Si vous ne souhaitez pas accorder à un utilisateur un accès complet à la console d'administration Google, vous pouvez lui laisser effectuer une partie des tâches d'administration en lui attribuant un rôle d'administrateur. Vous pouvez attribuer plusieurs rôles d'administrateur à un même utilisateur.
Vous pouvez également attribuer un rôle d'administrateur à un groupe ou à un compte de service plutôt qu'à un utilisateur. Par exemple, vous pouvez charger un administrateur de compte de service de créer et mettre à jour des groupes et des abonnements à des groupes pour des applications en dehors de la console d'administration à l'aide de l'API Cloud Identity Groups.
Fonctionnement des rôles d'administrateur
Dans la console d'administration, les administrateurs peuvent uniquement afficher les informations et effectuer les tâches autorisées par les droits associés à leur rôle. Par exemple, une personne dotée d'un rôle prédéfini d'administrateur de gestion des utilisateurs peut voir et modifier uniquement des paramètres spécifiques d'utilisateurs n'ayant pas de rôle d'administrateur.
Fonctionnement des limites d'attribution de rôle
Vous pouvez définir n'importe quel rôle à appliquer à toutes vos unités organisationnelles. Pour ces rôles, vous pouvez effectuer jusqu'à 1 000 attributions au total, quel que soit le nombre de rôles. Par exemple, vous pouvez attribuer un rôle à 300 utilisateurs et un autre à 700 utilisateurs.
Sinon, vous pouvez appliquer certains rôles à des unités organisationnelles. Pour ces rôles, vous pouvez effectuer jusqu'à 1 000 attributions par unité organisationnelle, quel que soit le nombre de rôles. Pour savoir si vous pouvez appliquer un rôle à des unités organisationnelles, accédez à la page d'attribution de rôles de l'utilisateur et à côté de "Toutes les unités organisationnelles", recherchez Modifier . Par exemple, il peut s'agir du rôle prédéfini d'administrateur des comptes utilisateur ou d'un rôle personnalisé disposant d'au moins un droit d'utilisateur.
Si vous devez encore attribuer plus de 1 000 rôles, vous pouvez ajouter plusieurs membres à un groupe et attribuer un rôle au groupe. Une attribution de rôle à un groupe est comptabilisée comme une seule attribution, quel que soit le nombre de membres.
Exiger une approbation multipartite pour les attributions de rôles
Vous pouvez exiger que plusieurs administrateurs examinent et approuvent les modifications apportées aux attributions de rôles de votre organisation en activant l'approbation multipartite pour la gestion des rôles.
Fonctionnement de l'approbation multipartite pour les attributions de rôle
- Un administrateur attribue un rôle à un utilisateur.
- Les super-administrateurs de votre organisation reçoivent un e-mail les informant qu'un autre administrateur a demandé l'attribution d'un rôle.
- Un super-administrateur examine la demande dans la console d'administration. S'il approuve la demande, le rôle est attribué à l'utilisateur. S'il refuse la demande, celle-ci est supprimée et l'administrateur qui a demandé l'attribution du rôle reçoit une notification par e-mail.
Si vous modifiez le champ d'application de l'unité organisationnelle d'une attribution de rôle existante (par exemple, de l'UO1 à l'UO2), deux demandes d'approbation multipartite sont créées. Les deux demandes doivent être approuvées pour que la modification prenne effet.
Avant de commencer
Étape 1 : Examinez les rôles prédéfinis ou personnalisés déjà utilisés
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Pointez sur le rôle, puis cliquez sur Afficher les droits ou Afficher les administrateurs pour voir les administrateurs associés au rôle.
Étape 2 : Choisissez le type de rôle
Décidez si vous souhaitez :
- Attribuer un rôle système prédéfini pour effectuer des tâches courantes. Consultez les rôles d'administrateur prédéfinis.
- créer et attribuer un rôle personnalisé doté de différents niveaux d'accès Si c'est le cas, vous devez d'abord créer le rôle. Accédez à Créer un rôle personnalisé.
Étape 3 : (Facultatif) Configurez l'approbation multipartite pour les attributions de rôle
Pour cette tâche, vous devez être connecté en tant que super-administrateur.Suivez ces étapes pour exiger qu'au moins deux administrateurs examinent et approuvent les modifications apportées aux attributions de rôle dans la console d'administration ou via une API.
-
Dans la console d'administration Google, accédez à Menu
Sécurité
Authentification
Paramètres d'approbation multipartite.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Cliquez sur la section Paramètres de l'approbation multipartite.
- Cochez la case Exiger une approbation multipartite pour les actions d'administration sensibles.
- Cliquez sur Enregistrer.
Pour exiger que plusieurs administrateurs examinent et approuvent les modifications apportées aux attributions de rôles dans la console d'administration :
- Cliquez sur Approbation multipartite pour la gestion des rôles (console d'administration).
- Cochez la case Attribution de rôles et mise à jour des droits associés dans l'UI de la console d'administration.
- Cliquez sur Enregistrer.
(Facultatif) Pour exiger qu'au moins un administrateur examine et approuve les modifications apportées aux attributions de rôle à l'aide d'une API :
- Cliquez sur Approbation multipartite pour la gestion des rôles (API).
- Cochez la case Attribution de rôles et mise à jour des droits associés dans l'API.
- Cliquez sur Enregistrer.
Attribuer des rôles
Vous pouvez attribuer un rôle à des utilisateurs et à des groupes en même temps en suivant la procédure permettant d'attribuer un rôle à plusieurs utilisateurs ou à un groupe.
Attribuer des rôles à un seul utilisateur
-
Dans la console d'administration Google, accédez à Menu
Annuaire
Utilisateurs.
Vous devez disposer du droit de gestion des utilisateurs approprié. Sans quoi, vous n'aurez pas accès à toutes les commandes requises.
Ouvrez la page du compte de l'utilisateur : cliquez sur son nom. Vous pouvez également saisir le nom de l'utilisateur dans le champ de recherche en haut de la page, puis ouvrir la page de son compte. Pour connaître les autres options disponibles, consultez Rechercher un compte utilisateur.
Faites défiler la page vers le bas, puis cliquez sur Rôles et droits d'administrateur.
À côté du rôle prédéfini ou personnalisé, cliquez sur Attribué
.
Si vous ne voyez pas l'option Attribué
, cliquez à n'importe quel endroit sous "Rôles" pour afficher les boutons.
(Facultatif) Pour les rôles "Lecteur de groupes" ou "Éditeur de groupes", vous pouvez limiter les groupes qui peuvent être consultés ou modifiés avec ce rôle. Par exemple, vous pouvez limiter l'accès aux groupes de sécurité, l'étendre à tous les groupes ou l'exclure pour les groupes de sécurité ou verrouillés.
(Facultatif) Pour limiter le rôle de l'administrateur à une unité organisationnelle spécifique, à côté de Toutes les unités organisationnelles, cliquez sur Modifier
, sélectionnez les unités organisationnelles, puis cliquez sur OK.
Si l'option Modifier
ne s'affiche pas, vous ne pouvez pas appliquer le rôle à des unités organisationnelles.
Cliquez sur Enregistrer.
Si l'option Approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Remarques :
- Dans la section Droits, vous pouvez consulter tous les droits liés à l'ensemble des rôles d'administrateur attribués à l'utilisateur.
- Pour revenir à la page du compte utilisateur, cliquez sur la flèche vers le haut
en haut à droite .
Attribuer un rôle à plusieurs utilisateurs simultanément
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
Pointez sur le rôle que vous souhaitez attribuer, puis cliquez sur Attribuer un rôle Administrateur à droite.
Conseil : Vous pouvez basculer entre les administrateurs auxquels vous attribuez le rôle et les droits. En haut de la page, cliquez sur Administrateurs ou sur Droits.
Cliquez sur Attribuer aux membres.
Saisissez les premières lettres de l'adresse e-mail de l'utilisateur (et non du nom d'utilisateur), puis sélectionnez-la dans les options.
Vous pouvez attribuer un rôle à un maximum de 20 utilisateurs et groupes à la fois.
(Facultatif) Pour les rôles "Lecteur de groupes" ou "Éditeur de groupes", vous pouvez limiter les groupes qui peuvent être consultés ou modifiés avec ce rôle. Par exemple, vous pouvez limiter l'accès aux groupes de sécurité, l'étendre à tous les groupes ou l'exclure pour les groupes de sécurité ou verrouillés.
Cliquez sur Attribuer un rôle.
(Facultatif) Pour limiter le rôle de l'administrateur à une unité organisationnelle spécifique, à côté de Toutes les unités organisationnelles, cliquez sur Modifier
, sélectionnez les unités organisationnelles, puis cliquez sur OK.
Si l'option Modifier
ne s'affiche pas, vous ne pouvez pas appliquer le rôle à des unités organisationnelles.
Si l'option Approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Remarque : Si vous attribuez un rôle à plusieurs utilisateurs dans différentes unités organisationnelles en même temps, chaque unité reçoit sa propre demande d'approbation multipartite.
Attribuer un rôle à un groupe
L'attribution de rôles à des groupes vous permet d'attribuer des droits à un grand nombre d'utilisateurs.
Vous pouvez gérer les groupes auxquels des rôles ont été attribués de la même manière que les autres groupes. Pour en savoir plus, consultez Groupes.
Attribuer un rôle
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
Pointez sur le rôle que vous souhaitez attribuer, puis cliquez sur Attribuer un rôle Administrateur à droite.
Conseil : Vous pouvez basculer entre les administrateurs auxquels vous attribuez le rôle et les droits. En haut de la page, cliquez sur Administrateurs ou sur Droits.
Cliquez sur Attribuer aux membres.
Saisissez les premières lettres de l'adresse e-mail ou du nom du groupe, puis sélectionnez l'adresse parmi les options.
Vous pouvez attribuer un rôle à 20 groupes et utilisateurs à la fois.
(Facultatif, rôles "Lecteur de groupes" ou "Éditeur de groupes" uniquement) Vous pouvez limiter l'accès administrateur aux groupes de sécurité, l'étendre à tous les groupes ou exclure l'accès aux groupes de sécurité ou verrouillés.
Cliquez sur Attribuer un rôle.
(Facultatif) Pour limiter le rôle de l'administrateur à une unité organisationnelle spécifique, à côté de Toutes les unités organisationnelles, cliquez sur Modifier
, sélectionnez les unités organisationnelles, puis cliquez sur OK.
Si l'option Modifier
ne s'affiche pas, vous ne pouvez pas appliquer le rôle à des unités organisationnelles.
Si l'option Approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Limites de l'attribution des rôles à un groupe
- Vous pouvez attribuer n'importe quel rôle, sauf celui de super-administrateur ou d'administrateur revendeur.
- Le groupe doit être un groupe de sécurité de votre organisation qui n'est pas également un groupe dynamique. Pour en savoir plus sur les groupes de sécurité, consultez Contrôler l'accès aux données sensibles à l'aide de groupes de sécurité.
Pour savoir si un groupe est dynamique, dans la console d'administration, cliquez sur Groupesnom du groupe. Accédez à Membres. Si vous voyez Membres dynamiques ou Modifier la requête d'appartenance, c'est qu'il s'agit d'un groupe dynamique.
- L'attribution d'un rôle à un groupe est comptabilisée comme une seule attribution dans votre limite d'attribution de rôle.
- Vous pouvez attribuer des rôles à 250 groupes au total à l'échelle de l'organisation globale et de chaque unité organisationnelle.
- Pour attribuer un rôle à de nombreux groupes et rester en dessous de la limite, désignez un groupe qui a besoin du rôle comme le groupe parent, puis ajoutez les autres groupes qui ont besoin du rôle en tant que membres du groupe parent. Attribuez ensuite un rôle au groupe parent. Cette attribution est comptabilisée comme une seule attribution de rôle tout en permettant à tous les groupes enfants d'hériter du rôle. Pour en savoir plus, consultez Ajouter un groupe à un autre groupe.
- Si vous attribuez le rôle "Administrateur revendeur" à un groupe, les membres du groupe disposent des droits associés à ce rôle uniquement dans l'organisation du revendeur. Ils n'ont de droits sur aucun des clients du revendeur.
- Nous vous recommandons de limiter l'adhésion aux groupes aux utilisateurs de votre organisation. Vous pouvez ajouter des utilisateurs extérieurs à votre organisation ou des utilisateurs grand public, mais ils risquent de ne pas obtenir les droits associés au rôle. Pour en savoir plus, consultez Restreindre les adhésions à un groupe.
- Les limites standards d'adhésion à un groupe s'appliquent. Pour en savoir plus, consultez Adhésion.
Attribuer un rôle à un compte de service
Vous pouvez attribuer à un compte de service n'importe quel rôle prédéfini ou personnalisé, à l'exception du rôle de super-administrateur. L'attribution d'un rôle à un compte de service est comptabilisée dans votre limite d'attribution des rôles.
Avant de commencer : configurez un compte de service dans Google Cloud Consultez Créer et gérer des comptes de service.
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Pointez sur le rôle que vous souhaitez attribuer
cliquez sur Attribuer un rôle Administrateur.
- Cliquez sur Attribuer aux comptes de service.
- (Facultatif) Pour les rôles "Lecteur de groupes" ou "Éditeur de groupes", vous pouvez limiter les groupes qui peuvent être consultés ou modifiés avec ce rôle. Par exemple, vous pouvez limiter l'accès aux groupes de sécurité, l'étendre à tous les groupes ou l'exclure pour les groupes de sécurité ou verrouillés.
Saisissez l'adresse e-mail du compte de service.
Pour trouver l'adresse e-mail, ouvrez la console Google Cloud et cliquez sur Menu
IAM et administration
Comptes de service.
Cliquez sur Ajouter
Attribuer un rôle.
Si l'option Approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Et ensuite ?
Dans le journal d'audit de la console d'administration, vous pouvez voir à quel moment un rôle d'administrateur a été appliqué à un compte de service et consulter les actions effectuées par les administrateurs de ce compte. Pour en savoir plus, consultez Événements du journal d'administration.
Si vous avez appliqué le rôle prédéfini "Administrateur des groupes" à un compte de service, vous pouvez également consulter les actions dans le journal d'audit des groupes Enterprise. Le nom de l'administrateur du compte de service peut s'afficher sous Description de l'événement ou Utilisateur. Pour en savoir plus, consultez Événements de journaux Groupes Enterprise.
Article associé
Lorsqu'un utilisateur auquel vous avez attribué un rôle se connecte ensuite à son compte, il accède à la page d'accueil de la console d'administration. L'application des modifications peut prendre jusqu'à 24 heures, mais cela va généralement plus vite. En savoir plus
Attribuer un rôle pour une durée spécifique
Il est possible que certains utilisateurs Enterprise ne voient pas les options d'expiration dans leur console d'administration tant que cette fonctionnalité n'est pas entièrement déployée.
Vous pouvez attribuer des rôles pour une période spécifique de votre choix. Une fois le délai d'expiration écoulé, l'accès accordé par le rôle est automatiquement révoqué. Cela vous permet de minimiser les risques de sécurité et de réduire le temps que vous consacrez à la gestion des attributions de rôles.
Pour définir une durée spécifique pour un rôle :
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Sur la page Attribuer un administrateur, au-dessus du tableau, cliquez sur Attribuer des membres ou Attribuer des comptes de service.
Pour Ajouter des membres, cliquez sur Rechercher et sélectionnez un utilisateur ou un groupe de sécurité, saisissez les premières lettres de l'adresse e-mail de l'utilisateur et du groupe (et non du nom d'utilisateur), sélectionnez l'adresse dans les options ou saisissez l'adresse e-mail complète d'un compte de service.
Vous pouvez attribuer un rôle à un maximum de 20 utilisateurs et groupes à la fois.
(Facultatif) Pour le rôle "Lecteur de groupes" ou "Éditeur de groupes", vous ne pouvez accorder des droits d'administrateur qu'aux groupes de sécurité ou autres, ou qu'aux groupes verrouillés ou déverrouillés. Pour limiter les droits :
Sélectionnez une option pour n'accorder que les droits d'administrateur aux :
- Groupes de sécurité : sélectionnez Libellé contenant "Sécurité".
- Groupes autres que de sécurité : sélectionnez Le libellé ne contient pas "Sécurité".
- Groupes déverrouillés : sélectionnez Le libellé ne contient pas "Verrouillé".
Cliquez sur Ajouter.
Cochez la case de l'utilisateur, du groupe ou du compte de service
cliquez sur Modifier l'expiration.
Dans la section Définir une date d'expiration, choisissez l'une des durées suivantes :
- Sélectionnez une durée prédéfinie (par exemple, 30 jours).
- Sélectionnez Personnalisée, puis saisissez une date et une heure (un an maximum).
Cliquez sur Enregistrer
Attribuer un rôle.
(Facultatif) Pour limiter le rôle de l'administrateur à une unité organisationnelle spécifique :
- Cochez la case correspondant à l'utilisateur, au groupe ou au compte de service.
- Cliquez sur Modifier l'unité organisationnelle, puis sélectionnez les unités organisationnelles.
Cliquez sur OK.
Si l'option Modifier l'unité organisationnelle ne s'affiche pas, vous ne pouvez pas appliquer le rôle à des unités organisationnelles.
Vous pouvez également définir une durée pour le rôle sur la page Attribuer un administrateur :
- Dans la liste des administrateurs, pointez sur la ligne de l'administrateur.
- À droite, cliquez sur Actions.
- Sélectionnez Définir l'expiration.
- Répétez les étapes 6 et 7 ci-dessus.
Pour définir une durée de rôle pour au moins deux administrateurs :
- Sur la page Attribuer un administrateur, cochez les cases des administrateurs pour lesquels vous souhaitez définir une durée.
- Au-dessus du tableau, cliquez sur Définir l'expiration.
- Répétez les étapes 6 et 7 ci-dessus.
Lorsqu'un utilisateur auquel vous avez attribué un rôle se connecte ensuite à son compte, il accède à la page d'accueil de la console d'administration.
Limites concernant les rôles avec une date d'expiration
- Les dates ou heures d'expiration ne peuvent pas être antérieures à la date ou heure actuelles, et ne peuvent pas dépasser un an.
- Un utilisateur, un groupe ou un compte de service ne peuvent pas détenir plusieurs attributions de rôle simultanées pour le même rôle et la même portée, même si leurs dates d'expiration sont différentes.
- Lorsque vous mettez à jour une attribution de rôle existante, ajustez ses détails d'expiration ou d'autres paramètres. Si vous enregistrez un devoir sans y apporter de modifications, une erreur de devoir en double se produit, car un devoir identique est actif.
- Les rôles de super-administrateur avec une durée d'expiration ne peuvent pas être attribués à l'administrateur principal de votre organisation, car celui-ci a besoin de droits de super-administrateur permanents. Les utilisateurs disposant d'un rôle de super-administrateur avec une heure d'expiration ne peuvent pas être désignés comme administrateur principal.
Annuler l'attribution des rôles
Vous ne pouvez pas annuler l'attribution d'un rôle à votre propre compte.
Annuler l'attribution d'un rôle à un utilisateur
Pour retirer un rôle à un utilisateur, suivez toutes les étapes ci-dessus dans Attribuer des rôles à un seul utilisateur. À l'étape 6, au lieu d'activer le rôle, cliquez sur Désactiver .
Annuler plusieurs attributions d'un rôle
Annulez l'attribution d'un rôle à plusieurs utilisateurs ou à un compte de service sur la page "Rôles d'administrateur".
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Pointez sur le rôle dont vous souhaitez annuler l'attribution, puis cliquez sur Attribuer un rôle Administrateur à droite.
- Sélectionnez une option :
- Cochez la case à côté de chaque utilisateur ou compte de service souhaité.
- Pour annuler l'attribution du rôle à tous les utilisateurs et comptes de service, cochez la case à côté de l'en-tête de la colonne Administration.
- Cliquez sur Annuler l'attribution du rôle
Annuler l'attribution du rôle pour confirmer.
Si l'option Approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Remarque : Si vous supprimez l'attribution d'un rôle à plusieurs utilisateurs dans différentes unités organisationnelles en même temps, chaque unité reçoit sa propre demande d'approbation multipartite.
Étapes suivantes
Les administrateurs peuvent ajouter des options de récupération à leur compte.