Чтобы не предоставлять пользователю полный доступ к консоли администратора Google, вы можете разрешить ему выполнять только ограниченный набор административных задач, назначив роль администратора. Одному пользователю можно назначить несколько ролей администратора.
Роль администратора можно также назначить группе или сервисному аккаунту, а не пользователю. Например, вы можете использовать сервисный аккаунт администратора, чтобы создавать и изменять группы и информацию об их участниках в приложениях, недоступных в консоли администратора, с помощью Cloud Identity Groups API.
О ролях администратора
В консоли администраторы могут просматривать только ту информацию и выполнять только те задачи, для которых они имеют полномочия. Например, администратор аккаунтов пользователей может просматривать и изменять только определенные настройки для пользователей, не имеющих прав администратора.
Ограничения на число назначений ролей
Вы можете настроить применение любой роли во всех организационных подразделениях. Независимо от числа ролей, суммарно можно использовать 1000 назначений ролей. Например, вы можете применить одну роль для 300 пользователей, а другую роль – для 700 пользователей.
Вы также можете применить некоторые роли для определенных организационных подразделений. Для каждого организационного подразделения суммарно можно использовать 1000 назначений ролей, независимо от числа ролей. Чтобы узнать, можете ли вы применить роль к организационным подразделениям, перейдите на страницу назначения ролей пользователя и рядом с элементом "Все организационные подразделения" проверьте наличие значка "Изменить" . Примеры ролей администратора – стандартная роль "Администратор аккаунтов пользователей" и специальная роль, которой предоставлено по крайней мере одно право пользователя.
Чтобы назначить роль более чем 1000 пользователей, объедините их в группу и назначьте роль этой группе. Назначение роли группе считается одним назначением независимо от количества участников.
Требовать группового одобрения для назначения ролей
Вы можете включить групповое одобрение для управления ролями, чтобы для проверки и утверждения изменений в назначениях ролей организации требовалось несколько администраторов.
Как работает групповое одобрение для назначения ролей
- Администратор назначает пользователю роль.
- Суперадминистраторы организации получат электронное письмо с уведомлением о том, что другой администратор запросил назначение роли.
- Суперадминистратор рассматривает запрос в консоли администратора. Если он одобрит запрос, пользователю будет назначена роль. Если запрос будет отклонен, он будет удален, а администратор, запросивший назначение роли, получит уведомление по электронной почте.
Если вы измените область действия организационного подразделения для существующего назначения роли, например с OrgUnit1 на OrgUnit2, будет создано два запроса на групповое одобрение. Чтобы изменения вступили в силу, необходимо одобрить оба запроса.
Подготовка
Шаг 1. Проверьте, какие стандартные и специальные роли уже используются
-
В консоли администратора Google нажмите на значок меню
Аккаунт
Роли администраторов.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Выберите роль и нажмите Список разрешений или Список администраторов, чтобы посмотреть, кому назначена эта роль.
Шаг 2. Определите нужный тип роли
Решите, какой из вариантов вам подходит:
- Назначить пользователю одну из Ознакомьтесь со стандартными ролями администратора.
- Создать и назначить специальную роль с нужными уровнями доступа. Чтобы создать специальную роль, Следуйте инструкциям в разделе Как создать специальную роль.
Шаг 3. Настройте групповое одобрение для назначения ролей (необязательно)
Для выполнения этого действия необходим аккаунт суперадминистратора.Чтобы для проверки и одобрения изменений в назначениях ролей в консоли администратора или через API требовалось более одного администратора, выполните следующие действия:
-
В консоли администратора Google нажмите на значок меню
Безопасность
Аутентификация
Настройки группового одобрения.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите на раздел Настройки группового одобрения.
- Установите флажок Требовать группового одобрения для действий, связанных с безопасностью.
- Нажмите Сохранить.
Чтобы для проверки и одобрения изменений в назначениях ролей в консоли администратора требовалось более одного администратора, выполните следующие действия:
- Нажмите Групповое одобрение для управления ролями (консоль администратора).
- Установите флажок Назначение роли и обновление ее прав в консоли администратора.
- Нажмите Сохранить.
Чтобы для проверки и одобрения изменений в назначении ролей с помощью API требовалось более одного администратора, выполните следующие действия:
- Нажмите Групповое одобрение для управления ролями (API).
- Установите флажок Назначение роли и обновление ее прав в API.
- Нажмите Сохранить.
Назначение ролей
Вы можете назначить роль пользователям и группам одновременно, используя процедуру назначения роли нескольким пользователям или группе.
Как назначить роль одному пользователю
-
В консоли администратора Google нажмите на значок меню
Каталог
Пользователи.
Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.
Откройте страницу аккаунта пользователя и нажмите на имя пользователя. Или же вверху страницы в окне поиска введите имя пользователя и откройте страницу его аккаунта. Подробнее о том, как найти аккаунт пользователя…
Прокрутите страницу вниз и нажмите Права и роли администратора.
Рядом с названием стандартной или специальной роли переведите переключатель в положение "Назначено"
.
Если переключателя "Назначено"
нет, нажмите в любом месте раздела "Роли", чтобы он появился.
При выборе роли "Пользователь групп (чтение)" или "Редактор групп" вы можете указать, какие группы можно просматривать или редактировать с помощью этой роли. Например, вы можете ограничить доступ группами безопасности, предоставить доступ ко всем группам или запретить доступ к группам безопасности или заблокированным группам.
Если нужно ограничить использование какой-либо роли администратора определенными организационными подразделениями, рядом с элементом Все организационные подразделения нажмите "Изменить"
, выберите организационные подразделения и нажмите Готово.
Если значка "Изменить"
нет, вы не можете применять роль для организационных подразделений.
Нажмите Сохранить.
Если включено групповое одобрение для управления ролями (консоль администратора), вы получите сообщение о том, что ваш запрос должен одобрить другой администратор. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите Отправить запрос. Срок действия запроса – 3 дня. Подробнее о групповом одобрении для действий, связанных с безопасностью…
Советы
- В разделе Полномочия ниже можно проверить, какие полномочия есть у пользователей согласно назначенным им ролям администратора.
- Чтобы вернуться на страницу аккаунта пользователя, в правом верхнем углу нажмите на стрелку вверх
.
Как назначить роль сразу нескольким пользователям
-
В консоли администратора Google нажмите на значок меню
Аккаунт
Роли администраторов.
Для выполнения этого действия необходим аккаунт суперадминистратора.
Наведите указатель на роль, которую хотите назначить, и справа нажмите Назначить администратора.
Совет. Вы можете переключаться между администраторами, которым вы назначаете роль, и их правами. В верхней части страницы нажмите Администраторы или Полномочия.
Выберите Назначить роль.
Введите первые буквы адреса электронной почты пользователя (не имени) и выберите адрес из предложенных вариантов.
Роль можно назначить до 20 пользователям и группам за один раз.
При выборе роли "Пользователь групп (чтение)" или "Редактор групп" вы можете указать, какие группы можно просматривать или редактировать с помощью этой роли. Например, вы можете ограничить доступ группами безопасности, предоставить доступ ко всем группам или запретить доступ к группам безопасности или заблокированным группам.
Нажмите Назначить роль.
Если нужно ограничить использование какой-либо роли администратора определенными организационными подразделениями, рядом с элементом Все организационные подразделения нажмите "Изменить"
, выберите организационные подразделения и нажмите Готово.
Если значка "Изменить"
нет, вы не можете применять роль для организационных подразделений.
Если включено групповое одобрение для управления ролями (консоль администратора), вы получите сообщение о том, что ваш запрос должен одобрить другой администратор. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите Отправить запрос. Срок действия запроса – 3 дня. Подробнее о групповом одобрении для действий, связанных с безопасностью…
Примечание. Если вы назначите роль нескольким пользователям в разных организационных подразделениях одновременно, для каждого подразделения будет создан отдельный запрос на одобрение.
Как назначить роль группе
Благодаря группам вы можете предоставлять нужные полномочия большому количеству пользователей.
Управлять группами с назначенными ролями можно так же, как и любыми другими группами. Подробнее…
Как назначить роль
-
В консоли администратора Google нажмите на значок меню
Аккаунт
Роли администраторов.
Для выполнения этого действия необходим аккаунт суперадминистратора.
Наведите указатель на роль, которую хотите назначить, и справа нажмите Назначить администратора.
Совет. Вы можете переключаться между администраторами, которым вы назначаете роль, и их правами. В верхней части страницы нажмите Администраторы или Полномочия.
Выберите Назначить роль.
Введите первые буквы адреса электронной почты или названия группы и выберите адрес из предложенных вариантов.
Роль можно назначить до 20 группам и пользователям за один раз.
(Необязательно, только для ролей "Пользователь групп (чтение)" или "Редактор групп".) Вы можете ограничить доступ администратора группами безопасности, предоставить доступ ко всем группам или запретить доступ к группам безопасности или заблокированным группам.
Нажмите Назначить роль.
Если нужно ограничить использование какой-либо роли администратора определенными организационными подразделениями, рядом с элементом Все организационные подразделения нажмите "Изменить"
, выберите организационные подразделения и нажмите Готово.
Если значка "Изменить"
нет, вы не можете применять роль для организационных подразделений.
Если включено групповое одобрение для управления ролями (консоль администратора), вы получите сообщение о том, что ваш запрос должен одобрить другой администратор. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите Отправить запрос. Срок действия запроса – 3 дня. Подробнее о групповом одобрении для действий, связанных с безопасностью…
Ограничения на назначение роли группе
- Группе можно назначить любую роль, кроме роли суперадминистратора или администратора реселлера.
- Группа должна быть группой безопасности в вашей организации и не являться динамической. Подробнее о группах безопасности…
Чтобы узнать, является ли группа динамической, в консоли администратора нажмите Группыназвание группы. Выберите Участники. Если вы видите динамических участников или кнопку Изменить запрос принадлежности к группе, это динамическая группа.
- Назначение роли группе считается одним назначением в общей квоте на число назначений.
- Можно назначить роли не более чем 250 группам на уровне организации и в каждом организационном подразделении.
- Чтобы назначить роль нескольким группам и не превысить лимит, выберите одну группу, которой необходимо назначить роль, в качестве родительской и добавьте в нее другие в качестве участников. Затем назначьте роль родительской группе. Это считается одним назначением роли, и при этом все дочерние группы также получат роль. Подробнее о том, как добавить группу в другую группу…
- Если назначить группе роль "Администратор реселлера", ее участники получат права только в отношении организации реселлера. Они не смогут управлять клиентами реселлера.
- Рекомендуем разрешить участие в группе только пользователям в организации. Вы можете добавлять внешних и обычных пользователей, но они могут не получить полномочия роли. Подробнее о том, как ограничить участие в группах…
- Действуют стандартные квоты на число участников. Подробнее о подписке…
Как назначить роль сервисному аккаунту
Сервисному аккаунту можно назначить любую стандартную или специальную роль, кроме роли суперадминистратора. Назначение ролей сервисным аккаунтам учитывается в общей квоте на число назначений.
Подготовка: создайте сервисный аккаунт в Google Cloud. Подробнее о том, как это сделать…
-
В консоли администратора Google нажмите на значок меню
Аккаунт
Роли администраторов.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Наведите указатель на роль, которую хотите назначить
нажмите Назначить администратора.
- Нажмите Назначить сервисным аккаунтам.
- При выборе роли "Пользователь групп (чтение)" или "Редактор групп" вы можете указать, какие группы можно просматривать или редактировать с помощью этой роли. Например, вы можете ограничить доступ группами безопасности, предоставить доступ ко всем группам или запретить доступ к группам безопасности или заблокированным группам.
Введите адрес электронной почты сервисного аккаунта.
Чтобы найти адрес электронной почты, откройте консоль Google Cloud и нажмите на значок меню
IAM & Admin (IAM и администрирование)
Service Accounts (Сервисные аккаунты).
Нажмите Добавить
Назначить роль.
Если включено групповое одобрение для управления ролями (консоль администратора), вы получите сообщение о том, что ваш запрос должен одобрить другой администратор. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите Отправить запрос. Срок действия запроса – 3 дня. Подробнее о групповом одобрении для действий, связанных с безопасностью…
Что дальше?
В журнале аудита администратора можно увидеть, когда сервисному аккаунту была назначена роль администратора и какие действия выполнял этот администратор. Подробнее о событиях журнала аудита администратора…
Если вы назначили сервисному аккаунту стандартную роль администратора групп, действия этого администратора также можно посмотреть в журнале аудита групп Enterprise. Администратор сервисного аккаунта может быть указан в поле Описание события или Пользователь. Подробнее о журнале Groups Enterprise…
Статьи по теме
После назначения пользователю роли администратора при следующем входе в аккаунт у него откроется главная страница консоли администратора. Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…
Как назначить роль на определенный период
Некоторые корпоративные пользователи могут не видеть варианты срока действия в консоли администратора, пока функция не будет выпущена полностью.
Вы можете назначить роли на определенный период времени (до одного года). По истечении срока действия доступ, предоставленный ролью, автоматически отзывается. Это поможет снизить риски безопасности и сократить время, затрачиваемое на управление назначениями ролей.
Чтобы задать определенный срок действия роли:
-
В консоли администратора Google нажмите на значок меню
Аккаунт
Роли администраторов.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- На странице Назначить администратора над таблицей нажмите Назначить пользователей или Назначить сервисным аккаунтам.
Чтобы добавить участников, нажмите Найти и выберите пользователя или группу безопасности. Введите первые буквы адреса электронной почты пользователя или группы (не имени), выберите адрес из предложенных вариантов или введите полный адрес электронной почты сервисного аккаунта.
Роль можно назначить до 20 пользователям и группам за один раз.
При выборе роли "Пользователь групп (чтение)" или "Редактор групп" вы можете указать тип групп, которым вы предоставляете права администратора (например, только группы безопасности или только заблокированные группы). Чтобы ограничить права:
Выберите вариант, чтобы предоставить права администратора:
- Только для групп безопасности – выберите Ярлык содержит слово "Безопасность".
- Только для групп, не являющихся группами безопасности – выберите Ярлык не содержит слово "Безопасность".
- Только для незаблокированных групп – выберите Ярлык не содержит слово "Заблокировано".
Нажмите Добавить.
Установите флажок рядом с пользователем, группой или сервисным аккаунтом
нажмите Изменить срок действия.
В поле Настроить срок действия выберите один из следующих вариантов:
- Выберите стандартный период (например, 30 дней).
- Выберите Другое, а затем укажите дату и время (не более чем через год).
Нажмите Сохранить
Назначить роль.
Если нужно ограничить использование какой-либо роли администратора определенными организационными подразделениями:
- Установите флажок рядом с пользователем, группой или сервисным аккаунтом.
- Нажмите Изменить организационное подразделение и выберите организационные подразделения.
Нажмите Готово.
Если вы не видите Изменить организационное подразделение, вы не можете применить роль к организационным подразделениям.
Вы также можете задать срок действия роли на странице Назначить администратора:
- В списке администраторов наведите указатель на строку администратора.
- Справа нажмите Действия.
- Выберите Установить срок действия.
- Повторите шаги 6–7, описанные выше.
Чтобы задать срок действия роли для двух или более администраторов:
- На странице Назначить администратора установите флажки рядом с администраторами, для которых нужно задать срок действия.
- Над таблицей нажмите Установить срок действия.
- Повторите шаги 6–7, описанные выше.
После назначения пользователю роли администратора при следующем входе в аккаунт у него откроется главная страница консоли администратора.
Ограничения на роли с истекающим сроком действия
- Нельзя назначить одному и тому же пользователю, группе или сервисному аккаунту несколько ролей, даже если у них разные сроки действия.
- Если вы нажмете Установить срок действия для назначения роли, у которого уже есть срок действия, вам нужно будет выбрать новый срок действия, прежде чем сохранять изменения.
- Пользователя с ролью суперадминистратора, у которой есть срок действия, нельзя назначить основным администратором.
- Нельзя указать дату и время в прошлом.
Отмена назначения ролей
Вы не можете отменить назначенную вам роль.
Как отменить роль, назначенную одному пользователю
Следуйте инструкциям из раздела Как назначить роль одному пользователю. В шаге 6 установите переключатель в выключенное положение .
Как отменить роли нескольких пользователей или роли сервисного аккаунта
Для этого перейдите на страницу ролей администратора.
-
В консоли администратора Google нажмите на значок меню
Аккаунт
Роли администраторов.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Наведите указатель на роль, которую хотите отменить, и справа выберите Назначить администратора.
- Выберите один из вариантов:
- Установите флажок рядом с каждым пользователем или сервисным аккаунтом, для которого нужно отменить роль.
- Чтобы отменить роли всех пользователей и сервисных аккаунтов, установите флажок рядом с заголовком столбца Администратор.
- Нажмите Отменить назначение роли
Отменить назначение роли.
Если включено групповое одобрение для управления ролями (консоль администратора), вы получите сообщение о том, что ваш запрос должен одобрить другой администратор. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите Отправить запрос. Срок действия запроса – 3 дня. Подробнее о групповом одобрении для действий, связанных с безопасностью…
Примечание. Если вы отмените назначение роли для нескольких пользователей в разных организационных подразделениях одновременно, для каждого подразделения будет создан отдельный запрос на одобрение.
Дальнейшие действия
Администраторы могут добавить способы восстановления доступа к аккаунту.