如果您不希望向用户授予 Google 管理控制台的完整访问权限,则可以向其分配管理员角色,让其仅执行部分管理任务。您可以为一个用户分配多个管理员角色。
您还可以将管理员角色分配给群组或服务账号(而不是用户)。例如,您可以让服务账号管理员使用 Cloud Identity Groups API 通过管理控制台以外的应用创建和更新群组以及群组成员资格。
管理员角色如何运作
在管理控制台中,管理员只能按自己角色允许的权限查看信息和执行任务。例如,如果您将预先构建的 User Management Admin 角色分配给某位用户,则该用户只能查看和修改非管理员用户的特定用户设置。
角色分配如何限制工作
您可以将任何角色设置为应用于所有组织部门。对于这些角色,无论角色数量是多少,您最多可以执行 1,000 项分配。例如,您可以为 300 位用户分配 1 个角色,并为 700 位用户分配另 1 个角色。
不过,您可以对组织部门应用一些角色。对于这些角色,无论角色数量是多少,您最多可为每个组织部门进行总共 1,000 项分配。如需查看您是否可以将角色应用于组织部门,请前往用户的角色分配页面,然后在“所有组织部门”旁边找到“修改”图标 。示例包括 User Management Admin 这项预先创建的角色或至少具备一项用户权限的自定义角色。
如果您仍需要分配 1,000 个以上的角色,则可以向群组添加多个成员,并为群组分配角色。无论成员人数是多少,向群组分配角色的操作都会计为一次分配操作。
需要多方审批才能进行角色分配
您可以为角色管理启用多方审批,要求多位管理员审核并批准对组织角色分配所做的更改。
角色分配的多方审批机制如何运作
- 管理员为用户分配角色。
- 您组织的超级用户会收到一封电子邮件,通知他们有其他管理员请求分配角色。
- 超级用户在管理控制台中审核该请求。如果他们批准了请求,系统会向用户分配相应角色。如果他们拒绝请求,系统会删除该请求,并且请求分配角色的管理员会收到一封电子邮件通知。
如果您更改现有角色分配的组织部门范围(例如从 OrgUnit1 更改为 OrgUnit2),系统会创建 2 个多方审批请求。只有在两个请求都获得批准后,更改才会生效。
准备工作
第 1 步:查看已使用的任何预先构建的角色或自定义角色
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 将光标指向相应角色,然后点击查看权限或查看管理员即可查看分配到此角色的管理员。
第 2 步:确定角色类型
决定是否要执行以下操作:
- 分配预先构建的系统角色来执行常规任务。查看预先创建的管理员角色。
- 创建并分配具有不同访问权限级别的自定义角色。如需执行该操作,您需要先创建角色。前往创建自定义角色。
第 3 步:(可选)为角色分配设置多方审批
您必须以超级用户身份登录,才能执行此任务。请按照以下步骤操作,要求多位管理员在管理控制台中或通过 API 审核并批准角色分配变更。
-
在 Google 管理控制台中,依次点击“菜单”图标
安全性
身份验证
多方审批设置。
您必须以超级用户身份登录,才能执行此任务。
- 点击多方审批设置部分。
- 选中需要多方审批才可执行敏感操作复选框。
- 点击保存。
如需要求多位管理员审核并批准管理控制台中的角色分配变更,请执行以下操作:
- 点击适用于角色管理的多方审批机制(管理控制台)
- 勾选在管理控制台界面中分配角色及更新角色权限复选框。
- 点击保存。
(可选)如需要求多位管理员使用 API 审核并批准角色分配变更,请执行以下操作:
- 点击适用于角色管理的多方审批机制 (API)。
- 勾选使用 API 分配角色及更新角色权限复选框。
- 点击保存。
分配角色
您可以按照为多个用户或一个群组分配角色的过程,同时为用户和群组分配角色。
为单个用户分配角色
-
在 Google 管理控制台中,依次点击“菜单”图标
目录
用户。
需要拥有适当的“用户管理”权限。如果您没有正确的权限,则无法看到完成这些步骤所需的所有控件。
打开用户的账号页面:点击用户的姓名。或者,在顶部的搜索框中输入用户的姓名,然后打开其账号页面。如需查看更多选项,请参阅查找用户账号。
向下滚动,然后点击管理员角色和权限。
在预先构建的角色或自定义角色旁边,点击“已分配”图标
。
如果您没有看到“已分配”图标
,请点击“角色”下方的任意位置,即可显示该功能开关。
(可选)对于群组读取者或群组编辑者角色,您可以限制哪些群组可以使用此角色查看或修改。例如,您可以限制对安全群组的访问权限、将访问权限扩展到所有群组,或者排除对安全群组或已锁定群组的访问权限。
(可选)要将管理员的角色仅分配给特定组织部门,请点击所有组织部门旁边的“修改”图标
,选择所需组织部门,然后点击完成。
如果您没有看到“修改”图标
,则无法将此角色应用于组织部门。
点击保存。
如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
提示:
- 在权限部分,您可以查看用户分配到的所有管理员角色的全部权限。
- 如要返回用户的账号页面,请点击右上角的向上箭头
。
一次向多个用户分配角色
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
将光标指向要分配的角色,然后点击右侧的分配管理员角色。
提示:您可以切换查看要分配角色的管理员和相关权限。只需点击顶部的管理员或权限即可。
点击为成员分配。
输入用户电子邮件地址(非用户名)的前几个字母,然后从显示的选项中选择所需的用户地址。
您一次最多可以将一个角色分配给 20 个用户和群组。
(可选)对于群组读取者或群组编辑者角色,您可以限制哪些群组可以使用此角色查看或修改。例如,您可以限制对安全群组的访问权限、将访问权限扩展到所有群组,或者排除对安全群组或已锁定群组的访问权限。
点击分配角色。
(可选)要将管理员的角色仅分配给特定组织部门,请点击所有组织部门旁边的“修改”图标
,选择所需组织部门,然后点击完成。
如果您没有看到“修改”图标
,则无法将此角色应用于组织部门。
如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
注意:如果您同时为不同组织部门中的多位用户分配角色,则每个部门都会收到各自的多方审批请求。
为群组分配角色
通过为群组分配角色,您可以将角色特权授予大量用户。
管理已分配角色的群组与管理任何其他群组的方式相同。如需了解相关信息,请参阅群组。
分配角色
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
将光标指向要分配的角色,然后点击右侧的分配管理员角色。
提示:您可以切换查看要分配角色的管理员和相关权限。只需点击顶部的管理员或权限即可。
点击为成员分配。
输入群组电子邮件地址或名称的前几个字母,然后从选项中选择地址。
您一次最多可以将一个角色分配给 20 个群组和用户。
(可选,仅限群组读取者或群组编辑者角色)您可以限制管理员对安全群组的访问权限,将访问权限扩展到所有群组,或排除对安全群组或已锁定群组的访问权限。
点击分配角色。
(可选)要将管理员的角色仅分配给特定组织部门,请点击所有组织部门旁边的“修改”图标
,选择所需组织部门,然后点击完成。
如果您没有看到“修改”图标
,则无法将此角色应用于组织部门。
如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
群组角色分配的限制
- 您可以分配除 Super Admin 或 Reseller Admin 以外的任何角色。
- 群组必须是贵组织的安全群组,而且不是动态群组。如需了解安全群组,请参阅通过安全群组控制对敏感数据的访问。
如需查看某个群组是否为动态群组,请在管理控制台中点击群组该群组的名称。前往成员,如果看到动态成员或修改成员资格查询,则表示该群组是动态群组。
- 为群组分配角色的操作会计为角色分配限额下的一次分配操作。
- 在整个组织级别和每个组织部门中,您总共最多可以向群组执行 250 次角色分配操作。
- 如需将某个角色分配给多个群组并且不超过限制,请选择一个需要该角色的群组作为父群组,并将其他需要该角色的群组添加为父群组的成员。然后,为父群组分配角色。 此次分配只计为一次角色分配,同时所有的子群组也获得了该角色。有关详情,请参阅将某个群组添加到另一群组。
- 如果您向群组分配 Reseller Admin 角色,则群组成员将仅获得转销商所在组织的角色特权。他们不会获得转销商的任何客户的特权。
- 我们建议将群组成员资格限制为组织中的用户。 您可以添加贵组织外部的用户或消费者用户,但这些用户可能无法获得角色特权。有关详情,请参阅限制群组成员资格。
- 标准群组成员资格限制适用。如需了解详情,请参阅会员资格。
为服务账号分配角色
除了超级用户,您可以将任何预先创建的角色或自定义角色分配给服务账号。为服务账号分配角色会占用您的角色分配限额。
准备工作:在 Google Cloud 中设置服务账号。前往创建和管理服务账号。
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 将光标指向要分配的角色
点击分配管理员角色。
- 点击分配服务账号。
- (可选)对于群组读取者或群组编辑者角色,您可以限制哪些群组可以使用此角色查看或修改。例如,您可以限制对安全群组的访问权限、将访问权限扩展到所有群组,或者排除对安全群组或已锁定群组的访问权限。
输入服务账号的电子邮件地址。
如需查找电子邮件地址,请打开 Google Cloud 控制台,然后依次点击“菜单”图标
IAM 和管理
服务账号。
依次点击添加
分配角色。
如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
接下来会发生什么?
在管理控制台审核日志中,您可以查看管理员角色应用到服务账号的时间,以及服务账号管理员执行操作的相关记录。如需了解详情,请参阅管理员日志事件。
如果您向服务账号应用了预先构建的 Groups Admin 角色,则还可以在企业群组审核日志中查看相关操作记录。服务账号管理员可能会列在事件说明或用户下方。有关详情,请参阅群组企业日志事件。
相关主题
您为某用户分配角色后,该用户下次登录时会直接进入管理控制台首页。 更改最长可能需要 24 小时才会生效,但通常不需要这么久。了解详情
为特定时长分配角色
在完全发布此功能之前,部分企业用户可能无法在管理控制台中看到过期选项。
您可以为自己选择的特定时间段分配角色。到达过期时间后,系统会自动撤消该角色授予的访问权限。 这有助于您最大限度地降低安全风险,并减少管理角色分配所花费的时间。
如需为角色设置特定时长,请执行以下操作:
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 在分配管理员页面上,点击表格上方的分配成员或分配服务账号。
如需添加成员,请点击查找 并选择用户或安全群组,输入用户和群组电子邮件地址(非用户名)的前几个字母,从显示的选项中选择地址,或输入服务账号的完整电子邮件地址。
您一次最多可以将一个角色分配给 20 个用户和群组。
(可选)对于群组读取者或群组编辑者角色,您可以授予仅针对安全群组或非安全群组,或者仅针对已锁定群组或未锁定群组的管理员权限。如需限制特权,请执行以下操作:
选择一个选项,仅向以下群组授予管理员特权:
- 安全群组 - 选择标签包含“安全”。
- 非安全群组 - 选择标签不包含“安全性”。
- 未锁定群组 - 选择标签不包含“已锁定”。
点击添加。
选中相应用户、群组或服务账号对应的复选框
点击更改到期时间。
在设置过期时间框中,选择以下时长之一:
- 选择预定义的时间段(例如 30 天)。
- 选择自定义,然后输入日期和时间(最长为一年)。
依次点击保存
分配角色。
(可选)如需将管理员的角色范围限定于某个特定组织部门,请执行以下操作:
- 选中相应用户、群组或服务账号对应的复选框。
- 点击更改组织部门,然后选择组织部门。
点击完成。
如果您没有看到更改组织部门,则无法将此角色应用于组织部门。
您还可以在分配管理员页面上设置角色时长:
- 在“管理员”列表中,指向相应管理员所在的行。
- 点击右侧的操作。
- 选择设置到期。
- 重复上述第 6 步至第 7 步。
如需为 2 位或更多管理员设置角色期限,请执行以下操作:
- 在分配管理员页面上,勾选要为其设置时限的管理员对应的复选框。
- 点击表格上方的设置到期。
- 重复上述第 6 步至第 7 步。
您为某用户分配角色后,该用户下次登录时会直接进入管理控制台首页。
对有过期时间的角色的限制
- 到期时间不能设为过去的日期或时间,也不能超过一年。
- 即使具有不同的过期时间,用户、群组或服务账号也不能同时拥有同一角色和范围的多个角色分配。
- 更新现有角色分配时,请调整其到期详情或其他设置。保存没有任何更改的作业会触发重复作业错误,因为存在相同的有效作业。
- 具有到期时间的超级用户角色无法分配给组织的主管理员,因为主管理员需要永久的超级用户权限。如果超级用户角色的到期时间已过,则相应用户无法被指定为主管理员。
取消分配角色
您无法取消分配给自己的角色。
取消分配用户的角色
要取消分配某个用户的角色,请按照上文向单个用户分配角色中所述的所有步骤进行操作。在第 6 步中,点击“停用”图标 ,而不是启用角色。
取消分配多个角色或多个服务账号角色
在“管理员角色”页面上,为多位用户或某个服务账号取消分配角色。
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 将光标指向要取消分配的角色,然后点击右侧的分配管理员角色。
- 选择一个选项:
- 勾选您所需的每位用户或服务账号旁边的复选框。
- 如需取消分配所有用户和服务账号的角色,请选中管理列标题旁边的复选框。
- 点击取消分配角色
取消分配角色进行确认。
如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
注意:如果您同时取消分配不同组织部门中多位用户的角色,则每个部门都会收到各自的多方审批请求。
后续步骤
管理员可以为自己的账号添加账号恢复选项。