分配特定管理员角色

如果您不希望向用户授予 Google 管理控制台的完整访问权限,则可以向其分配管理员角色,让其仅执行部分管理任务。您可以为一个用户分配多个管理员角色。

您还可以将管理员角色分配给群组或服务账号(而不是用户)。例如,您可以让服务账号管理员使用 Cloud Identity Groups API 通过管理控制台以外的应用创建和更新群组以及群组成员资格。

管理员角色如何运作

在管理控制台中,管理员只能按自己角色允许的权限查看信息和执行任务。例如,如果您将预先构建的 User Management Admin 角色分配给某位用户,则该用户只能查看和修改非管理员用户的特定用户设置。

角色分配如何限制工作

您可以将任何角色设置为应用于所有组织部门。对于这些角色,无论角色数量是多少,您最多可以执行 1,000 项分配。例如,您可以为 300 位用户分配 1 个角色,并为 700 位用户分配另 1 个角色。

不过,您可以对组织部门应用一些角色。对于这些角色,无论角色数量是多少,您最多可为每个组织部门进行总共 1,000 项分配。如需查看您是否可以将角色应用于组织部门,请前往用户的角色分配页面,然后在“所有组织部门”旁边找到“修改”图标 。示例包括 User Management Admin 这项预先创建的角色或至少具备一项用户权限的自定义角色。

如果您仍需要分配 1,000 个以上的角色,则可以向群组添加多个成员,并为群组分配角色。无论成员人数是多少,向群组分配角色的操作都会计为一次分配操作。

需要多方审批才能进行角色分配

您可以为角色管理启用多方审批,要求多位管理员审核并批准对组织角色分配所做的更改。

角色分配的多方审批机制如何运作

  1. 管理员为用户分配角色。
  2. 您组织的超级用户会收到一封电子邮件,通知他们有其他管理员请求分配角色。
  3. 超级用户在管理控制台中审核该请求。如果他们批准了请求,系统会向用户分配相应角色。如果他们拒绝请求,系统会删除该请求,并且请求分配角色的管理员会收到一封电子邮件通知。

如果您更改现有角色分配的组织部门范围(例如从 OrgUnit1 更改为 OrgUnit2),系统会创建 2 个多方审批请求。只有在两个请求都获得批准后,更改才会生效。

准备工作

第 1 步:查看已使用的任何预先构建的角色或自定义角色

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 账号 然后 管理员角色

    您必须以超级用户身份登录,才能执行此任务。

  2. 将光标指向相应角色,然后点击查看权限查看管理员即可查看分配到此角色的管理员。

第 2 步:确定角色类型

决定是否要执行以下操作:

第 3 步:(可选)为角色分配设置多方审批

您必须以超级用户身份登录,才能执行此任务。

请按照以下步骤操作,要求多位管理员在管理控制台中或通过 API 审核并批准角色分配变更。

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 安全性 然后 身份验证 然后 多方审批设置

    您必须以超级用户身份登录,才能执行此任务。

  2. 点击多方审批设置部分。
  3. 选中需要多方审批才可执行敏感操作复选框。
  4. 点击保存
  5. 如需要求多位管理员审核并批准管理控制台中的角色分配变更,请执行以下操作:

    1. 点击适用于角色管理的多方审批机制(管理控制台)
    2. 勾选在管理控制台界面中分配角色及更新角色权限复选框。
    3. 点击保存
  6. (可选)如需要求多位管理员使用 API 审核并批准角色分配变更,请执行以下操作:

    1. 点击适用于角色管理的多方审批机制 (API)
    2. 勾选使用 API 分配角色及更新角色权限复选框。
    3. 点击保存

分配角色

您可以按照为多个用户或一个群组分配角色的过程,同时为用户和群组分配角色。

为单个用户分配角色

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 目录 然后 用户

    需要拥有适当的“用户管理”权限。如果您没有正确的权限,则无法看到完成这些步骤所需的所有控件。

  2. 打开用户的账号页面:点击用户的姓名。或者,在顶部的搜索框中输入用户的姓名,然后打开其账号页面。如需查看更多选项,请参阅查找用户账号

    搜索用户

  3. 向下滚动,然后点击管理员角色和权限

    管理员角色和权限

  4. 在预先构建的角色或自定义角色旁边,点击“已分配”图标

    如果您没有看到“已分配”图标 ,请点击“角色”下方的任意位置,即可显示该功能开关。

  5. (可选)对于群组读取者或群组编辑者角色,您可以限制哪些群组可以使用此角色查看或修改。例如,您可以限制对安全群组的访问权限、将访问权限扩展到所有群组,或者排除对安全群组或已锁定群组的访问权限。

  6. (可选)要将管理员的角色仅分配给特定组织部门,请点击所有组织部门旁边的“修改”图标 ,选择所需组织部门,然后点击完成

    如果您没有看到“修改”图标 ,则无法将此角色应用于组织部门。

  7. 点击保存

  8. 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批

提示:

  • 权限部分,您可以查看用户分配到的所有管理员角色的全部权限。
  • 如要返回用户的账号页面,请点击右上角的向上箭头

一次向多个用户分配角色

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 账号 然后 管理员角色

    您必须以超级用户身份登录,才能执行此任务。

  2. 将光标指向要分配的角色,然后点击右侧的分配管理员角色

    提示:您可以切换查看要分配角色的管理员和相关权限。只需点击顶部的管理员权限即可。

    分配管理员角色

  3. 点击为成员分配

  4. 输入用户电子邮件地址(非用户名)的前几个字母,然后从显示的选项中选择所需的用户地址。

    您一次最多可以将一个角色分配给 20 个用户和群组。

  5. (可选)对于群组读取者或群组编辑者角色,您可以限制哪些群组可以使用此角色查看或修改。例如,您可以限制对安全群组的访问权限、将访问权限扩展到所有群组,或者排除对安全群组或已锁定群组的访问权限。

  6. 点击分配角色

  7. (可选)要将管理员的角色仅分配给特定组织部门,请点击所有组织部门旁边的“修改”图标 ,选择所需组织部门,然后点击完成

    如果您没有看到“修改”图标 ,则无法将此角色应用于组织部门。

  8. 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批

    注意:如果您同时为不同组织部门中的多位用户分配角色,则每个部门都会收到各自的多方审批请求。

为群组分配角色

通过为群组分配角色,您可以将角色特权授予大量用户。

管理已分配角色的群组与管理任何其他群组的方式相同。如需了解相关信息,请参阅群组

分配角色

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 账号 然后 管理员角色

    您必须以超级用户身份登录,才能执行此任务。

  2. 将光标指向要分配的角色,然后点击右侧的分配管理员角色

    提示:您可以切换查看要分配角色的管理员和相关权限。只需点击顶部的管理员权限即可。

    分配管理员角色

  3. 点击为成员分配

  4. 输入群组电子邮件地址或名称的前几个字母,然后从选项中选择地址。

    您一次最多可以将一个角色分配给 20 个群组和用户。

  5. (可选,仅限群组读取者或群组编辑者角色)您可以限制管理员对安全群组的访问权限,将访问权限扩展到所有群组,或排除对安全群组或已锁定群组的访问权限。

  6. 点击分配角色

  7. (可选)要将管理员的角色仅分配给特定组织部门,请点击所有组织部门旁边的“修改”图标 ,选择所需组织部门,然后点击完成

    如果您没有看到“修改”图标 ,则无法将此角色应用于组织部门。

  8. 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批

群组角色分配的限制

  • 您可以分配除 Super Admin 或 Reseller Admin 以外的任何角色。
  • 群组必须是贵组织的安全群组,而且不是动态群组。如需了解安全群组,请参阅通过安全群组控制对敏感数据的访问
    如需查看某个群组是否为动态群组,请在管理控制台中点击群组 然后 该群组的名称。前往成员,如果看到动态成员修改成员资格查询,则表示该群组是动态群组。
  • 为群组分配角色的操作会计为角色分配限额下的一次分配操作。
  • 在整个组织级别和每个组织部门中,您总共最多可以向群组执行 250 次角色分配操作。
  • 如需将某个角色分配给多个群组并且不超过限制,请选择一个需要该角色的群组作为父群组,并将其他需要该角色的群组添加为父群组的成员。然后,为父群组分配角色。 此次分配只计为一次角色分配,同时所有的子群组也获得了该角色。有关详情,请参阅将某个群组添加到另一群组
  • 如果您向群组分配 Reseller Admin 角色,则群组成员将仅获得转销商所在组织的角色特权。他们不会获得转销商的任何客户的特权。
  • 我们建议将群组成员资格限制为组织中的用户。 您可以添加贵组织外部的用户或消费者用户,但这些用户可能无法获得角色特权。有关详情,请参阅限制群组成员资格
  • 标准群组成员资格限制适用。如需了解详情,请参阅会员资格

为服务账号分配角色

除了超级用户,您可以将任何预先创建的角色或自定义角色分配给服务账号。为服务账号分配角色会占用您的角色分配限额。

准备工作:在 Google Cloud 中设置服务账号。前往创建和管理服务账号

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 账号 然后 管理员角色

    您必须以超级用户身份登录,才能执行此任务。

  2. 将光标指向要分配的角色 然后 点击分配管理员角色
  3. 点击分配服务账号
  4. (可选)对于群组读取者或群组编辑者角色,您可以限制哪些群组可以使用此角色查看或修改。例如,您可以限制对安全群组的访问权限、将访问权限扩展到所有群组,或者排除对安全群组或已锁定群组的访问权限。
  5. 输入服务账号的电子邮件地址。

    如需查找电子邮件地址,请打开 Google Cloud 控制台,然后依次点击“菜单”图标 然后 IAM 和管理 然后 服务账号

  6. 依次点击添加 然后 分配角色

  7. 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批

接下来会发生什么?

在管理控制台审核日志中,您可以查看管理员角色应用到服务账号的时间,以及服务账号管理员执行操作的相关记录。如需了解详情,请参阅管理员日志事件

如果您向服务账号应用了预先构建的 Groups Admin 角色,则还可以在企业群组审核日志中查看相关操作记录。服务账号管理员可能会列在事件说明用户下方。有关详情,请参阅群组企业日志事件

相关主题

您为某用户分配角色后,该用户下次登录时会直接进入管理控制台首页。 更改最长可能需要 24 小时才会生效,但通常不需要这么久。了解详情

为特定时长分配角色

在完全发布此功能之前,部分企业用户可能无法在管理控制台中看到过期选项。

您可以为自己选择的特定时间段分配角色。到达过期时间后,系统会自动撤消该角色授予的访问权限。 这有助于您最大限度地降低安全风险,并减少管理角色分配所花费的时间。

如需为角色设置特定时长,请执行以下操作:

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 账号 然后 管理员角色

    您必须以超级用户身份登录,才能执行此任务。

  2. 分配管理员页面上,点击表格上方的分配成员分配服务账号
  3. 如需添加成员,请点击查找 并选择用户或安全群组,输入用户和群组电子邮件地址(非用户名)的前几个字母,从显示的选项中选择地址,或输入服务账号的完整电子邮件地址。

    您一次最多可以将一个角色分配给 20 个用户和群组。

  4. (可选)对于群组读取者或群组编辑者角色,您可以授予仅针对安全群组或非安全群组,或者仅针对已锁定群组或未锁定群组的管理员权限。如需限制特权,请执行以下操作:

    1. 选择一个选项,仅向以下群组授予管理员特权:

      • 安全群组 - 选择标签包含“安全”
      • 非安全群组 - 选择标签不包含“安全性”
      • 未锁定群组 - 选择标签不包含“已锁定”
    2. 点击添加

  5. 选中相应用户、群组或服务账号对应的复选框 然后 点击更改到期时间

  6. 设置过期时间框中,选择以下时长之一:

    • 选择预定义的时间段(例如 30 天)。
    • 选择自定义,然后输入日期和时间(最长为一年)。
  7. 依次点击保存 然后 分配角色

  8. (可选)如需将管理员的角色范围限定于某个特定组织部门,请执行以下操作:

    1. 选中相应用户、群组或服务账号对应的复选框。
    2. 点击更改组织部门,然后选择组织部门。
    3. 点击完成

      如果您没有看到更改组织部门,则无法将此角色应用于组织部门。

您还可以在分配管理员页面上设置角色时长:

  1. 在“管理员”列表中,指向相应管理员所在的行。
  2. 点击右侧的操作
  3. 选择设置到期
  4. 重复上述第 6 步至第 7 步。

如需为 2 位或更多管理员设置角色期限,请执行以下操作:

  1. 分配管理员页面上,勾选要为其设置时限的管理员对应的复选框。
  2. 点击表格上方的设置到期
  3. 重复上述第 6 步至第 7 步。

您为某用户分配角色后,该用户下次登录时会直接进入管理控制台首页。

对有过期时间的角色的限制

  • 到期时间不能设为过去的日期或时间,也不能超过一年。
  • 即使具有不同的过期时间,用户、群组或服务账号也不能同时拥有同一角色和范围的多个角色分配。
  • 更新现有角色分配时,请调整其到期详情或其他设置。保存没有任何更改的作业会触发重复作业错误,因为存在相同的有效作业。
  • 具有到期时间的超级用户角色无法分配给组织的主管理员,因为主管理员需要永久的超级用户权限。如果超级用户角色的到期时间已过,则相应用户无法被指定为主管理员。

取消分配角色

您无法取消分配给自己的角色。

取消分配用户的角色

要取消分配某个用户的角色,请按照上文向单个用户分配角色中所述的所有步骤进行操作。在第 6 步中,点击“停用”图标 ,而不是启用角色。

取消分配多个角色或多个服务账号角色

在“管理员角色”页面上,为多位用户或某个服务账号取消分配角色。

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 账号 然后 管理员角色

    您必须以超级用户身份登录,才能执行此任务。

  2. 将光标指向要取消分配的角色,然后点击右侧的分配管理员角色
  3. 选择一个选项:
    • 勾选您所需的每位用户或服务账号旁边的复选框。
    • 如需取消分配所有用户和服务账号的角色,请选中管理列标题旁边的复选框。
  4. 点击取消分配角色 然后 取消分配角色进行确认。
  5. 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批

    注意:如果您同时取消分配不同组织部门中多位用户的角色,则每个部门都会收到各自的多方审批请求。

后续步骤

管理员可以为自己的账号添加账号恢复选项