوه کار گروههای پیکربندی
- گروههای پیکربندی میتوانند شامل هر کاربری در سازمان شما باشند. همچنین، میتوانید یک گروه پیکربندی ایجاد کنید که به عنوان ظرفی برای سطوح دسترسی عمل کند و سپس گروههای کاربری خود (گروههای تو در تو) را اضافه کنید.
- برخلاف واحدهای سازمانی، یک کاربر میتواند به چندین گروه پیکربندی تعلق داشته باشد. شما اولویت گروههای پیکربندی را تعیین میکنید و کاربر تنظیمات مربوط به گروهی با بالاترین اولویت را که به آن تعلق دارد، دریافت میکند.
- سطح دسترسی گروه یک کاربر برای یک برنامه همیشه بر سطح دسترسی واحد سازمانی او اولویت دارد.
- اگر یک گروه پیکربندی سطح دسترسی برای یک برنامه مشخص نکند، برنامه از سطح دسترسی تعیین شده توسط واحد سازمانی کاربر استفاده میکند.
طراحی گروههای پیکربندی برای دسترسی آگاه از متن
گروههای پیکربندی برای دسترسی آگاه از متن (Context-Aware Access) در مقایسه با سایر تنظیمات Google Workspace کمی متفاوت عمل میکنند. هنگام طراحی گروهها و خطمشیهای خود، این اطلاعات و نکات را دنبال کنید:
گزینههای مربوط به گروههای پیکربندی
شما معمولاً سطوح دسترسی را برای واحدهای سازمانی تعریف میکنید و سپس سطوح دسترسی سفارشی را برای گروههای پیکربندی تعیین میکنید. به عنوان مثال، ممکن است گروههای پیکربندی برای «دسترسی آزاد» یا «دسترسی محدود» داشته باشید تا بتوانید به سرعت دسترسی کاربران خاص را اعطا یا محدود کنید.
معمولاً از ترکیبی از گروههای پیکربندی استفاده خواهید کرد:
از گروههای کاربری موجود خود استفاده کنید
شما سطح دسترسی را برای هر برنامه (مثلاً Gmail یا Google Drive) در گروه کاربری تعیین میکنید. اگر یک کاربر به چندین گروه تعلق دارد، شما تعیین میکنید که کدام گروه تنظیمات کاربر را تعیین کند (که بعداً در بخش اولویت توضیح داده خواهد شد).
اعمال مستقیم سطوح دسترسی به گروههای کاربری، گزینه خوبی برای موارد زیر است:
- آزمایش دسترسی آگاه از متن.
- مدیریت دسترسی برای گروههای خاصی از کاربران، مانند کارکنان فناوری اطلاعات یا تیمی که از راه دور مأموریت دارند.
- مدیریت دسترسی برای سازمانهایی با کمتر از ۵۰ کاربر یا تعداد کمی سطح دسترسی. نیازی به ایجاد گروههای بیشتر نیست و میتوانید تنظیمات را برای هر گروه کاربری به طور دقیق تنظیم کنید.
ایجاد گروههای پیکربندی بر اساس سطوح دسترسی
همچنین، میتوانید سطوح دسترسی را به گروهها اختصاص دهید. یک گروه پیکربندی ایجاد میکنید و سطوح دسترسی را برای یک یا چند برنامه اختصاص میدهید. سپس گروههای کاربری را به عنوان اعضای گروه پیکربندی اضافه میکنید.
سازمانهای بزرگتر ممکن است این رویکرد را برای مدیریت سیاستها و اولویتهای گروههای دسترسی (که در زیر توضیح داده شده است) مفید بیابند.
نحوهی عملکرد اولویت با سطوح دسترسی
وقتی یک کاربر به چندین گروه پیکربندی تعلق دارد، شما تعیین میکنید که کدام گروه پیکربندی در تعیین دسترسی کاربر به برنامه اولویت دارد.
در کنسول مدیریت گوگل، ابتدا باید یک برنامه را انتخاب کنید تا لیست اولویت گروه مربوطه نمایش داده شود. گروهها از بالاترین به پایینترین اولویت فهرست شدهاند. یک گروه پیکربندی جدید همیشه کمترین اولویت را دارد و به پایین لیست گروه پیکربندی اضافه میشود.
اولویت برای دسترسی آگاه از متن
یک کاربر تنظیمات برنامهی گروه با بالاترین اولویتی که به آن تعلق دارد را دریافت میکند. اگر گروه هیچ سطح دسترسی برای یک برنامهی خاص نداشته باشد، از سطح دسترسی گروه با بالاترین اولویت بعدی کاربر استفاده میشود و به همین ترتیب ادامه مییابد.
در کنسول مدیریت، میتوانید بررسی کنید که کدام گروه یا واحد سازمانی سطح دسترسی کاربر به برنامه را تعیین کرده است. در مثال زیر، گروه « Drive Security » دسترسی کاربر به Drive را تعیین کرده است.
| برنامههای کاربر | سطوح دسترسی | به ارث رسیده از |
|---|---|---|
| شبکه شرکت | واحد سازمانی : فروش | |
| شبکه شرکت، امنیت دستگاه | گروه : امنیت درایو | |
| امنیت دستگاه | واحد سازمانی : فروش | |
| هیچ کدام | هیچ کدام |
برای کنترل دقیقتر، میتوانید از گروهها برای سفارشیسازی سطوح دسترسی برای هر برنامه استفاده کنید. برای مثال:
| برنامههای کاربر | سطوح دسترسی | به ارث رسیده از |
|---|---|---|
| شبکه شرکت | واحد سازمانی : فروش | |
| شبکه شرکت، امنیت دستگاه | گروه : امنیت درایو | |
| امنیت دستگاه، جیو کانادا | گروه : آمریکای شمالی | |
| محدودیت دستگاه، شبکه شرکت | گروه : بازرس خزانه |
اعمال اولویت به گروههای پیکربندی
- قرار دادن گروههای پیکربندی حیاتی یا حساس در اولویت بالا را در نظر بگیرید. برای مثال، گروه اولویتدار شما میتواند یک گروه «دسترسی فوری» باشد که بر هر گروه محدودکننده دسترسی غلبه میکند.
سطوح دسترسی بین گروههای کاربری اضافه نمیشوند. در این مثال، یک کاربر به ۳ گروه کاربری تعلق دارد، اما فقط گروه پیکربندی با بالاترین اولویت او، " دستگاه"، سطح دسترسی او را تعیین میکند.
برنامهریزی و طراحی گروههای پیکربندی
برنامهریزی ساختار گروه پیکربندی شما احتمالاً گامی است که بیشترین زمان و بررسی را میطلبد.
نامگذاری و جستجوی گروهها
برای جستجو، اولویتبندی و حسابرسی آسانتر، یک استاندارد نامگذاری گروه تعیین کنید. به عنوان مثال، پیشوندی مانند " caa " را برای نشان دادن گروههای پیکربندی آگاه از متن اضافه کنید. همچنین، هنگام اضافه کردن یک گروه پیکربندی، از یک رقم اعشار استفاده کنید تا از ویرایش نام گروههای موجود خود جلوگیری کنید.
| جستجو بر اساس آدرس گروه | |||
| مشاهده لیست گروهها | |||
<ul>
<li><b>Search for a group:</b> You might want to set up a naming standard that includes the setting name and priority number, for example:</li>
<blockquote>
<p>caa_p0.0_unrestricted_access@example.com<br>
caa_p1.0_lockdown_access@example.com<br>
caa_p3.0_Gmail_IP_Device@example.com<br>
caa_p3.1_Gmail_IP@example.com</p>
<ul>
<li><b>View the groups:</b> The Groups panel displays the <b>group name</b> (maximum of 37 characters) in the priority order. Pointing to a group shows the full name. For example:</li>
<blockquote>
<p>CAA p0.0 - Unrestricted access all apps<br>
CAA p1.0 - Lockdown access<br>
CAA p3.0 - Gmail IP corp & device security<br>
CAA p3.1 - Gmail IP corp</p>
<p><b>Ordering groups</b></p>
<p>To keep track of priority and settings:</p>
<ul>
<li>You might place groups that apply to the fewest users or define critical policies (such as "Lockdown access" or "All access") at the highest priority.</li>
<li>Consider priority in your group structure and watch for deeply nested groups, which might be challenging to trace to settings.</li>
<p><b>Creating groups</b></p>
<p>You must use groups created in the Admin console, Directory API, or Google Cloud Directory Sync. Groups created in Google Groups can't be used as configuration groups. (The Admin console doesn't show whether a group was created in Google Groups.)</p>
<p>You can manage the configuration group in any tool. You might set strict permissions to add or delete users, turn off posting to the group, or prevent users from leaving the group (available only in the Groups API).</p>
گروههای پیکربندی را تنظیم کنید
قبل از شروع: سطوح دسترسی Context-Aware را تعریف کنید و گروههای پیکربندی خود را ایجاد کنید (ترجیحاً شامل ۱ یا ۲ حساب آزمایشی).
مرحله ۱. اعمال یک گروه پیکربندی
برای مدیریت گروهها، واحدهای سازمانی (سطح بالا) و مدیریت سطح دسترسی به امنیت دادهها و مدیریت قوانین، به امتیازات مدیریتی نیاز دارید.
در کنسول مدیریت گوگل، به منو بروید
امنیت
کنترل دسترسی و دادهها
دسترسی آگاه از متن .
به سطح دسترسی امنیت دادهها و امتیازات مدیریت قوانین و همچنین گروههای API ادمین و امتیازات خواندن کاربران نیاز دارد.
- برای مشاهده لیست برنامهها ، روی «اختصاص سطوح دسترسی» کلیک کنید.
- در بخش دسترسی آگاه از متن ، روی گروهها کلیک کنید.
- یک گزینه را انتخاب کنید:
- روی یک برنامه کلیک کنید. هر گروه پیکربندی موجود که سطح دسترسی به برنامه شما اختصاص داده شده است، به ترتیب اولویت فهرست شده است.
- برای مشاهدهی فهرستی از تمام گروهها، نه فقط گروههای پیکربندی، روی «جستجوی گروه» کلیک کنید. میتوانید برای فیلتر کردن نتایج، متن وارد کنید.
- روی گروه کلیک کنید. جدول برنامهها، تمام برنامهها را به همراه سطح دسترسیهایشان فهرست میکند.
- اگر گروه خود را پیدا نمیکنید، ممکن است در Google Groups ایجاد شده باشد. شما باید گروههای پیکربندی را در کنسول مدیریت ، API دایرکتوری یا همگامسازی دایرکتوری Google Cloud ایجاد کنید.
- با اضافه کردن گروههای پیکربندی خود از بالاترین اولویت به پایینترین اولویت شروع کنید. وقتی یک خطمشی گروهی جدید برای یک برنامه اضافه میکنید، آن برنامه در پایینترین اولویت قرار میگیرد.
- روی یک یا چند برنامه کلیک کنید و سپس Assign را انتخاب کنید.
- سطوح دسترسی برای برنامه در گروه را انتخاب کنید و روی ذخیره کلیک کنید. به طور پیشفرض، یک گروه جدید هیچ سطح دسترسی اختصاصی ندارد.
برای سازمانهایی که انواع مختلفی از مجوزهای Google Workspace دارند : سطوح دسترسی گروهی فقط برای کاربرانی اعمال میشود که به آنها نسخه Google Workspace که شامل کنترل دسترسی Context-Aware است، اختصاص داده شده است.
مرحله ۲. بررسی سطوح دسترسی برای یک کاربر
<div>
<p>You need <a href="https://support.google.com/a/answer/1219251" target="_blank">admin privileges</a> for Groups, Organizational Units (top-level), and <a href="https://support.google.com/a/answer/1219251#Context_Aware_Access" target="_blank">Data Security Access level management and Rule management</a>.</p>
<ol>
<li>
<div>
In the Google Admin console, go to Menu 

Security
Access and data control
Context-Aware Access.
Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges.
</div>
<p><b>Note</b>: When you view an organizational unit, the <b>Inherited</b> levels are based only on an organizational unit's setting, not on configuration groups.</p>
حذف یک گروه پیکربندی
<div>
<p>You need <a href="https://support.google.com/a/answer/1219251" target="_blank">admin privileges</a> for Groups, Organizational Units (top-level), and <a href="https://support.google.com/a/answer/1219251#Context_Aware_Access" target="_blank">Data Security Access level management and Rule management</a>.</p>
<ol>
<li>
<div>
In the Google Admin console, go to Menu 

Security
Access and data control
Context-Aware Access.
Requires the Data security access level and rule management privileges and the Admin API groups and users read privileges.
</div>
گروه پیکربندی دیگر در فهرست گروهها نمایش داده نمیشود. تغییرات میتوانند تا ۲۴ ساعت طول بکشند اما معمولاً سریعتر اتفاق میافتند. اطلاعات بیشتر