Tilldela specifika administratörsroller

Om du inte vill ge en användare fullständig åtkomst till Googles administratörskonsol kan du låta dem utföra endast en delmängd av administrativa uppgifter genom att tilldela en administratörsroll. Du kan tilldela mer än en administratörsroll till en användare.

Du kan också tilldela en administratörsroll till en grupp eller ett tjänstkonto istället för en användare. Du kan till exempel använda en tjänstkontoadministratör för att skapa och uppdatera grupper och gruppmedlemskap med appar utanför administratörskonsolen med hjälp av Cloud Identity Groups API.

Så fungerar administratörsroller

I administratörskonsolen kan administratörer bara visa information och utföra uppgifter som deras rollbehörigheter tillåter. Om du till exempel tilldelar den förbyggda rollen Användarhanteringsadministratör till någon kan de bara visa och ändra specifika användarinställningar för personer som inte är administratörer.

Så här fungerar gränser för rolltilldelning

Du kan ställa in vilken roll som helst så att den gäller för alla dina organisationsenheter. För dessa roller kan du göra upp till 1 000 tilldelningar totalt, oavsett antalet roller. Du kan till exempel tilldela en roll till 300 användare och en annan roll till 700 användare.

Du kan istället tillämpa vissa roller på organisationsenheter. För dessa roller kan du skapa upp till 1 000 tilldelningar totalt för varje organisationsenhet, oavsett antalet roller. För att se om du kan tillämpa en roll på organisationsenheter, gå till användarens rolltilldelningssida och bredvid Alla organisationsenheter letar du efter Redigera. Exempel inkluderar den förbyggda rollen Användarhanteringsadministratör eller en anpassad roll som har minst en användarbehörighet.

Om du fortfarande behöver tilldela fler än 1 000 roller kan du lägga till flera medlemmar i en grupp och tilldela gruppen en roll. En rolltilldelning till en grupp räknas som en tilldelning, oavsett antalet medlemmar.

Kräv godkännande från flera parter för rolltilldelningar

Du kan kräva att fler än en administratör granskar och godkänner ändringar i organisationens rolltilldelningar genom att aktivera godkännande från flera parter för rollhantering.

Så här fungerar flerpartsgodkännande för rolltilldelningar

  1. En administratör tilldelar en användare en roll.
  2. Din organisations avancerade administratörer får ett e-postmeddelande som meddelar dem att en annan administratör har begärt en rolltilldelning.
  3. En avancerad administratör granskar begäran i administratörskonsolen. Om de godkänner begäran tilldelas användaren rollen. Om de avslår begäran raderas begäran och administratören som begärde rolltilldelningen får ett e-postmeddelande.

Om du ändrar organisationsenhetens omfattning för en befintlig rolltilldelning, till exempel från OrgUnit1 till OrgUnit2, skapas två godkännandeförfrågningar från flera parter. Båda förfrågningarna måste godkännas för att ändringen ska träda i kraft.

Innan du börjar

Steg 1: Granska alla förbyggda eller anpassade roller som redan används

  1. I Googles administratörskonsol, gå till Meny och sedan Konto och sedan Administratörsroller .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Peka på rollen och sedan på Visa behörigheter eller Visa administratörer för att se de administratörer som är tilldelade rollen.

Steg 2: Bestäm vilken typ av roll det ska vara

Bestäm om du vill:

Steg 3: (Valfritt) Konfigurera godkännande av flera parter för rolltilldelningar

Du måste vara inloggad som superadministratör för den här uppgiften.

Följ dessa steg för att kräva att fler än en administratör granskar och godkänner ändringar av rolltilldelningar i administratörskonsolen eller via ett API.

  1. I Googles administratörskonsol, gå till Meny och sedan Säkerhet och sedan Autentisering och sedan Inställningar för godkännande av flera parter .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Klicka på avsnittet Inställningar för godkännande av flera parter .
  3. Markera rutan Kräv godkännande från flera parter för känsliga åtgärder .
  4. Klicka på Spara .
  5. Så här kräver du att fler än en administratör granskar och godkänner ändringar av rolltilldelningar i administratörskonsolen:

    1. Klicka på Godkännande av flera parter för rollhantering (administratörskonsol)
    2. Markera rutan Rolltilldelning och uppdatera rollbehörighet i administratörskonsolens användargränssnitt .
    3. Klicka på Spara .
  6. (Valfritt) Så här kräver du att fler än en administratör granskar och godkänner ändringar av rolltilldelningar med hjälp av ett API:

    1. Klicka på Godkännande av flera parter för rollhantering (API) .
    2. Markera rutan Rolltilldelning och uppdatera rollprivilegier i API .
    3. Klicka på Spara .

Tilldela roller

Du kan tilldela en roll till användare och grupper samtidigt genom att följa antingen proceduren för att tilldela en roll till flera användare eller till en grupp.

Tilldela roller till en användare

  1. I Googles administratörskonsol, gå till Meny och sedan Katalog och sedan Användare .

    Kräver att du har rätt behörighet för användarhantering . Utan rätt behörighet ser du inte alla kontroller som behövs för att slutföra dessa steg.

  2. Öppna användarens kontosida: Klicka på användarens namn. Eller, högst upp, i sökrutan, ange användarens namn och öppna deras kontosida. För fler alternativ, gå till Hitta ett användarkonto .

    sök efter användare

  3. Scrolla ned och klicka på Administratörsroller och behörigheter .

    Administratörsroller och behörigheter

  4. Bredvid den förbyggda eller anpassade rollen klickar du på Tilldelad .

    Om du inte ser Tilldelad , klicka var som helst under Roller för att visa växlarna.

  5. (Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.

  6. (Valfritt) Om du vill begränsa administratörens roll till en specifik organisationsenhet klickar du på Redigera bredvid Alla organisationsenheter . , välj organisationsenheterna och klicka på Klar .

    Om du inte ser Redigera , du kan inte tillämpa rollen på organisationsenheter.

  7. Klicka på Spara .

  8. Om flerpartsgodkännande för rollhantering (administratörskonsolen) är aktiverat får du ett meddelande om att en annan administratör måste godkänna din uppdatering. För att skicka din begäran till en annan administratör, ange ett meddelande (valfritt) och klicka på Skicka begäran . Din begäran upphör att gälla efter 3 dagar. För mer information, gå till Flerpartsgodkännande för känsliga åtgärder .

Tips:

  • I avsnittet Privilegier kan du se alla användarens privilegier från alla administratörsroller de är tilldelade.
  • För att återgå till användarens kontosida klickar du på uppåtpilen längst upp till höger. .

Tilldela en roll till flera användare samtidigt

  1. I Googles administratörskonsol, gå till Meny och sedan Konto och sedan Administratörsroller .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Peka på den roll du vill tilldela och klicka på Tilldela administratör till höger.

    Tips: Du kan växla mellan administratörer som du tilldelar rollen och behörigheterna. Klicka på Administratörer eller Behörigheter högst upp.

    Tilldela administratör

  3. Klicka på Tilldela medlemmar .

  4. Ange de första bokstäverna i användarens e-postadress (inte användarnamnet) och välj användarens adress från alternativen.

    Du kan tilldela en roll till upp till 20 användare och grupper samtidigt.

  5. (Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.

  6. Klicka på Tilldela roll .

  7. (Valfritt) Om du vill begränsa administratörens roll till en specifik organisationsenhet klickar du på Redigera bredvid Alla organisationsenheter . , välj organisationsenheterna och klicka på Klar .

    Om du inte ser Redigera , du kan inte tillämpa rollen på organisationsenheter.

  8. Om flerpartsgodkännande för rollhantering (administratörskonsolen) är aktiverat får du ett meddelande om att en annan administratör måste godkänna din uppdatering. För att skicka din begäran till en annan administratör, ange ett meddelande (valfritt) och klicka på Skicka begäran . Din begäran upphör att gälla efter 3 dagar. För mer information, gå till Flerpartsgodkännande för känsliga åtgärder .

    Obs! Om du tilldelar en roll till flera användare i olika organisationsenheter samtidigt får varje enhet sin egen begäran om godkännande från flera parter.

Tilldela en roll till en grupp

Genom att tilldela roller till grupper kan du ge rollbehörigheter till ett stort antal användare.

Du hanterar grupper med tilldelade roller på samma sätt som alla andra grupper. Mer information finns i Grupper .

Tilldela en roll

  1. I Googles administratörskonsol, gå till Meny och sedan Konto och sedan Administratörsroller .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Peka på den roll du vill tilldela och klicka på Tilldela administratör till höger.

    Tips: Du kan växla mellan administratörer som du tilldelar rollen och behörigheterna. Klicka på Administratörer eller Behörigheter högst upp.

    Tilldela administratör

  3. Klicka på Tilldela medlemmar .

  4. Ange de första bokstäverna i gruppens e-postadress eller namn och välj adressen från alternativen.

    Du kan tilldela en roll till upp till 20 grupper och användare samtidigt.

  5. (Valfritt, endast roller för gruppläsare eller gruppredigerare) Du kan begränsa administratörsåtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.

  6. Klicka på Tilldela roll .

  7. (Valfritt) Om du vill begränsa administratörens roll till en specifik organisationsenhet klickar du på Redigera bredvid Alla organisationsenheter . , välj organisationsenheterna och klicka på Klar .

    Om du inte ser Redigera , du kan inte tillämpa rollen på organisationsenheter.

  8. Om flerpartsgodkännande för rollhantering (administratörskonsolen) är aktiverat får du ett meddelande om att en annan administratör måste godkänna din uppdatering. För att skicka din begäran till en annan administratör, ange ett meddelande (valfritt) och klicka på Skicka begäran . Din begäran upphör att gälla efter 3 dagar. För mer information, gå till Flerpartsgodkännande för känsliga åtgärder .

Begränsningar för tilldelning av grupproller

  • Du kan tilldela vilken roll som helst förutom Superadministratör eller Återförsäljaradministratör.
  • Gruppen måste vara en säkerhetsgrupp i din organisation som inte också är en dynamisk grupp. Om du vill veta mer om säkerhetsgrupper går du till Kontrollera åtkomst till känsliga data med säkerhetsgrupper .
    För att se om en grupp är en dynamisk grupp, klicka på Grupper i administratörskonsolen. och sedan gruppnamnet. Gå till Medlemmar och om du ser Dynamiska medlemmar eller Redigera medlemskapsfråga är gruppen en dynamisk grupp.
  • Att tilldela en roll till en grupp räknas som en tilldelning mot din rolltilldelningsgräns.
  • Du kan tilldela upp till 250 rolltilldelningar till grupper totalt på övergripande organisationsnivå och inom varje organisationsenhet.
  • För att tilldela en roll till många grupper och hålla dig under gränsen, välj en grupp som behöver rollen som föräldergrupp och lägg till de andra grupperna som behöver rollen som medlemmar i föräldergruppen. Tilldela sedan en roll till föräldergruppen. Denna tilldelning räknas som en rolltilldelning samtidigt som alla undergrupper kan få rollen. Mer information finns i Lägga till en grupp i en annan grupp .
  • Om du tilldelar en grupp rollen Återförsäljaradministratör får gruppmedlemmar endast rollens behörigheter i återförsäljarens organisation. De får inte behörigheter över någon av återförsäljarens kunder.
  • Vi rekommenderar att du begränsar gruppmedlemskap till användare i din organisation. Du kan lägga till användare utanför din organisation eller konsumentanvändare, men de kanske inte får rollbehörigheterna. Mer information finns i Begränsa gruppmedlemskap .
  • Standardgränserna för gruppmedlemskap gäller. För mer information, se Medlemskap .

Tilldela en roll till ett tjänstkonto

Du kan tilldela vilken förbyggd eller anpassad roll som helst förutom superadministratör till ett tjänstkonto. Att tilldela en roll till ett tjänstkonto räknas mot din rolltilldelningsgräns.

Innan du börjar : Skapa ett servicekonto i Google Cloud. Gå till Skapa och hantera servicekonton .

  1. I Googles administratörskonsol, gå till Meny och sedan Konto och sedan Administratörsroller .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Peka på den roll du vill tilldela och sedan klicka på Tilldela administratör .
  3. Klicka på Tilldela servicekonton .
  4. (Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.
  5. Ange e-postadressen för servicekontot.

    För att hitta e-postadressen, öppna Google Cloud-konsolen och klicka på Meny och sedan IAM och administratör och sedan Servicekonton .

  6. Klicka på Lägg till och sedan Tilldela roll.

  7. Om flerpartsgodkännande för rollhantering (administratörskonsolen) är aktiverat får du ett meddelande om att en annan administratör måste godkänna din uppdatering. För att skicka din begäran till en annan administratör, ange ett meddelande (valfritt) och klicka på Skicka begäran . Din begäran upphör att gälla efter 3 dagar. För mer information, gå till Flerpartsgodkännande för känsliga åtgärder .

Vad händer härnäst?

I administratörens granskningslogg kan du se när en administratörsroll tillämpades på ett tjänstkonto och en förteckning över åtgärder som utförts av tjänstkontoadministratörer. För mer information, gå till Händelser i administratörsloggen .

Om du har tillämpat den förbyggda rollen Gruppadministratör på ett tjänstkonto kan du även se åtgärder i granskningsloggen för företagsgrupper. Tjänstekontoadministratören kan listas under Händelsebeskrivning eller Användare . För mer information, gå till Gruppföretagslogghändelser .

Relaterat ämne

När du har tilldelat en roll kommer användaren till administratörskonsolens startsida nästa gång hen loggar in. Ändringar kan ta upp till 24 timmar men sker vanligtvis snabbare. Läs mer

Tilldela en roll för en viss tidsperiod

Vissa företagsanvändare kanske inte ser alternativ för utgångsdatum i sin administratörskonsol förrän den här funktionen är helt släppt.

Du kan tilldela roller för en specifik tidsperiod som du väljer, upp till ett år. När utgångstiden har nåtts återkallas den åtkomst som beviljats ​​av rollen automatiskt. Detta hjälper dig att minimera säkerhetsrisker och minska den tid du lägger på att hantera rolltilldelningar.

Så här anger du en specifik varaktighet för en roll:

  1. I Googles administratörskonsol, gå till Meny och sedan Konto och sedan Administratörsroller .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. På sidan Tilldela administratör , ovanför tabellen, klickar du på Tilldela medlemmar eller Tilldela servicekonton .
  3. För Lägg till medlemmar klickar du på Sök och väljer en användare eller en säkerhetsgrupp , anger de första bokstäverna i användarens och gruppens e-postadress (inte användarnamnet), väljer adressen från alternativen eller anger ett tjänstkontos fullständiga e-postadress.

    Du kan tilldela en roll till upp till 20 användare och grupper samtidigt.

  4. (Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du ge administratörsbehörighet endast till säkerhets- eller icke-säkerhetsgrupper, eller endast till låsta eller olåsta grupper. Så här begränsar du behörigheterna:

    1. Välj ett alternativ för att endast ge administratörsbehörighet till:

      • Säkerhetsgrupper — Välj etikett som innehåller "Säkerhet" .
      • Icke-säkerhetsgrupper — Välj etikett innehåller inte "Säkerhet" .
      • Upplåsta grupper — Välj etikett innehåller inte "Låst" .
    2. Klicka på Lägg till .

  5. Markera rutan för användaren, gruppen eller tjänstkontot och sedan klicka på Ändra utgångsdatum.

  6. I rutan Ange utgångsdatum väljer du en av följande varaktigheter:

    • Välj en fördefinierad varaktighet (till exempel 30 dagar).
    • Välj Anpassad och ange sedan ett datum och en tid (upp till maximalt ett år).
  7. Klicka på Spara och sedan Tilldela roll .

  8. (Valfritt) Så här begränsar du administratörens roll till en specifik organisationsenhet:

    1. Markera rutan för användaren, gruppen eller tjänstkontot.
    2. Klicka på Ändra organisationsenhet och välj sedan organisationsenheterna.
    3. Klicka på Klar .

      Om du inte ser Ändra organisationsenhet kan du inte tillämpa rollen på organisationsenheter.

Du kan också ange en rollvaraktighet på sidan Tilldela administratör :

  1. Peka på administratörens rad i administratörslistan.
  2. Till höger klickar du på Åtgärder .
  3. Välj Ange utgångsdatum .
  4. Upprepa steg 6–7 ovan.

Så här ställer du in en rollvaraktighet för två eller fler administratörer:

  1. På sidan Tilldela administratör markerar du rutorna för de administratörer som du vill ange en varaktighet för.
  2. Klicka på Ange utgångsdatum ovanför tabellen.
  3. Upprepa steg 6–7 ovan.

När du har tilldelat en roll kommer användaren till administratörskonsolens startsida nästa gång hen loggar in.

Begränsningar för roller med en utgångstid

  • Du kan inte tilldela flera roller till samma användare, grupp eller tjänstkonto, även om de har olika utgångstider.
  • Om du klickar på Ange utgångsdatum för en rolltilldelning som har en befintlig utgångstid måste du välja en ny utgångstid innan du sparar.
  • En användare med en superadministratörsroll som har en utgångstid kan inte utses till primäradministratör .
  • Du kan inte ange ett utgångsdatum för ett tidigare datum eller en tidigare tid.

Ta bort tilldelning av roller

Du kan inte ta bort tilldelningen av en roll från dig själv.

Ta bort tilldelningen av en användares roll

För att ta bort tilldelningen av en roll från en användare, följ alla steg ovan i Tilldela roller till en användare . I steg 6, istället för att aktivera rollen, klicka på Stäng av. .

Ta bort tilldelningen av flera roller eller servicekontoroller

Ta bort tilldelningen av en roll från flera användare eller ett tjänstkonto på sidan Administratörsroller.

  1. I Googles administratörskonsol, gå till Meny och sedan Konto och sedan Administratörsroller .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Peka på den roll du vill ta bort tilldelningen från och klicka på Tilldela administratör till höger.
  3. Välj ett alternativ:
    • Markera rutan bredvid varje användar- eller tjänstkonto du vill använda.
    • För att ta bort tilldelningen av rollen från alla användare och tjänstkonton markerar du rutan bredvid kolumnrubriken Admin .
  4. Klicka på Ta bort rolltilldelning och sedan Ta bort rolltilldelningen för att bekräfta.
  5. Om flerpartsgodkännande för rollhantering (administratörskonsolen) är aktiverat får du ett meddelande om att en annan administratör måste godkänna din uppdatering. För att skicka din begäran till en annan administratör, ange ett meddelande (valfritt) och klicka på Skicka begäran . Din begäran upphör att gälla efter 3 dagar. För mer information, gå till Flerpartsgodkännande för känsliga åtgärder .

    Obs! Om du tar bort tilldelningen av en roll från flera användare i olika organisationsenheter samtidigt får varje enhet sin egen begäran om godkännande från flera parter.

Nästa steg

Administratörer kan lägga till återställningsalternativ till sitt konto .