指派特定管理員角色

如果您不想授予使用者完整的 Google 管理控制台存取權,可以指派管理員角色,讓他們僅執行部分的管理工作。您可以將多個管理員角色指派給使用者。

此外,您也可以將管理員角色指派給群組或服務帳戶,而非指派給使用者。舉例來說,您可以讓服務帳戶管理員使用 Cloud Identity Groups API,透過管理控制台以外的應用程式建立及更新群組和群組成員。

管理員角色如何發揮作用

在管理控制台中,管理員可以查看的資訊和執行的工作,只限於角色權限內。舉例來說,假設您指派了預先建立的「使用者管理」管理員角色給使用者,對方就只能查看及修改管理員以外使用者的某些設定。

角色指派限制的運作方式

您可以設定任何角色來套用至所有機構單位。無論角色的數量為何,您最多可以設定 1,000 個指派作業。舉例來說,您可以將一個角色指派給 300 位使用者,並將另一個角色指派給 700 位使用者。

您也可以改為將部分角色套用至機構單位。無論角色的數量為何,您最多可以為每個組織單位設定 1,000 個指派作業。如要查看是否能對機構單位套用角色,請前往使用者的角色指派頁面,然後在「所有機構單位」旁邊找出「編輯」圖示 。例如,使用者管理員預先建立的角色,或至少擁有一項「使用者」權限的自訂角色。

如果您仍然需要指派超過 1,000 個角色,則可以為群組新增多位成員,並將角色指派給群組。無論群組成員人數為何,對群組的角色指派作業都只會計為一次指派。

必須經過多方核准才能指派角色

您可以為角色管理功能啟用多方核准機制,要求多位管理員審查及核准貴機構的角色指派變更。

角色指派的多方核准機制運作方式

  1. 管理員為使用者指派角色。
  2. 貴機構的超級管理員會收到電子郵件,通知他們有其他管理員要求指派角色。
  3. 超級管理員會在管理控制台中審查要求。如果核准要求,系統就會為使用者指派角色。如果對方拒絕要求,系統會刪除要求,且要求指派角色的管理員會收到電子郵件通知。

如果您變更現有角色指派的組織單位範圍 (例如從 OrgUnit1 變更為 OrgUnit2),系統會建立 2 項多方核准要求。這兩項要求都必須獲得核准,變更才會生效。

事前準備

步驟 1:查看使用中的預先建立/自訂角色

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「帳戶」接下來「管理員角色」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 將滑鼠游標移至要查看的角色,然後按一下「查看權限」即可檢視角色的權限;點選「查看管理員」則可瀏覽已獲得該角色的管理員。

步驟 2:決定角色類型

決定您要採取的做法:

  • 指派預先建立的系統角色來處理一般工作。請參閱「預先建立的管理員角色」。
  • 建立及指派具備不同存取層級的自訂角色。如要採取這種做法,您必須先建立角色。請參閱「建立自訂角色」。

步驟 3:(選用) 設定角色指派作業的多方核准功能

必須以超級管理員身分登入,才能執行這項工作。

請按照下列步驟操作,要求多位管理員在管理控制台或透過 API 審查並核准角色指派變更。

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「驗證」接下來「多方核准設定」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 點按「多方核准設定」部分。
  3. 勾選「必須經過多方核准才能執行敏感的管理員動作」方塊。
  4. 按一下「儲存」
  5. 如要規定管理員必須審查並核准管理控制台中的角色指派變更,請按照下列步驟操作:

    1. 按一下「角色管理的多方核准措施 (管理控制台)」
    2. 勾選「透過管理控制台 UI 指派角色及更新權限」方塊。
    3. 按一下「儲存」
  6. (選用) 如要規定必須由多位管理員審查並核准透過 API 進行的角色指派變更,請按照下列步驟操作:

    1. 按一下「角色管理的多方核准措施 (API)」
    2. 勾選「透過 API 指派角色及更新權限」方塊。
    3. 按一下「儲存」

指派角色

您可以按照將角色指派給多位使用者或群組的程序操作,同時指派角色給使用者和群組。

指派角色給單一使用者

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「目錄」圖示 接下來「使用者」

    必須具備適當的使用者管理權限,否則看不到執行步驟所需的完整控制選項。

  2. 開啟使用者的帳戶頁面:按一下使用者的名稱。或者,在頂端的搜尋框輸入使用者名稱,然後開啟使用者的帳戶頁面。如要瞭解其他方式,請參閱「尋找使用者帳戶」。

    搜尋使用者

  3. 向下捲動,然後按一下「管理員角色與權限」

    管理員角色與權限

  4. 在自訂或預先建立的角色旁邊,按一下「已指派」圖示

    如果找不到「已指派」圖示 ,請點選「角色」下方任一處,即可看到切換鈕。

  5. (選用) 針對「網路論壇檢視者」或「網路論壇編輯者」角色,您可以限制哪些群組可透過這個角色檢視或編輯。舉例來說,您可以限制安全性群組的存取權、將存取權擴展至所有群組,或是排除安全性群組或已鎖定群組的存取權。

  6. (選用) 如要將管理員的角色限制在特定組織單位,請點擊「所有組織單位」旁邊的「編輯」圖示 ,然後選取組織單位,並點擊「完成」

    如果沒有看到「編輯」圖示 ,表示該角色無法套用至機構單位。

  7. 按一下「儲存」

  8. 如果角色管理的多方核准措施 (管理控制台) 已啟用,您會收到訊息,指出必須由其他管理員核准更新。如要將要求傳送給其他管理員,請輸入訊息 (選用),然後按一下「傳送要求」。要求的有效期限為 3 天。詳情請參閱「敏感操作的多方核准」。

提示:

  • 「權限」專區會根據使用者獲派的所有管理員角色將相關權限全數列出。
  • 如要返回使用者的帳戶頁面,請按一下右上方的向上箭頭

一次將角色指派給多位使用者

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「帳戶」接下來「管理員角色」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 將滑鼠游標移至要指派的角色,然後按一下右側的「指派管理員」

    提示:您可以切換檢視要指派角色的管理員及相關權限,做法是點選頂端的 [管理員] 或 [權限]

    指派管理員

  3. 按一下「指派成員」

  4. 輸入使用者電子郵件地址 (非使用者名稱) 的前幾個字母,然後從隨即顯示的選項中選取該使用者的地址。

    您一次最多可將角色指派給 20 個使用者和群組。

  5. (選用) 針對「網路論壇檢視者」或「網路論壇編輯者」角色,您可以限制哪些群組可透過這個角色檢視或編輯。舉例來說,您可以限制安全性群組的存取權、將存取權擴展至所有群組,或是排除安全性群組或已鎖定群組的存取權。

  6. 按一下 [指派角色]

  7. (選用) 如要將管理員的角色限制在特定組織單位,請點擊「所有組織單位」旁邊的「編輯」圖示 ,然後選取組織單位,並點擊「完成」

    如果沒有看到「編輯」圖示 ,表示該角色無法套用至機構單位。

  8. 如果角色管理的多方核准措施 (管理控制台) 已啟用,您會收到訊息,指出必須由其他管理員核准更新。如要將要求傳送給其他管理員,請輸入訊息 (選用),然後按一下「傳送要求」。要求的有效期限為 3 天。詳情請參閱「敏感操作的多方核准」。

    注意:如果同時為不同機構單位的多位使用者指派角色,每個單位都會收到各自的多方核准要求。

將角色指派給群組

將角色指派給群組可讓您將角色權限授予大量使用者。

您可以藉由指派角色,以相同方式管理多個群組。詳情請參閱「群組」。

指派角色

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「帳戶」接下來「管理員角色」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 將滑鼠游標移至要指派的角色,然後按一下右側的「指派管理員」

    提示:您可以切換檢視要指派角色的管理員及相關權限,做法是點選頂端的 [管理員] 或 [權限]

    指派管理員

  3. 按一下「指派成員」

  4. 輸入群組電子郵件地址或名稱的前幾個字母,然後從選項中選取地址。

    您一次最多可以將角色指派給 20 個群組和使用者。

  5. (選用,僅限「群組檢視者」或「群組編輯者」角色) 您可以限制管理員存取安全性群組、將存取權擴展至所有群組,或排除安全性群組或已鎖定群組。

  6. 按一下 [指派角色]

  7. (選用) 如要將管理員的角色限制在特定組織單位,請點擊「所有組織單位」旁邊的「編輯」圖示 ,然後選取組織單位,並點擊「完成」

    如果沒有看到「編輯」圖示 ,表示該角色無法套用至機構單位。

  8. 如果角色管理的多方核准措施 (管理控制台) 已啟用,您會收到訊息,指出必須由其他管理員核准更新。如要將要求傳送給其他管理員,請輸入訊息 (選用),然後按一下「傳送要求」。要求的有效期限為 3 天。詳情請參閱「敏感操作的多方核准」。

將角色指派給群組的限制

  • 您可以指派任何角色 (超級管理員或經銷商管理員除外)。
  • 群組必須是貴機構內的安全性群組,且並非動態群組。如要瞭解安全性群組,請參閱「使用安全性群組控管機密資料存取權」。
    如要查看群組是否為動態群組,請在管理控制台中依序按一下「群組」接下來 群組名稱。前往「成員」頁面,如果您看到「動態成員」或「編輯成員資格查詢」,表示該群組為動態群組。
  • 將角色指派給群組,只會計入一次角色指派上限。
  • 您可以在整個機構以及每個組織單位中,設定最多 250 個群組角色指派作業。
  • 如要將某個角色指派給多個群組,並且不超過限制,請選取一個需要該角色的群組做為上層群組,然後將其他需要該角色的群組新增為上層群組的成員。接著,將角色指派給上層群組。 系統會將這個指派作業計為 1 次角色指派作業,且所有下層群組都會取得該角色。詳情請參閱「將群組新增到其他群組中」。
  • 如果您將經銷商管理員角色指派給群組,則群組成員只會取得經銷商機構中角色的權限,不會取得任何經銷商客戶的權限。
  • 建議您限制只有貴機構中的群組成員才能加入群組。 您可以新增貴機構外部人士或一般使用者,但他們可能無法取得角色權限。詳情請參閱「限制群組成員資格」。
  • 適用標準群組成員資格限制。詳情請參閱「成員資格」。

將角色指派給服務帳戶

您可以指派任何預先建立的角色或自訂角色,並將超級管理員以外的角色指派給服務帳戶。指派給服務帳戶的角色會計入角色指派限制中。

事前準備:在 Google Cloud 中設定服務帳戶。請參閱建立及管理服務帳戶

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「帳戶」接下來「管理員角色」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 將滑鼠游標移至要指派的角色 接下來 按一下「指派管理員」
  3. 按一下「指派服務帳戶」。
  4. (選用) 針對「網路論壇檢視者」或「網路論壇編輯者」角色,您可以限制哪些群組可透過這個角色檢視或編輯。舉例來說,您可以限制安全性群組的存取權、將存取權擴展至所有群組,或是排除安全性群組或已鎖定群組的存取權。
  5. 輸入服務帳戶的電子郵件地址。

    如要查看電子郵件地址,請開啟 Google Cloud 控制台,然後依序點選「選單」圖示 接下來「IAM 與管理」接下來「服務帳戶」

  6. 依序點按「新增」接下來「指派角色」

  7. 如果角色管理的多方核准措施 (管理控制台) 已啟用,您會收到訊息,指出必須由其他管理員核准更新。如要將要求傳送給其他管理員,請輸入訊息 (選用),然後按一下「傳送要求」。要求的有效期限為 3 天。詳情請參閱「敏感操作的多方核准」。

接下來會發生什麼事?

在管理員稽核記錄中,您可以查看管理員角色何時套用至服務帳戶,以及服務帳戶管理員執行動作的相關記錄。詳情請參閱「管理員記錄事件」。

如果您為服務帳戶套用了預先建立的「群組管理員」角色,也可以查看 Groups Enterprise 稽核記錄中的動作。服務帳戶管理員可能會顯示在「事件說明」或「使用者」下方。詳情請參閱「Group Enterprise 記錄事件」。

相關主題

指派角色後,獲派角色的使用者會在下次登入時直接進入管理控制台首頁。變更最多需要 24 小時才會生效,但通常不會這麼久。瞭解詳情

在特定時間範圍內指派角色

這項功能全面推出後,部分企業使用者才會在管理控制台中看到到期選項。

您可以指派特定時間範圍的角色。一旦達到有效期限,系統就會自動撤銷角色授予的存取權。這有助於盡量降低安全風險,並減少管理角色指派作業的時間。

如要為角色設定特定時間長度,請按照下列步驟操作:

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「帳戶」接下來「管理員角色」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 在「指派管理員」頁面中,按一下表格上方的「指派成員」或「指派服務帳戶」
  3. 如要新增成員,請按一下「尋找」並選取使用者或安全性群組,輸入使用者和群組電子郵件地址 (非使用者名稱) 的前幾個字母,從選項中選取地址,或輸入服務帳戶的完整電子郵件地址。

    您一次最多可將角色指派給 20 個使用者和群組。

  4. (選用) 針對「網路論壇檢視者」或「網路論壇編輯者」角色,您可以只授予安全性群組/非安全性群組,或已鎖定/未鎖定群組的管理員權限。如要限制權限:

    1. 選取選項,僅將管理員權限授予以下項目:

      • 安全性群組:選取「標籤包含『安全性』」
      • 非安全性群組:選取「標籤不含『安全性』」
      • 未鎖定的群組:選取「標籤不含『已鎖定』」
    2. 按一下「新增」。

  5. 勾選使用者、群組或服務帳戶的方塊 接下來 按一下「變更到期日」

  6. 在「設定到期時間」方塊中,選擇下列其中一個時間長度:

    • 選取預先定義的時間長度 (例如 30 天)。
    • 選取「自訂」,然後輸入日期和時間 (最長一年)。
  7. 依序點選「儲存」接下來「指派角色」

  8. (選用) 如要將管理員的角色限制在特定組織單位,請按照下列步驟操作:

    1. 勾選使用者、群組或服務帳戶的方塊。
    2. 按一下「變更組織單位」,然後選取組織單位。
    3. 按一下 [完成]

      如果沒有看到「變更組織單位」,表示該角色無法套用至組織單位。

您也可以在「指派管理員」頁面設定角色期限:

  1. 在管理員清單中,將游標指向管理員的資料列。
  2. 按一下右側的「動作」
  3. 選取「設定到期日」
  4. 重複上述步驟 6 和 7。

如要為 2 位以上的管理員設定角色期限,請按照下列步驟操作:

  1. 在「指派管理員」頁面上,找出要設定時長的管理員,然後勾選對應的方塊。
  2. 按一下表格上方的「設定到期日」
  3. 重複上述步驟 6 和 7。

指派角色後,獲派角色的使用者會在下次登入時直接進入管理控制台首頁。

設有到期時間的角色限制

  • 到期時間不得設為過去的日期或時間,且不得超過一年。
  • 即使到期時間不同,使用者、群組或服務帳戶也無法同時擁有相同角色和範圍的多個角色指派項目。
  • 更新現有角色指派時,請調整到期詳細資料或其他設定。如果儲存作業未進行任何變更,系統會觸發重複指派錯誤,因為目前已有相同的指派作業。
  • 由於機構的主要管理員需要永久的超級管理員權限,因此無法指派設有到期時間的超級管理員角色。如果超級管理員角色的到期時間已設定,就無法指定為主要管理員。

取消指派角色

您無法自行取消指派角色。

取消指派使用者的角色

如要取消指派使用者的角色,請按照上方「指派角色給單一使用者」一節的步驟操作。在步驟 6 中,請按「關閉」圖示 ,而非開啟角色。

取消指派多個角色或服務帳戶角色

在「管理員角色」頁面中,從多位使用者或服務帳戶中取消指派角色。

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「帳戶」接下來「管理員角色」

    必須以超級管理員身分登入,才能執行這項工作。

  2. 將滑鼠游標移至要取消指派的角色,然後按一下右側的「指派管理員」
  3. 選擇下列其中一種做法:
    • 找到您要取消指派的每個使用者或服務帳戶,然後勾選旁邊的方塊。
    • 如要取消指派所有使用者和服務帳戶的角色,請勾選「管理員」欄位標題旁邊的方塊。
  4. 依序按一下「取消指派角色」接下來「取消指派角色」加以確認。
  5. 如果角色管理的多方核准措施 (管理控制台) 已啟用,您會收到訊息,指出必須由其他管理員核准更新。如要將要求傳送給其他管理員,請輸入訊息 (選用),然後按一下「傳送要求」。要求的有效期限為 3 天。詳情請參閱「敏感操作的多方核准」。

    附註:如果同時為不同組織單位的多位使用者取消指派角色,每個單位都會收到各自的多方核准要求。

後續步驟

管理員可以在自己的帳戶中新增救援選項