Jeśli nie chcesz przyznać użytkownikowi pełnego dostępu do konsoli administracyjnej Google, możesz nadać mu uprawnienia do wykonywania tylko części zadań administracyjnych, przypisując mu rolę administratora. Możesz przypisać użytkownikowi więcej niż 1 taką rolę.
Rolę administratora możesz też przypisać do grupy lub konta usługi zamiast do użytkownika. Korzystając z interfejsu Cloud Identity Groups API, możesz na przykład używać konta usługi z rolą administratora konta, by tworzyć i aktualizować grupy oraz zarządzać członkostwem w grupie za pomocą aplikacji spoza konsoli administracyjnej.
Informacje o rolach administratora
W konsoli administracyjnej administratorzy mogą tylko wyświetlać informacje i wykonywać czynności, na które zezwalają uprawnienia danej roli. Jeśli na przykład przypiszesz komuś gotową rolę Administrator zarządzający użytkownikami, osoba ta będzie mogła tylko wyświetlać i modyfikować określone ustawienia użytkowników, którzy nie są administratorami.
Jak działają limity przypisywania ról
Możesz ustawić dowolną rolę stosowaną we wszystkich jednostkach organizacyjnych. W przypadku tych ról możesz utworzyć łącznie do 1000 przydziałów – niezależnie od liczby ról. Na przykład jedną rolę możesz przypisać 300 użytkownikom, a inną 700 użytkownikom.
Niektóre role możesz zastosować do jednostek organizacyjnych. W przypadku tych ról możesz utworzyć łącznie do 1000 przydziałów na jednostkę organizacyjną – niezależnie od liczby ról. Aby sprawdzić, czy możesz przypisać rolę do jednostek organizacyjnych, otwórz stronę przypisywania ról użytkownika i kliknij Edytuj obok opcji Wszystkie jednostki organizacyjne. Może to być na przykład wstępnie utworzona rola Administrator zarządzający użytkownikami lub rola niestandardowa z co najmniej jednym uprawnieniem Użytkownik.
Jeśli nadal chcesz przypisać więcej niż 1000 ról, możesz dodać do grupy wielu użytkowników i przypisać rolę całej tej grupie. Przypisanie roli do grupy liczy się jako jedno przypisanie, niezależnie od liczby członków grupy.
Wymaganie zatwierdzania przez wiele osób przypisań ról
Możesz wymagać, aby więcej niż 1 administrator sprawdzał i zatwierdzał zmiany w przypisaniach ról w organizacji, włączając zatwierdzenie przez wiele osób w przypadku zarządzania rolami.
Jak działa zatwierdzanie przez wiele osób w przypadku przypisywania ról
- Administrator przypisuje rolę użytkownikowi.
- Superadministratorzy w organizacji otrzymają e-maila z powiadomieniem, że inny administrator poprosił o przypisanie roli.
- Superadministrator sprawdza prośbę w konsoli administracyjnej. Jeśli użytkownik zatwierdzi prośbę, zostanie mu przypisana rola. Jeśli odrzucą prośbę, zostanie ona usunięta, a administrator, który poprosił o przypisanie roli, otrzyma e-maila z powiadomieniem.
Jeśli zmienisz zakres jednostki organizacyjnej istniejącego przypisania roli, np. z OrgUnit1 na OrgUnit2, utworzone zostaną 2 prośby o zatwierdzenie przez wiele osób. Aby zmiana została wprowadzona, obie prośby muszą zostać zatwierdzone.
Zanim zaczniesz
Krok 1. Sprawdź gotowe lub niestandardowe role, które są już w użyciu
-
W konsoli administracyjnej Google otwórz Menu
Konto
Role administratora.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
- Wybierz rolę, a następnie kliknij Wyświetl uprawnienia lub Wyświetl administratorów, aby zobaczyć administratorów przypisanych do tej roli.
Krok 2. Wybierz typ roli
Zdecyduj, co chcesz zrobić:
- Do wykonywania codziennych zadań możesz użyć gotowej roli systemowej. Zapoznaj się z artykułem Gotowe role administratora.
- Możesz też utworzyć i przypisać rolę niestandardową z różnymi poziomami dostępu. W tym celu musisz najpierw utworzyć tę rolę. Otwórz artykuł Tworzenie roli niestandardowej.
Krok 3. (Opcjonalnie) Skonfiguruj zatwierdzanie przez wiele osób przypisań ról
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.Aby wymagać, aby więcej niż jeden administrator sprawdzał i zatwierdzał zmiany w przypisaniach ról w konsoli administracyjnej lub za pomocą interfejsu API, wykonaj te czynności.
-
W konsoli administracyjnej Google otwórz Menu
Bezpieczeństwo
Uwierzytelnianie
Ustawienia zatwierdzenia przez wiele osób.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
- Kliknij sekcję Ustawienia zatwierdzenia przez wiele osób.
- Zaznacz pole Wymagaj zatwierdzania przez wiele osób działań administratorów związanych z danymi poufnymi.
- Kliknij Zapisz.
Aby wymagać, aby więcej niż 1 administrator sprawdzał i zatwierdzał zmiany w przypisaniach ról w konsoli administracyjnej:
- Kliknij Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (konsola administracyjna).
- Zaznacz pole Przypisywanie ról i aktualizowanie uprawnień ról w interfejsie konsoli administracyjnej.
- Kliknij Zapisz.
(Opcjonalnie) Aby wymagać, aby więcej niż 1 administrator sprawdzał i zatwierdzał zmiany w przypisaniach ról za pomocą interfejsu API:
- Kliknij Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (interfejs API).
- Zaznacz pole Przypisanie roli i aktualizacja uprawnień roli w interfejsie API.
- Kliknij Zapisz.
Przypisz role
Możesz jednocześnie przypisać rolę użytkownikom i grupom, postępując zgodnie z procedurą przypisywania roli albo kilku użytkownikom, albo grupie.
Przypisywanie ról jednemu użytkownikowi
-
W konsoli administracyjnej Google otwórz Menu
Katalog
Użytkownicy.
Wymagane jest tu odpowiednie uprawnienie Zarządzanie użytkownikami. Bez odpowiedniego uprawnienia nie zobaczysz wszystkich opcji wymaganych do wykonania tych czynności.
Otwórz stronę konta użytkownika: kliknij nazwę użytkownika. Możesz też wpisać nazwę użytkownika w polu wyszukiwania u góry i otworzyć stronę jego konta. Więcej opcji znajdziesz w artykule Znajdowanie konta użytkownika.
Przewiń stronę w dół i kliknij Role i uprawnienia administratora.
Obok gotowej lub niestandardowej roli kliknij Przypisana
.
Jeśli nie widzisz opcji Przypisana
, kliknij dowolne miejsce w obszarze Role, aby wyświetlić przełączniki.
(Opcjonalnie) W przypadku ról odczytującego grupy lub edytującego grupy możesz ograniczyć, które grupy mogą być wyświetlane lub edytowane w ramach tej roli. Możesz na przykład ograniczyć dostęp do grup zabezpieczeń, rozszerzyć go na wszystkie grupy lub wykluczyć dostęp do grup zabezpieczeń lub zablokowanych grup.
(Opcjonalnie) Aby ograniczyć rolę administratora do określonej jednostki organizacyjnej, obok Wszystkie jednostki organizacyjne kliknij Edytuj
, wybierz jednostki organizacyjne i kliknij Gotowe.
Jeśli nie widzisz opcji Edytuj
, nie możesz przypisać tej roli do jednostek organizacyjnych.
Kliknij Zapisz.
Jeśli opcja Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (konsola administracyjna) jest włączona, zobaczysz komunikat, że aktualizacja musi zostać zatwierdzona przez innego administratora. Aby wysłać prośbę do innego administratora, wpisz wiadomość (opcjonalnie) i kliknij Wyślij prośbę. Twoja prośba wygaśnie po 3 dniach. Więcej informacji znajdziesz w artykule Zatwierdzenie przez wiele osób działań związanych z poufnymi danymi.
Wskazówki:
- W sekcji Uprawnienia znajdziesz wszystkie uprawnienia użytkownika związane z przypisanymi mu rolami administratora.
- Aby powrócić na stronę konta użytkownika, w prawym górnym rogu kliknij strzałkę w górę
.
Przypisywanie roli kilku użytkownikom naraz
-
W konsoli administracyjnej Google otwórz Menu
Konto
Role administratora.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
Wskaż rolę, którą chcesz przypisać, a następnie po prawej stronie kliknij Przypisz administratora.
Wskazówka: możesz przełączać się między administratorami, których przypisujesz do roli, a także uprawnieniami. U góry kliknij Administratorzy lub Uprawnienia.
Kliknij Przypisz użytkowników.
Wpisz kilka pierwszych znaków adresu e-mail użytkownika (a nie nazwy użytkownika) i wybierz adres użytkownika z dostępnych opcji.
Rolę możesz przypisać maksymalnie 20 użytkownikom i grupom jednocześnie.
(Opcjonalnie) W przypadku ról odczytującego grupy lub edytującego grupy możesz ograniczyć, które grupy mogą być wyświetlane lub edytowane w ramach tej roli. Możesz na przykład ograniczyć dostęp do grup zabezpieczeń, rozszerzyć go na wszystkie grupy lub wykluczyć dostęp do grup zabezpieczeń lub zablokowanych grup.
Kliknij Przypisz rolę.
(Opcjonalnie) Aby ograniczyć rolę administratora do określonej jednostki organizacyjnej, obok Wszystkie jednostki organizacyjne kliknij Edytuj
, wybierz jednostki organizacyjne i kliknij Gotowe.
Jeśli nie widzisz opcji Edytuj
, nie możesz przypisać tej roli do jednostek organizacyjnych.
Jeśli opcja Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (konsola administracyjna) jest włączona, zobaczysz komunikat, że aktualizacja musi zostać zatwierdzona przez innego administratora. Aby wysłać prośbę do innego administratora, wpisz wiadomość (opcjonalnie) i kliknij Wyślij prośbę. Twoja prośba wygaśnie po 3 dniach. Więcej informacji znajdziesz w artykule Zatwierdzenie przez wiele osób działań związanych z poufnymi danymi.
Uwaga: jeśli przypiszesz rolę wielu użytkownikom w różnych jednostkach organizacyjnych jednocześnie, każda jednostka otrzyma własną prośbę o zatwierdzenie przez wiele osób.
Przypisywanie roli grupie
Dzięki przypisaniu ról całościowo do grup możesz je ostatecznie przyznać dużej liczbie użytkowników.
Możesz zarządzać grupami z przypisanymi rolami w taki sam sposób jak innymi grupami. Więcej informacji znajdziesz w artykule Grupy.
Przypisywanie roli
-
W konsoli administracyjnej Google otwórz Menu
Konto
Role administratora.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
Wskaż rolę, którą chcesz przypisać, a następnie po prawej stronie kliknij Przypisz administratora.
Wskazówka: możesz przełączać się między administratorami, których przypisujesz do roli, a także uprawnieniami. U góry kliknij Administratorzy lub Uprawnienia.
Kliknij Przypisz użytkowników.
Wpisz kilka pierwszych liter adresu e-mail grupy lub jej nazwy i wybierz adres z listy opcji.
Rolę możesz przypisać maksymalnie 20 grupom i użytkownikom jednocześnie.
(Opcjonalnie, tylko w przypadku ról odczytującego grupy lub edytującego grupy) Możesz ograniczyć dostęp administratora do grup zabezpieczeń, rozszerzyć dostęp na wszystkie grupy lub wykluczyć dostęp do grup zabezpieczeń lub zablokowanych grup.
Kliknij Przypisz rolę.
(Opcjonalnie) Aby ograniczyć rolę administratora do określonej jednostki organizacyjnej, obok Wszystkie jednostki organizacyjne kliknij Edytuj
, wybierz jednostki organizacyjne i kliknij Gotowe.
Jeśli nie widzisz opcji Edytuj
, nie możesz przypisać tej roli do jednostek organizacyjnych.
Jeśli opcja Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (konsola administracyjna) jest włączona, zobaczysz komunikat z informacją, że aktualizacja musi zostać zatwierdzona przez innego administratora. Aby wysłać prośbę do innego administratora, wpisz wiadomość (opcjonalnie) i kliknij Wyślij prośbę. Twoja prośba wygaśnie po 3 dniach. Więcej informacji znajdziesz w artykule Zatwierdzenie przez wiele osób działań związanych z poufnymi danymi.
Ograniczenia przypisywania ról grupom
- Możesz przypisać dowolną rolę oprócz superadministratora i administratora sprzedawców.
- Grupa musi być grupą zabezpieczeń w Twojej organizacji, nie może być jednocześnie grupą dynamiczną. Więcej informacji o grupach zabezpieczeń znajdziesz w artykule Kontrolowanie dostępu do danych wrażliwych za pomocą grup zabezpieczeń.
Aby sprawdzić, czy dana grupa jest grupą dynamiczną, w konsoli administracyjnej kliknij Grupynazwę grupy. Kliknij Członkowie, a jeśli zobaczysz opcję Członkowie dynamiczni lub Edytuj regułę dodawania członków, to oznacza, że grupa jest grupą dynamiczną.
- Przypisanie roli do grupy wlicza się jako tylko jedno przypisanie do limitu przypisań.
- Możesz utworzyć maksymalnie 250 przypisań ról do grup (sumując przypisania na poziomie całej organizacji i w poszczególnych jednostkach organizacyjnych).
- Aby przypisać rolę wielu grupom i nie przekroczyć limitu, wybierz jedną grupę, która musi mieć tę rolę, jako grupę nadrzędną, i dodaj inne grupy, które również muszą mieć tę rolę, jako członków grupy nadrzędnej. Następnie przypisz rolę grupie nadrzędnej. To przypisanie wlicza się jako tylko jedno przypisanie roli, ale wszystkie grupy podrzędne mogą ją otrzymać. Więcej informacji znajdziesz w artykule Dodawanie grupy do innej grupy.
- Jeśli przypiszesz grupie rolę Administrator – sprzedawca, członkowie tej grupy otrzymają odpowiednie uprawnienia tylko w organizacji sprzedawcy. Nie otrzymują oni uprawnień żadnego z klientów sprzedawcy.
- Zalecamy ograniczenie członkostwa w grupach do użytkowników w Twojej organizacji. Możesz dodawać użytkowników spoza organizacji lub użytkowników indywidualnych, ale mogą oni nie dostać uprawnień. Szczegółowe informacje znajdziesz w artykule Ograniczanie członkostwa w grupie.
- Obowiązują standardowe ograniczenia członkostwa w grupach. Więcej informacji znajdziesz w sekcji Członkostwo.
Przypisywanie roli do konta usługi
Do konta usługi możesz przypisać dowolną gotową lub niestandardową rolę oprócz superadministratora. Przypisanie roli do konta usługi wlicza się do limitu przypisań ról.
Zanim zaczniesz: skonfiguruj konto usługi w Google Cloud. Zobacz Tworzenie kont usługi i zarządzanie nimi (materiały w języku angielskim).
-
W konsoli administracyjnej Google otwórz Menu
Konto
Role administratora.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
- Wskaż rolę, którą chcesz przypisać
kliknij Przypisz administratora.
- Kliknij Przypisz konta usługi.
- (Opcjonalnie) W przypadku ról odczytującego grupy lub edytującego grupy możesz ograniczyć, które grupy mogą być wyświetlane lub edytowane w ramach tej roli. Możesz na przykład ograniczyć dostęp do grup zabezpieczeń, rozszerzyć go na wszystkie grupy lub wykluczyć dostęp do grup zabezpieczeń lub zablokowanych grup.
Wpisz adres e-mail konta usługi.
Aby znaleźć adres e-mail, otwórz konsolę Google Cloud i kliknij Menu
Uprawnienia i administracja
Konta usługi.
Kliknij Dodaj
Przypisz rolę.
Jeśli opcja Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (konsola administracyjna) jest włączona, zobaczysz komunikat, że aktualizacja musi zostać zatwierdzona przez innego administratora. Aby wysłać prośbę do innego administratora, wpisz wiadomość (opcjonalnie) i kliknij Wyślij prośbę. Twoja prośba wygaśnie po 3 dniach. Więcej informacji znajdziesz w artykule Zatwierdzenie przez wiele osób działań związanych z poufnymi danymi.
Co dalej?
W dzienniku kontrolnym administratora możesz sprawdzić, kiedy dana rola administratora została przypisana do konta usługi, oraz wyświetlić rejestr działań wykonywanych przez administratorów kont usługi. Więcej informacji znajdziesz w artykule Zdarzenia z dziennika administratora.
Jeśli do konta usługi została przypisana gotowa rola Administrator grup, działania sprawdzisz także w dzienniku kontrolnym Grup dyskusyjnych Google Enterprise. Administrator konta usługi może być wymieniony w sekcji Opis zdarzenia lub Użytkownik. Więcej informacji znajdziesz w artykule Zdarzenia z dziennika Grup dyskusyjnych Google Enterprise.
Powiązany artykuł
- Uwierzytelnianie jako konto usługi bez przekazywania dostępu w całej domenie (sekcja artykułu o konfigurowaniu interfejsu Groups API – w języku angielskim)
Gdy przypiszesz rolę, użytkownik po zalogowaniu się zostanie przekierowany na stronę główną konsoli administracyjnej. Zastosowanie zmian może potrwać do 24 godzin, ale zwykle dzieje się to znacznie szybciej. Więcej informacji
Przypisywanie roli na określony czas
Niektórzy użytkownicy wersji Enterprise mogą nie widzieć opcji wygasania w konsoli administracyjnej, dopóki ta funkcja nie zostanie w pełni udostępniona.
Możesz przypisać role na określony czas. Po upływie czasu wygaśnięcia dostęp przyznany przez rolę zostanie automatycznie cofnięty. Pomaga to zminimalizować zagrożenia dla bezpieczeństwa i skrócić czas poświęcany na zarządzanie przypisaniami ról.
Aby ustawić konkretny czas trwania roli:
-
W konsoli administracyjnej Google otwórz Menu
Konto
Role administratora.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
- Na stronie Przypisz administratora nad tabelą kliknij Przypisz użytkowników lub Przypisz konta usługi.
W przypadku opcji Dodaj członków kliknij Znajdź i wybierz użytkownika lub grupę zabezpieczeń, wpisz kilka pierwszych liter adresu e-mail użytkownika i grupy (a nie nazwy użytkownika), wybierz adres z dostępnych opcji lub wpisz pełny adres e-mail konta usługi.
Rolę możesz przypisać maksymalnie 20 użytkownikom i grupom jednocześnie.
(Opcjonalnie) W przypadku roli odczytującego grupy lub edytującego grupy możesz przyznać uprawnienia administratora dotyczące tylko grup zabezpieczeń lub grup innych niż grupy zabezpieczeń albo tylko zablokowanych lub odblokowanych grup. Aby ograniczyć uprawnienia:
Wybierz odpowiednią opcję, aby przyznać uprawnienia administratora dotyczące tylko:
- Grupy zabezpieczeń – wybierz Etykieta zawiera „Zabezpieczenia”.
- Grupy inne niż grupy zabezpieczeń – wybierz Etykieta nie zawiera „Zabezpieczenia”.
- Odblokowane grupy – wybierz Etykieta nie zawiera „Zablokowane”.
Kliknij Dodaj.
Zaznacz pole obok użytkownika, grupy lub konta usługi
kliknij Zmień datę wygaśnięcia.
W polu Ustaw datę ważności wybierz jeden z tych okresów:
- Wybierz wstępnie zdefiniowany czas trwania (np. 30 dni).
- Kliknij Niestandardowe, a potem wpisz datę i godzinę (maksymalnie rok).
Kliknij Zapisz
Przypisz rolę.
(Opcjonalnie) Aby ograniczyć rolę administratora do określonej jednostki organizacyjnej:
- Zaznacz pole obok użytkownika, grupy lub konta usługi.
- Kliknij Zmień jednostkę organizacyjną, a następnie wybierz jednostki organizacyjne.
Kliknij Gotowe.
Jeśli nie widzisz opcji Zmień jednostkę organizacyjną, nie możesz przypisać tej roli do jednostek organizacyjnych.
Czas trwania roli możesz też ustawić na stronie Przypisz administratora:
- Na liście Administratorzy wskaż wiersz administratora.
- Po prawej stronie kliknij Czynności.
- Kliknij Ustaw datę ważności.
- Powtórz kroki 6–7 opisane powyżej.
Aby ustawić czas trwania roli dla co najmniej 2 administratorów:
- Na stronie Przypisz administratora zaznacz pola wyboru obok administratorów, dla których chcesz ustawić czas trwania.
- Nad tabelą kliknij Ustaw datę wygaśnięcia.
- Powtórz kroki 6–7 opisane powyżej.
Gdy przypiszesz rolę, użytkownik po zalogowaniu się zostanie przekierowany na stronę główną konsoli administracyjnej.
Ograniczenia dotyczące ról z datą ważności
- Daty wygaśnięcia nie można ustawić na datę lub godzinę z przeszłości ani na okres dłuższy niż rok.
- Użytkownik, grupa lub konto usługi nie mogą mieć wielu równoczesnych przypisań tej samej roli w tym samym zakresie, nawet jeśli mają różne terminy ważności.
- Gdy aktualizujesz istniejące przypisanie roli, dostosuj szczegóły wygaśnięcia lub inne ustawienia. Zapisanie przypisania bez żadnych zmian powoduje błąd duplikatu przypisania, ponieważ aktywne jest identyczne przypisanie.
- Ról superadministratora z datą ważności nie można przypisać administratorowi głównemu w organizacji, ponieważ wymaga on stałych uprawnień superadministratora. Użytkownicy z rolą superadministratora, która ma datę ważności, nie mogą być wyznaczeni jako administrator główny.
Anuluj przypisania ról
Nie możesz anulować przypisania roli do siebie.
Anulowanie przypisania roli użytkownika
Aby anulować przypisanie roli do użytkownika, wykonaj czynności opisane powyżej w sekcji Przypisywanie ról jednemu użytkownikowi. W kroku 6, zamiast włączać rolę, kliknij Wyłącz .
Anulowanie przypisania wielu ról do użytkowników lub kont usługi
Na stronie Role administratora możesz anulować przypisanie roli do wielu użytkowników lub kont usługi.
-
W konsoli administracyjnej Google otwórz Menu
Konto
Role administratora.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
- Wskaż rolę, której przypisanie chcesz anulować, a następnie po prawej stronie kliknij Przypisz administratora.
- Wybierz opcję:
- Zaznacz pole obok wybranych kont usługi lub użytkowników.
- Aby anulować przypisanie roli do wszystkich użytkowników i kont usługi, zaznacz pole obok nagłówka kolumny Administracja.
- Kliknij Anuluj przypisanie roli
Anuluj przypisanie roli, aby potwierdzić.
Jeśli opcja Zatwierdzenie przez wiele osób w przypadku zarządzania rolami (konsola administracyjna) jest włączona, zobaczysz komunikat, że aktualizacja musi zostać zatwierdzona przez innego administratora. Aby wysłać prośbę do innego administratora, wpisz wiadomość (opcjonalnie) i kliknij Wyślij prośbę. Twoja prośba wygaśnie po 3 dniach. Więcej informacji znajdziesz w artykule Zatwierdzenie przez wiele osób działań związanych z poufnymi danymi.
Uwaga: jeśli anulujesz przypisanie roli wielu użytkownikom w różnych jednostkach organizacyjnych jednocześnie, każda jednostka otrzyma własną prośbę o zatwierdzenie przez wiele osób.
Dalsze kroki
Administratorzy mogą dodać opcje odzyskiwania do swoich kont.