Назначение конкретных административных ролей.

Если вы не хотите предоставлять пользователю полный доступ к консоли администратора Google, вы можете разрешить ему выполнять только часть административных задач, назначив ему роль администратора. Пользователю можно назначить несколько ролей администратора.

Вы также можете назначить роль администратора группе или учетной записи службы вместо пользователя. Например, вы можете использовать учетную запись службы в качестве администратора для создания и обновления групп и членства в группах с приложениями вне консоли администратора, используя API Cloud Identity Groups.

Как работают роли администратора

В консоли администратора администраторы могут просматривать информацию и выполнять только те задачи, которые разрешены их ролью. Например, если вы назначите кому-либо предустановленную роль администратора управления пользователями, он сможет просматривать и изменять только определенные настройки пользователей, не являющихся администраторами.

Как работают ограничения на назначение ролей

Вы можете назначить любую роль для всех подразделений вашей организации. Для этих ролей можно назначить до 1000 ролей, независимо от общего количества ролей. Например, вы можете назначить одну роль 300 пользователям, а другую — 700 пользователям.

Некоторые роли можно назначать организационным подразделениям. Для этих ролей можно назначить до 1000 назначений для каждого организационного подразделения, независимо от количества ролей. Чтобы узнать, можно ли назначить роль организационным подразделениям, перейдите на страницу назначения ролей пользователя и рядом с пунктом «Все организационные подразделения» найдите пункт «Редактировать». Примерами могут служить встроенная роль администратора управления пользователями или пользовательская роль, обладающая как минимум одним правом пользователя.

Если вам все еще нужно назначить более 1000 ролей, вы можете добавить несколько участников в группу и назначить группе роль. Назначение роли группе считается одним назначением, независимо от количества участников.

Для назначения ролей требуется согласование с участием нескольких сторон.

Включив многостороннее утверждение для управления ролями, вы можете поручить проверку и утверждение изменений в назначениях ролей в вашей организации нескольким администраторам.

Как работает многостороннее утверждение назначений ролей

  1. Администратор назначает пользователю роль.
  2. Супер-администраторы вашей организации получают электронное письмо с уведомлением о том, что другой администратор запросил назначение роли.
  3. Суперадминистратор рассматривает запрос в консоли администратора. Если запрос одобрен, пользователю назначается роль. Если запрос отклонен, он удаляется, и администратор, запросивший назначение роли, получает уведомление по электронной почте.

Если вы изменяете область действия организационной единицы существующего назначения роли, например, с OrgUnit1 на OrgUnit2, создаются 2 запроса на утверждение от нескольких сторон. Для вступления изменений в силу необходимо утвердить оба запроса.

Прежде чем начать

Шаг 1: Проверьте все уже используемые предварительно созданные или пользовательские роли.

  1. В консоли администратора Google перейдите в меню. а потом Счет а потом Административные роли .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Укажите роль, а затем выберите «Просмотреть привилегии» или «Просмотреть администраторов» , чтобы увидеть администраторов, назначенных этой роли.

Шаг 2: Определитесь с типом роли.

Решите, хотите ли вы:

Шаг 3: (Необязательно) Настройте многостороннее утверждение для назначения ролей.

Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

Выполните следующие шаги, чтобы назначить нескольким администраторам возможность проверять и утверждать изменения в назначениях ролей в консоли администратора или через API.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Аутентификация а потом Настройки многостороннего подтверждения .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Перейдите в раздел « Настройки многостороннего утверждения» .
  3. Установите флажок «Требовать многостороннего согласования для конфиденциальных действий» .
  4. Нажмите « Сохранить ».
  5. Чтобы в консоли администратора требовалось, чтобы изменения в назначениях ролей проверялись и утверждались несколькими администраторами:

    1. Нажмите «Многостороннее подтверждение» для управления ролями (Консоль администратора).
    2. Проверьте назначение ролей и обновите права доступа к ролям в окне пользовательского интерфейса консоли администратора .
    3. Нажмите « Сохранить ».
  6. (Необязательно) Чтобы требовать, чтобы изменения в назначениях ролей проверялись и утверждались несколькими администраторами с помощью API:

    1. Нажмите «Многостороннее утверждение для управления ролями (API)» .
    2. Установите флажок « Назначение ролей» и обновите привилегии ролей в API .
    3. Нажмите « Сохранить ».

Назначить роли

Вы можете одновременно назначать роли пользователям и группам, следуя любой из процедур назначения ролей нескольким пользователям или группе.

Назначьте роли одному пользователю.

  1. В консоли администратора Google перейдите в меню. а потом Каталог а потом Пользователи .

    Для выполнения этой операции необходимы соответствующие права на управление пользователями . Без необходимых прав вы не увидите все элементы управления, необходимые для выполнения этих шагов.

  2. Откройте страницу учетной записи пользователя: щелкните имя пользователя. Или введите имя пользователя вверху в поле поиска и откройте страницу его учетной записи. Для получения дополнительных параметров перейдите в раздел «Найти учетную запись пользователя» .

    поиск пользователя

  3. Прокрутите вниз и нажмите «Роли и привилегии администратора» .

    Роли и привилегии администратора

  4. Рядом с предварительно созданной или пользовательской ролью нажмите «Назначено». .

    Если вы не видите «Назначено» Чтобы отобразить переключатели, щелкните в любом месте под разделом «Роли».

  5. (Необязательно) Для ролей «Читатель групп» или «Редактор групп» можно ограничить доступ к просмотру и редактированию групп. Например, можно ограничить доступ к группам безопасности, расширить доступ ко всем группам или исключить доступ к группам безопасности или заблокированным группам.

  6. (Необязательно) Чтобы ограничить роль администратора определенным организационным подразделением, рядом с пунктом «Все организационные подразделения» нажмите «Изменить». Выберите организационные подразделения и нажмите «Готово» .

    Если вы не видите кнопку «Редактировать» Вы не можете применить эту роль к организационным подразделениям.

  7. Нажмите « Сохранить ».

  8. Если включена функция многостороннего утверждения для управления ролями (консоль администратора) , вы получите сообщение о том, что ваше обновление должно быть утверждено другим администратором. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите « Отправить запрос» . Срок действия вашего запроса истекает через 3 дня. Для получения подробной информации см. раздел «Многостороннее утверждение для конфиденциальных действий» .

Советы:

  • В разделе «Привилегии» вы можете увидеть все привилегии пользователя по всем назначенным ему административным ролям.
  • Чтобы вернуться на страницу учетной записи пользователя, в правом верхнем углу нажмите стрелку «Вверх». .

Назначайте роли сразу нескольким пользователям.

  1. В консоли администратора Google перейдите в меню. а потом Счет а потом Административные роли .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Укажите роль, которую хотите назначить, и справа нажмите «Назначить администратора» .

    Совет: Вы можете переключаться между администраторами, назначаемыми роли, и правами доступа. Вверху нажмите «Администраторы» или «Права доступа» .

    Назначить администратора

  3. Нажмите «Назначить участников» .

  4. Введите первые несколько букв адреса электронной почты пользователя (не имя пользователя) и выберите адрес пользователя из предложенных вариантов.

    Вы можете назначить роль одновременно до 20 пользователям и группам.

  5. (Необязательно) Для ролей «Читатель групп» или «Редактор групп» можно ограничить доступ к просмотру и редактированию групп. Например, можно ограничить доступ к группам безопасности, расширить доступ ко всем группам или исключить доступ к группам безопасности или заблокированным группам.

  6. Нажмите «Назначить роль» .

  7. (Необязательно) Чтобы ограничить роль администратора определенным организационным подразделением, рядом с пунктом «Все организационные подразделения» нажмите «Изменить». Выберите организационные подразделения и нажмите «Готово» .

    Если вы не видите кнопку «Редактировать» Вы не можете применить эту роль к организационным подразделениям.

  8. Если включена функция многостороннего утверждения для управления ролями (консоль администратора) , вы получите сообщение о том, что ваше обновление должно быть утверждено другим администратором. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите « Отправить запрос» . Срок действия вашего запроса истекает через 3 дня. Для получения подробной информации см. раздел «Многостороннее утверждение для конфиденциальных действий» .

    Примечание: Если вы одновременно назначаете роль нескольким пользователям в разных организационных подразделениях, каждое подразделение получит свой собственный запрос на утверждение от нескольких сторон.

Назначьте роль группе

Назначение ролей группам позволяет предоставлять привилегии ролям большому количеству пользователей.

Вы управляете группами с назначенными ролями так же, как и любыми другими группами. Для получения дополнительной информации см. раздел «Группы» .

Назначить роль

  1. В консоли администратора Google перейдите в меню. а потом Счет а потом Административные роли .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Укажите роль, которую хотите назначить, и справа нажмите «Назначить администратора» .

    Совет: Вы можете переключаться между администраторами, назначаемыми роли, и правами доступа. Вверху нажмите «Администраторы» или «Права доступа» .

    Назначить администратора

  3. Нажмите «Назначить участников» .

  4. Введите первые несколько букв адреса электронной почты или названия группы и выберите адрес из предложенных вариантов.

    Вы можете назначить роль одновременно до 20 группам и пользователям.

  5. (Необязательно, только для ролей «Читатель групп» или «Редактор групп») Вы можете ограничить доступ администратора к группам безопасности, расширить доступ ко всем группам или исключить доступ к группам безопасности или заблокированным группам.

  6. Нажмите «Назначить роль» .

  7. (Необязательно) Чтобы ограничить роль администратора определенным организационным подразделением, рядом с пунктом «Все организационные подразделения» нажмите «Изменить». Выберите организационные подразделения и нажмите «Готово» .

    Если вы не видите кнопку «Редактировать» Вы не можете применить эту роль к организационным подразделениям.

  8. Если включена функция многостороннего утверждения для управления ролями (консоль администратора) , вы получите сообщение о том, что ваше обновление должно быть утверждено другим администратором. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите « Отправить запрос» . Срок действия вашего запроса истекает через 3 дня. Для получения подробной информации см. раздел «Многостороннее утверждение для конфиденциальных действий» .

Ограничения на распределение ролей в группе

  • Вы можете назначить любую роль, кроме Супер-администратора или Администратора реселлера.
  • Группа должна быть группой безопасности в вашей организации, которая не является одновременно динамической группой. Чтобы узнать больше о группах безопасности, перейдите в раздел «Управление доступом к конфиденциальным данным с помощью групп безопасности» .
    Чтобы проверить, является ли группа динамической, в консоли администратора нажмите «Группы» . а потом Название группы. Перейдите в раздел «Участники» , и если вы увидите «Динамические участники» или «Редактировать запрос на членство» , значит, это динамическая группа.
  • Назначение роли группе засчитывается как одно назначение в лимит назначений ролей.
  • В общей сложности вы можете назначить до 250 ролей группам на уровне всей организации и в каждом организационном подразделении.
  • Чтобы назначить роль нескольким группам и не превысить лимит, выберите одну группу, которой нужна эта роль, в качестве родительской группы и добавьте остальные группы, которым нужна эта роль, в качестве членов родительской группы. Затем назначьте роль родительской группе. Это назначение считается одним назначением роли, но позволяет всем дочерним группам получить эту роль. Подробнее см. раздел «Добавление группы в другую группу» .
  • Если вы назначите группе роль «Администратор реселлера», члены группы получат привилегии этой роли только в организации реселлера. Они не получат привилегий в отношении каких-либо клиентов реселлера.
  • Мы рекомендуем ограничить членство в группах только пользователями вашей организации. Вы можете добавлять пользователей извне вашей организации или обычных пользователей, но они могут не получить необходимые привилегии. Подробнее см. раздел «Ограничение членства в группах» .
  • Действуют стандартные ограничения на количество членов группы. Подробности см. в разделе «Членство» .

Назначить роль учетной записи службы

Вы можете назначить любой предустановленный или пользовательский режим, кроме «Суперадминистратора», учетной записи службы. Назначение режима учетной записи службы учитывается в лимите назначений режимов.

Перед началом работы : Настройте учетную запись службы в Google Cloud. Перейдите в раздел «Создание и управление учетными записями служб» .

  1. В консоли администратора Google перейдите в меню. а потом Счет а потом Административные роли .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Укажите роль, которую вы хотите назначить. а потом Нажмите «Назначить администратора» .
  3. Нажмите «Назначить учетные записи служб» .
  4. (Необязательно) Для ролей «Читатель групп» или «Редактор групп» можно ограничить доступ к просмотру и редактированию групп. Например, можно ограничить доступ к группам безопасности, расширить доступ ко всем группам или исключить доступ к группам безопасности или заблокированным группам.
  5. Введите адрес электронной почты учетной записи службы.

    Чтобы найти адрес электронной почты, откройте консоль Google Cloud и нажмите «Меню». а потом IAM и администрирование а потом Служебные аккаунты .

  6. Нажмите «Добавить». а потом Назначить роль.

  7. Если включена функция многостороннего утверждения для управления ролями (консоль администратора) , вы получите сообщение о том, что ваше обновление должно быть утверждено другим администратором. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите « Отправить запрос» . Срок действия вашего запроса истекает через 3 дня. Для получения подробной информации см. раздел «Многостороннее утверждение для конфиденциальных действий» .

Что произойдет дальше?

В журнале аудита администратора можно увидеть, когда учетной записи службы была назначена роль администратора, а также записи действий, выполненных администраторами учетных записей служб. Для получения более подробной информации перейдите в раздел «События журнала администратора» .

Если вы применили предварительно созданную роль «Администратор групп» к учетной записи службы, вы также можете увидеть действия в журнале аудита корпоративных групп. Администратор учетной записи службы может быть указан в разделе «Описание события» или «Пользователь» . Для получения подробной информации перейдите к разделу «События журнала корпоративных групп» .

Связанная тема

После назначения роли при следующем входе пользователя в систему он попадет на главную страницу административной консоли. Изменения могут занять до 24 часов, но обычно происходят быстрее. Подробнее.

Назначить роль на определенный период времени

Некоторые корпоративные пользователи могут не видеть параметры истечения срока действия в своей консоли администратора до тех пор, пока эта функция не будет полностью выпущена.

Вы можете назначать роли на определенный период времени по своему выбору. По истечении этого времени предоставленный ролью доступ автоматически отзывается. Это помогает минимизировать риски безопасности и сократить время, затрачиваемое на управление назначениями ролей.

Чтобы установить конкретную продолжительность для роли:

  1. В консоли администратора Google перейдите в меню. а потом Счет а потом Административные роли .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. На странице «Назначение администратора» , над таблицей, нажмите «Назначить участников» или «Назначить учетные записи служб» .
  3. Для добавления участников нажмите «Найти» и выберите пользователя или группу безопасности , введите первые несколько букв адреса электронной почты пользователя и группы (не имя пользователя), выберите адрес из предложенных вариантов или введите полный адрес электронной почты учетной записи службы.

    Вы можете назначить роль одновременно до 20 пользователям и группам.

  4. (Необязательно) Для ролей «Читатель групп» или «Редактор групп» вы можете предоставить права администратора только группам безопасности или группам, не относящимся к безопасности, или только заблокированным или незаблокированным группам. Чтобы ограничить права:

    1. Выберите вариант, который позволит предоставить права администратора только следующим лицам:

      • Группы безопасности — Выберите метку, содержащую "Безопасность" .
      • Группы, не относящиеся к безопасности — Выберите метку, которая не содержит "Безопасность" .
      • Разблокированные группы — Выберите метку, которая не содержит "Заблокировано" .
    2. Нажмите «Добавить» .

  5. Установите флажок для учетной записи пользователя, группы или службы. а потом Нажмите «Изменить срок действия».

  6. В поле «Установить срок действия» выберите один из следующих вариантов:

    • Выберите заданный период (например, 30 дней).
    • Выберите «Пользовательский» , затем введите дату и время (максимум до одного года).
  7. Нажмите «Сохранить». а потом Назначить роль .

  8. (Необязательно) Чтобы ограничить роль администратора определенным организационным подразделением:

    1. Установите флажок для учетной записи пользователя, группы или службы.
    2. Нажмите «Изменить организационное подразделение» , а затем выберите организационные подразделения.
    3. Нажмите «Готово» .

      Если вы не видите пункт «Изменить организационное подразделение» , вы не сможете применить роль к организационным подразделениям.

Также вы можете установить продолжительность действия роли на странице администрирования «Назначение» :

  1. В списке администраторов наведите указатель мыши на строку, содержащую имя администратора.
  2. Справа нажмите «Действия» .
  3. Выберите «Установить срок действия» .
  4. Повторите шаги 6–7, описанные выше.

Чтобы установить продолжительность действия роли для двух или более администраторов:

  1. На странице «Назначение администраторов» отметьте галочками администраторов, для которых вы хотите установить продолжительность действия.
  2. Над таблицей нажмите «Установить срок действия» .
  3. Повторите шаги 6–7, описанные выше.

После назначения роли при следующем входе пользователя в систему он попадет на главную страницу административной консоли.

Ограничения на роли с ограниченным сроком действия.

  • Срок действия нельзя установить на прошедшую дату или время, и он не может превышать один год.
  • Пользователь, группа или учетная запись службы не могут одновременно назначать несколько ролей для одной и той же роли и области действия, даже если у них разные сроки действия.
  • При обновлении существующего назначения роли, изменении сведений о сроке действия или других параметров. Сохранение назначения без изменений приводит к ошибке дублирования назначения, поскольку уже активно идентичное назначение.
  • Роли суперадминистратора со сроком действия не могут быть назначены основному администратору вашей организации, поскольку основному администратору требуются постоянные права суперадминистратора. Пользователи с ролью суперадминистратора, имеющей срок действия, не могут быть назначены основным администратором.

Отменить назначение ролей

Вы не можете отменить назначение роли для себя.

Отменить назначение роли пользователя

Чтобы отменить назначение роли пользователю, выполните все описанные выше шаги в разделе «Назначение ролей одному пользователю» . На шаге 6 вместо включения роли нажмите «Выключить». .

Отменить назначение нескольких ролей или ролей учетных записей служб.

Отмените назначение роли нескольким пользователям или учетной записи службы на странице «Административные роли».

  1. В консоли администратора Google перейдите в меню. а потом Счет а потом Административные роли .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Укажите роль, которую хотите отменить, и справа нажмите «Назначить администратора» .
  3. Выберите вариант:
    • Рядом с каждым нужным пользователем или учетной записью службы поставьте галочку.
    • Чтобы отменить назначение роли для всех пользователей и учетных записей служб, установите флажок рядом с заголовком столбца «Администратор» .
  4. Нажмите «Отменить назначение роли» . а потом Для подтверждения отмените назначение роли .
  5. Если включена функция многостороннего утверждения для управления ролями (консоль администратора) , вы получите сообщение о том, что ваше обновление должно быть утверждено другим администратором. Чтобы отправить запрос другому администратору, введите сообщение (необязательно) и нажмите « Отправить запрос» . Срок действия вашего запроса истекает через 3 дня. Для получения подробной информации см. раздел «Многостороннее утверждение для конфиденциальных действий» .

    Примечание: Если вы одновременно отменяете назначение роли для нескольких пользователей в разных организационных подразделениях, каждое подразделение получит собственный запрос на утверждение от нескольких сторон.

Следующие шаги

Администраторы могут добавлять параметры восстановления для своей учетной записи .