Jika tidak ingin memberikan akses penuh ke konsol Google Admin kepada pengguna, Anda dapat mengizinkan mereka hanya melakukan sebagian tugas administratif dengan menetapkan peran admin. Anda dapat menetapkan lebih dari satu peran admin kepada seorang pengguna.
Anda juga dapat menetapkan peran admin ke grup atau akun layanan, bukan pengguna. Misalnya, Anda dapat menggunakan admin akun layanan untuk membuat dan memperbarui grup serta keanggotaan grup dengan aplikasi di luar konsol Admin menggunakan Cloud Identity Groups API.
Cara kerja peran administrator
Di konsol Admin, admin hanya dapat melihat informasi dan melakukan tugas yang diizinkan oleh hak istimewa peran mereka. Misalnya, jika Anda menetapkan peran Admin Pengelolaan Pengguna standar kepada seseorang, dia hanya dapat melihat dan mengubah setelan pengguna tertentu untuk orang-orang yang bukan admin.
Cara kerja batas penetapan peran
Anda dapat menetapkan peran apa pun untuk diterapkan di semua unit organisasi Anda. Untuk peran ini, Anda dapat membuat hingga total 1.000 tugas, berapa pun jumlah perannya. Misalnya, Anda dapat menetapkan satu peran ke 300 pengguna dan peran lainnya ke 700 pengguna.
Anda dapat menerapkan beberapa peran ke unit organisasi. Untuk peran tersebut, Anda dapat membuat hingga total 1.000 tugas untuk setiap unit organisasi, berapa pun jumlah perannya. Untuk melihat apakah Anda dapat menerapkan peran ke unit organisasi, buka halaman penetapan peran pengguna dan di samping Semua unit organisasi, cari Edit . Contohnya mencakup peran bawaan Admin Pengelolaan Pengguna atau peran khusus yang memiliki setidaknya satu hak istimewa Pengguna.
Jika masih perlu menetapkan lebih dari 1.000 peran, Anda dapat menambahkan beberapa anggota ke grup dan menetapkan peran ke grup. Penetapan peran ke grup dihitung sebagai satu penetapan, berapa pun jumlah anggotanya.
Mewajibkan persetujuan banyak pihak untuk penetapan peran
Anda dapat mewajibkan lebih dari satu admin untuk meninjau dan menyetujui perubahan pada penetapan peran organisasi Anda dengan mengaktifkan persetujuan banyak pihak untuk pengelolaan peran.
Cara kerja persetujuan banyak pihak untuk penetapan peran
- Admin menetapkan peran kepada pengguna.
- Admin super organisasi Anda akan menerima email yang memberi tahu mereka bahwa admin lain telah meminta penetapan peran.
- Admin super meninjau permintaan di konsol Admin. Jika pengguna menyetujui permintaan, pengguna akan diberi peran tersebut. Jika mereka menolak permintaan, permintaan akan dihapus, dan admin yang meminta penetapan peran akan menerima notifikasi email.
Jika Anda mengubah cakupan unit organisasi dari penetapan peran yang ada, misalnya dari OrgUnit1 ke OrgUnit2, 2 permintaan persetujuan banyak pihak akan dibuat. Kedua permintaan harus disetujui agar perubahan dapat diterapkan.
Sebelum memulai
Langkah 1: Tinjau peran standar atau khusus yang sudah digunakan
-
Di konsol Google Admin, buka Menu
Akun
Peran admin.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
- Arahkan kursor ke peran, lalu Lihat hak istimewa atau Lihat admin untuk melihat admin yang ditetapkan ke peran tersebut.
Langkah 2: Tentukan jenis peran
Tentukan apakah Anda ingin:
- Menetapkan peran sistem standar untuk melakukan tugas umum. Tinjau Peran administrator standar.
- Membuat dan menetapkan peran khusus yang memiliki tingkat akses berbeda. Jika demikian, Anda perlu membuat peran terlebih dahulu. Buka Membuat peran kustom.
Langkah 3: (Opsional) Menyiapkan persetujuan banyak pihak untuk penetapan peran
Anda harus login sebagai administrator super untuk melakukan tugas ini.Ikuti langkah-langkah berikut untuk mewajibkan lebih dari satu admin meninjau dan menyetujui perubahan pada penetapan peran di konsol Admin atau melalui API.
-
Di konsol Google Admin, buka Menu
Keamanan
Autentikasi
Setelan persetujuan banyak pihak.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
- Klik bagian Setelan persetujuan banyak pihak.
- Centang kotak Wajib mendapatkan persetujuan banyak pihak untuk tindakan sensitif.
- Klik Simpan.
Untuk mewajibkan lebih dari satu admin meninjau dan menyetujui perubahan pada penetapan peran di konsol Admin:
- Klik Persetujuan banyak pihak untuk pengelolaan peran (Konsol Admin)
- Centang kotak Hak istimewa penetapan dan pembaruan peran di UI konsol Admin.
- Klik Simpan.
(Opsional) Untuk mewajibkan lebih dari satu admin meninjau dan menyetujui perubahan pada penetapan peran menggunakan API:
- Klik Persetujuan banyak pihak untuk pengelolaan peran (API).
- Centang kotak Hak istimewa penetapan dan pembaruan peran di API.
- Klik Simpan.
Tetapkan peran
Anda dapat menetapkan peran kepada pengguna dan grup sekaligus dengan mengikuti prosedur menetapkan peran ke beberapa pengguna atau grup.
Menetapkan peran ke 1 pengguna
-
Di konsol Google Admin, buka Menu
Direktori
Pengguna.
Anda harus memiliki hak istimewa Pengelolaan pengguna yang sesuai. Tanpa hak istimewa yang benar, Anda tidak akan melihat semua kontrol yang diperlukan untuk menyelesaikan langkah-langkah ini.
Buka halaman akun pengguna: Klik nama pengguna. Atau, di bagian atas, di kotak penelusuran, masukkan nama pengguna dan buka halaman akunnya. Untuk mengetahui opsi lainnya, buka Menemukan akun pengguna.
Scroll ke bawah, lalu klik Peran dan hak istimewa admin.
Di samping peran standar atau khusus, klik Ditetapkan
.
Jika Anda tidak melihat Ditetapkan
, klik di mana saja pada bagian Peran untuk menampilkan tombol.
(Opsional) Untuk peran Pembaca Grup atau Editor Grup, Anda dapat membatasi grup yang dapat dilihat atau diedit dengan peran ini. Misalnya, Anda dapat membatasi akses ke grup keamanan, memperluas akses ke semua grup, atau mengecualikan akses ke grup keamanan atau grup terkunci.
(Opsional) Untuk membatasi peran admin agar hanya diterapkan untuk unit organisasi tertentu, di samping Semua unit organisasi, klik Edit
, pilih unit organisasi, lalu klik Selesai.
Jika Anda tidak melihat Edit
, Anda tidak dapat menerapkan peran ke unit organisasi.
Klik Simpan.
Jika Persetujuan banyak pihak untuk pengelolaan peran (Konsol Admin) aktif, Anda akan mendapatkan pesan bahwa admin lain harus menyetujui pembaruan Anda. Untuk mengirim permintaan Anda ke admin lain, masukkan pesan (opsional), lalu klik Kirim permintaan. Permintaan Anda akan berakhir setelah 3 hari. Untuk mengetahui detailnya, buka Persetujuan banyak pihak untuk tindakan sensitif.
Tips:
- Di bagian Hak istimewa, Anda dapat melihat semua hak istimewa pengguna dari semua peran admin yang ditetapkan kepadanya.
- Untuk kembali ke halaman akun pengguna, klik Panah atas
di kanan atas .
Menetapkan peran ke beberapa pengguna sekaligus
-
Di konsol Google Admin, buka Menu
Akun
Peran admin.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
Arahkan kursor ke peran yang ingin ditetapkan, lalu klik Tetapkan admin di sebelah kanan.
Tips: Anda dapat beralih antara admin yang ditetapkan ke peran dan hak istimewa tersebut. Di bagian atas, klik Admin atau Hak istimewa.
Klik Tetapkan anggota.
Masukkan beberapa huruf pertama dari alamat email pengguna (bukan nama pengguna) dan pilih alamat pengguna dari opsi.
Anda dapat menetapkan peran ke maksimum 20 pengguna dan grup sekaligus.
(Opsional) Untuk peran Pembaca Grup atau Editor Grup, Anda dapat membatasi grup yang dapat dilihat atau diedit dengan peran ini. Misalnya, Anda dapat membatasi akses ke grup keamanan, memperluas akses ke semua grup, atau mengecualikan akses ke grup keamanan atau grup terkunci.
Klik Tetapkan Peran.
(Opsional) Untuk membatasi peran admin agar hanya diterapkan untuk unit organisasi tertentu, di samping Semua unit organisasi, klik Edit
, pilih unit organisasi, lalu klik Selesai.
Jika Anda tidak melihat Edit
, Anda tidak dapat menerapkan peran ke unit organisasi.
Jika Persetujuan banyak pihak untuk pengelolaan peran (Konsol Admin) aktif, Anda akan mendapatkan pesan bahwa admin lain harus menyetujui pembaruan Anda. Untuk mengirim permintaan Anda ke admin lain, masukkan pesan (opsional), lalu klik Kirim permintaan. Permintaan Anda akan berakhir setelah 3 hari. Untuk mengetahui detailnya, buka Persetujuan banyak pihak untuk tindakan sensitif.
Catatan: Jika Anda menetapkan peran kepada beberapa pengguna di unit organisasi yang berbeda secara bersamaan, setiap unit akan mendapatkan permintaan persetujuan banyak pihak sendiri.
Menetapkan peran ke grup
Dengan menetapkan peran ke grup, Anda dapat memberikan hak istimewa peran kepada banyak pengguna.
Anda mengelola grup yang memiliki peran yang ditetapkan dengan cara yang sama seperti grup lainnya. Untuk mengetahui informasinya, lihat Grup.
Menetapkan peran
-
Di konsol Google Admin, buka Menu
Akun
Peran admin.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
Arahkan kursor ke peran yang ingin ditetapkan, lalu klik Tetapkan admin di sebelah kanan.
Tips: Anda dapat beralih antara admin yang ditetapkan ke peran dan hak istimewa tersebut. Di bagian atas, klik Admin atau Hak istimewa.
Klik Tetapkan anggota.
Masukkan beberapa huruf pertama dari alamat email atau nama grup, lalu pilih alamat dari opsi yang ada.
Anda dapat menetapkan peran ke maksimum 20 grup dan pengguna sekaligus.
(Opsional, hanya peran Pembaca Grup atau Editor Grup) Anda dapat membatasi akses administrator ke grup keamanan, memperluas akses ke semua grup, atau mengecualikan akses ke grup keamanan atau grup terkunci.
Klik Tetapkan Peran.
(Opsional) Untuk membatasi peran admin agar hanya diterapkan untuk unit organisasi tertentu, di samping Semua unit organisasi, klik Edit
, pilih unit organisasi, lalu klik Selesai.
Jika Anda tidak melihat Edit
, Anda tidak dapat menerapkan peran ke unit organisasi.
Jika Persetujuan banyak pihak untuk pengelolaan peran (Konsol Admin) aktif, Anda akan mendapatkan pesan bahwa admin lain harus menyetujui pembaruan Anda. Untuk mengirim permintaan Anda ke admin lain, masukkan pesan (opsional), lalu klik Kirim permintaan. Permintaan Anda akan berakhir setelah 3 hari. Untuk mengetahui detailnya, buka Persetujuan banyak pihak untuk tindakan sensitif.
Batasan dalam penetapan peran grup
- Anda dapat menetapkan peran apa pun kecuali Admin Super atau Admin Reseller.
- Grup harus berupa grup keamanan di organisasi Anda dan bukan merupakan grup dinamis. Untuk mempelajari grup keamanan, buka Mengontrol akses ke data sensitif dengan grup keamanan.
Untuk melihat apakah grup adalah grup dinamis, di konsol Admin, klik Grupnama grup. Buka Anggota dan jika Anda melihat Anggota dinamis atau Edit kueri keanggotaan, grup tersebut akan menjadi grup dinamis.
- Penetapan peran ke grup akan dihitung sebagai satu penetapan dalam batas penetapan peran Anda.
- Anda dapat membuat hingga 250 penetapan peran ke grup di tingkat organisasi secara keseluruhan dan dalam setiap unit organisasi.
- Untuk menetapkan peran ke banyak grup dan tidak melebihi batas, pilih satu grup yang memerlukan peran sebagai grup induk dan tambahkan grup lainnya yang memerlukan peran sebagai anggota induk. Kemudian, tetapkan peran ke grup induk. Penetapan ini dihitung sebagai satu penetapan peran sekaligus mengizinkan semua grup turunan menerima peran tersebut. Untuk mengetahui detailnya, lihat Menambahkan grup ke grup lain.
- Jika Anda menetapkan peran Admin Reseller ke grup, anggota grup akan mendapatkan hak istimewa peran di organisasi reseller saja. Mereka tidak mendapatkan hak istimewa atas pelanggan reseller mana pun.
- Sebaiknya batasi keanggotaan grup bagi pengguna di organisasi Anda. Anda dapat menambahkan pengguna dari luar organisasi atau pengguna konsumen, tetapi mereka mungkin tidak mendapatkan hak istimewa peran. Untuk mengetahui detailnya, lihat Membatasi keanggotaan grup.
- Batas keanggotaan grup standar berlaku. Untuk mengetahui detailnya, lihat Langganan.
Menetapkan peran ke akun layanan
Anda dapat menetapkan peran standar atau khusus kecuali Admin Super ke akun layanan. Menetapkan peran ke akun layanan akan dihitung dalam batas penetapan peran Anda.
Sebelum memulai: Siapkan akun layanan di Google Cloud. Buka Membuat dan mengelola akun layanan.
-
Di konsol Google Admin, buka Menu
Akun
Peran admin.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
- Arahkan kursor ke peran yang ingin Anda tetapkan
klik Tetapkan admin.
- Klik Tetapkan akun layanan.
- (Opsional) Untuk peran Pembaca Grup atau Editor Grup, Anda dapat membatasi grup yang dapat dilihat atau diedit dengan peran ini. Misalnya, Anda dapat membatasi akses ke grup keamanan, memperluas akses ke semua grup, atau mengecualikan akses ke grup keamanan atau grup terkunci.
Masukkan alamat email akun layanan.
Untuk menemukan alamat email, buka Konsol Google Cloud, lalu klik Menu
IAM & Admin
Service Accounts.
Klik Tambahkan
Tetapkan peran.
Jika Persetujuan banyak pihak untuk pengelolaan peran (Konsol Admin) aktif, Anda akan mendapatkan pesan bahwa admin lain harus menyetujui pembaruan Anda. Untuk mengirim permintaan Anda ke admin lain, masukkan pesan (opsional), lalu klik Kirim permintaan. Permintaan Anda akan berakhir setelah 3 hari. Untuk mengetahui detailnya, buka Persetujuan banyak pihak untuk tindakan sensitif.
Apa yang akan terjadi berikutnya?
Di log audit Admin, Anda dapat melihat kapan peran admin diterapkan ke akun layanan dan catatan tindakan yang dilakukan oleh admin akun layanan. Untuk mengetahui detailnya, buka Peristiwa log Admin.
Jika menerapkan peran standar Admin Grup ke akun layanan, Anda juga dapat melihat tindakan di log audit grup Enterprise. Admin akun layanan mungkin dicantumkan di bagian Deskripsi Peristiwa atau Pengguna. Untuk mengetahui detailnya, buka Peristiwa log Grup Enterprise.
Topik terkait
Setelah Anda menetapkan peran, saat pengguna login lagi, dia akan diarahkan ke Halaman beranda konsol Admin. Perubahan dapat membutuhkan waktu hingga 24 jam, tetapi biasanya berlangsung lebih cepat. Pelajari lebih lanjut
Menetapkan peran untuk durasi tertentu
Pengguna Enterprise tertentu mungkin tidak melihat opsi masa berlaku di konsol Admin mereka hingga fitur ini dirilis sepenuhnya.
Anda dapat menetapkan peran untuk jangka waktu tertentu yang Anda pilih. Setelah waktu habis masa berlaku tercapai, akses yang diberikan oleh peran akan otomatis dicabut. Hal ini membantu Anda meminimalkan risiko keamanan dan mengurangi waktu yang Anda habiskan untuk mengelola penetapan peran.
Untuk menetapkan durasi tertentu untuk peran:
-
Di konsol Google Admin, buka Menu
Akun
Peran admin.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
- Di halaman Tetapkan Admin, di atas tabel, klik Tetapkan anggota atau Tetapkan akun layanan.
Untuk Tambahkan anggota, klik Temukan dan pilih pengguna atau grup keamanan, masukkan beberapa huruf pertama dari alamat email pengguna dan grup (bukan nama pengguna), pilih alamat dari opsi atau masukkan alamat email lengkap akun layanan.
Anda dapat menetapkan peran ke maksimum 20 pengguna dan grup sekaligus.
(Opsional) Untuk peran Pembaca Grup atau Editor Grup, Anda dapat memberikan hak istimewa admin hanya kepada grup keamanan atau non-keamanan, atau hanya kepada grup terkunci atau tidak terkunci. Untuk membatasi hak istimewa:
Pilih salah satu opsi untuk memberikan hak istimewa admin hanya kepada:
- Grup keamanan—Pilih Label berisi "Keamanan".
- Grup non-keamanan—Pilih Label tidak berisi "Keamanan".
- Grup tidak terkunci—Pilih Label tidak berisi "Terkunci".
Klik Tambahkan.
Centang kotak untuk pengguna, grup, atau akun layanan
klik Ubah masa berlaku.
Di kotak Tetapkan masa berlaku, pilih salah satu durasi berikut:
- Pilih durasi yang telah ditentukan (misalnya, 30 hari).
- Pilih Kustom, lalu masukkan tanggal dan waktu (maksimal satu tahun).
Klik Simpan
Tetapkan Peran.
(Opsional) Untuk membatasi peran admin agar hanya diterapkan untuk unit organisasi tertentu:
- Centang kotak untuk pengguna, grup, atau akun layanan.
- Klik Ubah unit organisasi, lalu pilih unit organisasi.
Klik Selesai.
Jika Anda tidak melihat Ubah unit organisasi, Anda tidak dapat menerapkan peran ke unit organisasi.
Anda juga dapat menetapkan durasi peran di halaman Tetapkan admin:
- Dalam daftar Admin, arahkan kursor ke baris admin.
- Di sebelah kanan, klik Tindakan.
- Pilih Setel tanggal habis masa berlaku.
- Ulangi langkah 6–7 di atas.
Untuk menetapkan durasi peran bagi 2 admin atau lebih:
- Di halaman Tetapkan admin, centang kotak untuk admin yang ingin Anda tetapkan durasinya.
- Di atas tabel, klik Tetapkan masa berlaku.
- Ulangi langkah 6–7 di atas.
Setelah Anda menetapkan peran, saat pengguna login lagi, dia akan diarahkan ke Halaman beranda konsol Admin.
Batasan pada peran dengan waktu habis masa berlaku
- Masa berlaku tidak dapat ditetapkan ke tanggal atau waktu yang telah berlalu dan tidak boleh lebih dari satu tahun.
- Pengguna, grup, atau akun layanan tidak dapat memiliki beberapa penetapan peran serentak untuk peran dan cakupan yang sama, meskipun memiliki waktu habis masa berlaku yang berbeda.
- Saat Anda memperbarui penetapan peran yang ada, sesuaikan detail masa berlakunya atau setelan lainnya. Menyimpan tugas tanpa perubahan apa pun akan memicu error tugas duplikat karena tugas yang identik sedang aktif.
- Peran admin super dengan waktu habis masa berlaku tidak dapat ditetapkan ke admin utama untuk organisasi Anda karena admin utama memerlukan hak istimewa admin super permanen. Pengguna dengan peran admin super yang memiliki waktu habis masa berlaku tidak dapat ditetapkan sebagai admin utama.
Batalkan penetapan peran
Anda tidak dapat membatalkan penetapan peran dari diri sendiri.
Membatalkan penetapan peran pengguna
Untuk membatalkan penetapan peran dari pengguna, ikuti semua langkah di atas di Menetapkan peran ke satu pengguna. Pada langkah 6, klik Nonaktifkan , bukan mengaktifkan peran.
Membatalkan penetapan beberapa peran atau peran akun layanan
Batalkan penetapan peran dari beberapa pengguna atau akun layanan di halaman peran Admin.
-
Di konsol Google Admin, buka Menu
Akun
Peran admin.
Anda harus login sebagai administrator super untuk melakukan tugas ini.
- Arahkan kursor ke peran yang ingin dibatalkan penetapannya, lalu klik Tetapkan admin di sebelah kanan.
- Pilih salah satu opsi:
- Centang kotak di samping setiap pengguna atau akun layanan yang diinginkan.
- Untuk membatalkan penetapan peran dari semua pengguna dan akun layanan, centang kotak di samping judul kolom Admin.
- Klik Batalkan penetapan peran
Batalkan Penetapan Peran untuk mengonfirmasi.
Jika Persetujuan banyak pihak untuk pengelolaan peran (Konsol Admin) aktif, Anda akan mendapatkan pesan bahwa admin lain harus menyetujui pembaruan Anda. Untuk mengirim permintaan Anda ke admin lain, masukkan pesan (opsional), lalu klik Kirim permintaan. Permintaan Anda akan berakhir setelah 3 hari. Untuk mengetahui detailnya, buka Persetujuan banyak pihak untuk tindakan sensitif.
Catatan: Jika Anda membatalkan penetapan peran dari beberapa pengguna di unit organisasi yang berbeda secara bersamaan, setiap unit akan mendapatkan permintaan persetujuan banyak pihak sendiri.
Langkah berikutnya
Administrator dapat menambahkan opsi pemulihan ke akun mereka.