Atribuir funções administrativas específicas

Se você não quiser dar a um usuário acesso total ao Google Admin Console, poderá permitir que ele execute apenas um subconjunto de tarefas administrativas atribuindo uma função de administrador. É possível atribuir mais de uma função de administrador a um usuário.

Também é possível atribuir uma função de administrador a um grupo ou conta de serviço, em vez de a um usuário. Por exemplo, você pode usar um administrador de conta de serviço para criar e atualizar grupos e participantes com apps não incluídos no Admin Console. A API Cloud Identity Groups é útil para isso.

Saiba mais sobre as funções de administrador

No Admin Console, os administradores só podem acessar informações e realizar tarefas permitidas pelos privilégios da função. Por exemplo, se você atribuir a função predefinida "Administrador de gerenciamento de usuários", essa pessoa só vai poder ver e modificar configurações específicas de usuários que não são administradores.

Como funcionam os limites de atribuição de funções

Qualquer função pode ser aplicada a todas as unidades organizacionais. Você pode fazer até 1.000 atribuições de qualquer número de funções. Por exemplo, é possível atribuir uma função a 300 usuários e outra a 700 usuários.

Também é possível aplicar algumas funções a unidades organizacionais. Você pode fazer até 1.000 atribuições de qualquer número de funções a cada unidade organizacional. Para saber se você pode aplicar uma função a unidades organizacionais, acesse a página de atribuição de função do usuário e procure Editar ao lado de "Todas as unidades organizacionais". Os exemplos incluem a função predefinida "Administrador de gerenciamento de usuários" ou uma função personalizada com pelo menos um privilégio de usuário.

Se você ainda precisar atribuir mais de 1.000 funções, adicione vários membros a um grupo e atribua uma função a ele. Uma atribuição de papel a um grupo conta como uma única atribuição, independentemente do número de membros.

Exigir aprovação de outra parte para atribuições de função

É possível exigir que mais de um administrador analise e aprove as mudanças nas atribuições de função da sua organização ativando a aprovação de outra parte para o gerenciamento de funções.

Como funciona a aprovação de outra parte para atribuições de função

  1. Um administrador atribui uma função a um usuário.
  2. Os superadministradores da sua organização recebem um e-mail informando que outro administrador solicitou uma atribuição de função.
  3. Um superadministrador analisa a solicitação no Admin Console. Se eles aprovarem a solicitação, o usuário vai receber a função. Se eles negarem o pedido, ele será excluído, e o administrador que solicitou a atribuição da função vai receber uma notificação por e-mail.

Se você mudar o escopo da unidade organizacional de uma atribuição de função existente, por exemplo, de OrgUnit1 para OrgUnit2, dois pedidos de aprovação de outra parte serão criados. As duas solicitações precisam ser aprovadas para que a mudança entre em vigor.

Antes de começar

Etapa 1: revisar as funções personalizadas ou predefinidas já em uso

  1. No Google Admin Console, acesse Menu e depois Conta e depois Funções de administrador.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Aponte para a função e escolha Ver privilégios ou Ver administradores para saber a quem ela foi atribuída.

Etapa 2: decidir o tipo de função

Você tem as seguintes opções:

Etapa 3: (opcional) configurar a aprovação de outra parte para atribuições de função

Para realizar essa tarefa, você precisa fazer login como superadmin.

Siga estas etapas para exigir que mais de um administrador analise e aprove as mudanças nas atribuições de função no Admin Console ou por uma API.

  1. No Google Admin Console, acesse Menu e depois Segurança e depois Autenticação e depois Configurações de aprovação de outra parte.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Clique na seção Configurações de aprovação de outra parte.
  3. Marque a caixa Exigir aprovação de outra parte para ações sensíveis.
  4. Clique em Salvar.
  5. Para exigir que mais de um administrador revise e aprove as mudanças nas atribuições de função no Admin Console:

    1. Clique em Aprovação de outra parte para gerenciamento de funções (Admin Console).
    2. Marque a caixa Atribuição de funções e atualização do privilégio da função na interface do Admin Console.
    3. Clique em Salvar.
  6. (Opcional) Para exigir que mais de um administrador revise e aprove as mudanças nas atribuições de função usando uma API:

    1. Clique em Aprovação de outra parte para gerenciamento de funções (API).
    2. Marque a caixa Atribuição de funções e atualização do privilégio da função na API.
    3. Clique em Salvar.

Atribuir funções

Você pode atribuir uma função a usuários e grupos ao mesmo tempo seguindo um dos procedimentos abaixo para atribuir uma função a vários usuários ou a um grupo.

Atribuir funções a um usuário

  1. No Google Admin Console, acesse Menu e depois Diretório e depois Usuários.

    Exige o Privilégio de gerenciamento de usuários adequado. Sem o privilégio correto, você não vai ter acesso a todos os controles necessários para fazer isso.

  2. Abra a página da conta do usuário: clique no nome dele. Ou, na parte de cima, na caixa de pesquisa, digite o nome do usuário e abra a página da conta dele. Para mais opções, acesse Encontrar uma conta de usuário.

    pesquisar usuário

  3. Role para baixo e clique em Funções e privilégios do administrador.

    Funções e privilégios do administrador

  4. Ao lado da função predefinida ou personalizada, clique em Atribuída .

    Se você não encontrar a opção Atribuída , clique em qualquer lugar em Funções para mostrar as opções.

  5. (Opcional) Para as funções de leitor ou editor de grupos, você pode limitar quais grupos podem ser visualizados ou editados com essa função. Por exemplo, é possível limitar o acesso a grupos de segurança, estender o acesso a todos os grupos ou excluir o acesso a grupos de segurança ou bloqueados.

  6. (Opcional) Para restringir a função do administrador a uma unidade organizacional específica, ao lado de Todas as unidades organizacionais, clique em Editar , selecione as unidades organizacionais e clique em Concluído.

    Se a opção Editar não aparecer, não será possível aplicar a função a unidades organizacionais.

  7. Clique em Salvar.

  8. Se a aprovação de outra parte para gerenciamento de funções (Admin Console) estiver ativada, você vai receber uma mensagem informando que outro administrador precisa aprovar sua atualização. Para enviar sua solicitação a outro administrador, digite uma mensagem (opcional) e clique em Enviar solicitação. A solicitação expira em 3 dias. Para mais detalhes, acesse Aprovação de outra parte para ações sensíveis.

Dicas:

  • Na seção Privilégios, você pode ver todos os privilégios do usuário em todas as funções de administrador atribuídas a ele.
  • Para retornar à página da conta do usuário, no canto superior direito, clique na seta para cima .

Atribuir uma função a vários usuários de uma vez

  1. No Google Admin Console, acesse Menu e depois Conta e depois Funções de administrador.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Aponte para a função que você quer atribuir e clique em Atribuir administrador à direita.

    Dica:você pode alternar entre administradores que estão recebendo as funções e os privilégios. Na parte superior, clique em Administradores ou Privilégios.

    Atribuir administrador

  3. Clique em Atribuir membros.

  4. Digite as primeiras letras do endereço de e-mail do usuário (não o nome de usuário) e selecione o endereço dele nas opções.

    É possível atribuir uma função a até 20 usuários e grupos de uma vez.

  5. (Opcional) Para as funções "Leitor de grupos" ou "Editor de grupos", você pode limitar quais grupos podem ser visualizados ou editados com essa função. Por exemplo, é possível limitar o acesso a grupos de segurança, estender o acesso a todos os grupos ou excluir o acesso a grupos de segurança ou bloqueados.

  6. Clique em Atribuir função.

  7. (Opcional) Para restringir a função do administrador a uma unidade organizacional específica, ao lado de Todas as unidades organizacionais, clique em Editar , selecione as unidades organizacionais e clique em Concluído.

    Se a opção Editar não aparecer, não será possível aplicar a função a unidades organizacionais.

  8. Se a aprovação de outra parte para gerenciamento de funções (Admin Console) estiver ativada, você vai receber uma mensagem informando que outro administrador precisa aprovar sua atualização. Para enviar sua solicitação a outro administrador, digite uma mensagem (opcional) e clique em Enviar solicitação. A solicitação expira em 3 dias. Para mais detalhes, acesse Aprovação de outra parte para ações sensíveis.

    Observação:se você atribuir uma função a vários usuários em diferentes unidades organizacionais ao mesmo tempo, cada unidade vai receber um pedido de aprovação de outra parte.

Atribuir uma função a um grupo

Ao atribuir funções a grupos, você pode conceder privilégios de função a um grande número de usuários.

Você gerencia os grupos com as funções atribuídas da mesma forma que os outros grupos. Para mais informações, consulte Grupos.

Atribuir uma função

  1. No Google Admin Console, acesse Menu e depois Conta e depois Funções de administrador.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Aponte para a função que você quer atribuir e clique em Atribuir administrador à direita.

    Dica:você pode alternar entre administradores que estão recebendo as funções e os privilégios. Na parte superior, clique em Administradores ou Privilégios.

    Atribuir administrador

  3. Clique em Atribuir membros.

  4. Digite as primeiras letras do endereço de e-mail ou do nome do grupo e selecione o endereço nas opções.

    É possível atribuir uma função a até 20 grupos e usuários de uma só vez.

  5. (Opcional, somente para as funções "Leitor de grupos" ou "Editor de grupos") Você pode limitar o acesso de administrador a grupos de segurança, estender o acesso a todos os grupos ou excluir o acesso a grupos de segurança ou bloqueados.

  6. Clique em Atribuir função.

  7. (Opcional) Para restringir a função do administrador a uma unidade organizacional específica, ao lado de Todas as unidades organizacionais, clique em Editar , selecione as unidades organizacionais e clique em Concluído.

    Se a opção Editar não aparecer, não será possível aplicar a função a unidades organizacionais.

  8. Se a Aprovação de outra parte para gerenciamento de funções (Admin Console) estiver ativada, você vai receber uma mensagem informando que outro administrador precisa aprovar sua atualização. Para enviar sua solicitação a outro administrador, digite uma mensagem (opcional) e clique em Enviar solicitação. A solicitação expira em 3 dias. Para mais detalhes, acesse Aprovação de outra parte para ações sensíveis.

Limitações na atribuição de funções de grupo

  • Você pode atribuir qualquer função, exceto Superadministrador ou Administrador revendedor.
  • O grupo precisa ser um grupo de segurança na sua organização que também não seja um grupo dinâmico. Saiba mais sobre os grupos de segurança em Controlar o acesso a dados sensíveis com grupos de segurança.
    Para saber se um grupo é dinâmico, clique em Grupos e depois o nome do grupo no Admin Console. Acesse Participantes e, se você vir Participantes dinâmicos ou Editar consulta de associação, isso significa que o grupo é dinâmico.
  • A atribuição de uma função a um grupo conta como uma atribuição para seu limite de atribuição de funções.
  • É possível atribuir até 250 atribuições de função a grupos no nível geral da organização e em cada unidade organizacional.
  • Para atribuir uma função a muitos grupos e permanecer abaixo do limite, escolha um grupo que precise ter a função de pai e adicione os outros que precisam ter a função como pai. Em seguida, atribua uma função ao grupo pai. Essa atribuição conta como uma atribuição de papel, permitindo que todos os grupos filhos recebam o papel. Para mais detalhes, consulte Adicionar um grupo a outro grupo.
  • Se você atribuir a função "Administrador revendedor" a um grupo, os membros do grupo vão receber os privilégios da função apenas na organização do revendedor. Eles não têm privilégios sobre nenhum dos clientes do revendedor.
  • Recomendamos restringir a associação ao grupo a usuários da organização. Você pode adicionar usuários de fora da organização ou de consumidores, mas eles talvez não recebam os privilégios da função. Para saber detalhes, consulte Restringir a associação ao grupo.
  • Os limites de associação ao grupo padrão se aplicam. Para mais detalhes, consulte Associação.

Atribuir um papel a uma conta de serviço

É possível atribuir qualquer função predefinida ou personalizada, exceto de superadministrador, a uma conta de serviço. A atribuição de um papel a uma conta de serviço é contabilizada no limite de atribuição de papéis.

Antes de começar: configure uma conta de serviço no Google Cloud. Acesse Como criar e gerenciar contas de serviço.

  1. No Google Admin Console, acesse Menu e depois Conta e depois Funções de administrador.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Aponte para a função que você quer atribuir e depois clique em Atribuir administrador.
  3. Clique em Atribuir contas de serviço.
  4. (Opcional) Para as funções "Leitor de grupos" ou "Editor de grupos", você pode limitar quais grupos podem ser visualizados ou editados com essa função. Por exemplo, é possível limitar o acesso a grupos de segurança, estender o acesso a todos os grupos ou excluir o acesso a grupos de segurança ou bloqueados.
  5. Digite o endereço de e-mail da conta de serviço.

    Para encontrar o endereço de e-mail, abra o console do Google Cloud e clique em Menu e depois IAM e administrador e depois Contas de serviço.

  6. Clique em Adicionar e depois Atribuir função.

  7. Se a aprovação de outra parte para gerenciamento de funções (Admin Console) estiver ativada, você vai receber uma mensagem informando que outro administrador precisa aprovar sua atualização. Para enviar sua solicitação a outro administrador, digite uma mensagem (opcional) e clique em Enviar solicitação. A solicitação expira em 3 dias. Para mais detalhes, acesse Aprovação de outra parte para ações sensíveis.

O que acontece depois?

No registro de auditoria do administrador, você pode ver quando uma função foi aplicada a uma conta de serviço e quais ações cada administrador realizou nessas contas. Para mais detalhes, acesse Eventos de registro do administrador.

Se você aplicou a função predefinida "Administrador de grupos" a uma conta de serviço, também poderá ver as ações no registro de auditoria de grupos do Enterprise. O administrador da conta de serviço pode estar listado em Descrição do evento ou Usuário. Para mais detalhes, acesse Eventos de registro do Group Enterprise.

Tema relacionado

Depois que você atribuir uma função, o usuário vai acessar a página inicial do Admin Console na próxima vez que fizer login. As mudanças podem levar até 24 horas, mas costumam ser mais rápidas. Saiba mais

Atribuir uma função por um período específico

Alguns usuários corporativos talvez não vejam as opções de expiração no Admin Console até que o recurso seja totalmente lançado.

Você pode atribuir papéis por um período específico. Quando o tempo de expiração é atingido, o acesso concedido pela função é revogado automaticamente. Isso ajuda a minimizar os riscos de segurança e reduzir o tempo gasto gerenciando atribuições de função.

Para definir uma duração específica para uma função:

  1. No Google Admin Console, acesse Menu e depois Conta e depois Funções de administrador.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Na página Atribuir administrador, acima da tabela, clique em Atribuir membros ou Atribuir contas de serviço.
  3. Em Adicionar membros, clique em Encontrar e selecione um usuário ou um grupo de segurança, digite as primeiras letras do endereço de e-mail do usuário e do grupo (não o nome de usuário), selecione o endereço nas opções ou digite o endereço de e-mail completo de uma conta de serviço.

    É possível atribuir uma função a até 20 usuários e grupos de uma vez.

  4. (Opcional) Com o papel "Leitor de grupos" ou "Editor de grupos", você pode conceder privilégios de administrador apenas a grupos de segurança ou não, ou apenas a grupos bloqueados ou desbloqueados. Para limitar os privilégios:

    1. Selecione uma opção para conceder privilégios de administrador apenas a:

      • Grupos de segurança: selecione O marcador contém "Segurança".
      • Grupos que não são de segurança: selecione O marcador não contém "Segurança".
      • Grupos desbloqueados: selecione O marcador não contém "Bloqueado".
    2. Clique em Adicionar.

  5. Marque a caixa do usuário, grupo ou conta de serviço e depois clique em Mudar expiração.

  6. Na caixa Definir validade, escolha uma das seguintes durações:

    • Selecione uma duração predefinida (por exemplo, 30 dias).
    • Selecione Personalizado e insira uma data e hora (até um ano).
  7. Clique em Salvar e depois Atribuir função.

  8. (Opcional) Para restringir a função do administrador a uma unidade organizacional específica:

    1. Marque a caixa do usuário, grupo ou conta de serviço.
    2. Clique em Alterar unidade organizacional e selecione as unidades organizacionais.
    3. Clique em Concluído.

      Se a opção Mudar unidade organizacional não aparecer, não será possível aplicar a função a unidades organizacionais.

Também é possível definir uma duração para a função na página Atribuir administrador:

  1. Na lista de administradores, aponte para a linha do admin.
  2. À direita, clique em Ações.
  3. Selecione Definir expiração.
  4. Repita as etapas 6 e 7 acima.

Para definir uma duração de função para dois ou mais administradores:

  1. Na página Atribuir administrador, marque as caixas dos administradores para os quais você quer definir uma duração.
  2. Acima da tabela, clique em Definir expiração.
  3. Repita as etapas 6 e 7 acima.

Depois que você atribuir uma função, o usuário vai acessar a página inicial do Admin Console na próxima vez que fizer login.

Limitações em funções com um tempo de expiração

  • As expirações não podem ser definidas para uma data ou hora passada e não podem exceder um ano.
  • Um usuário, grupo ou conta de serviço não pode ter várias atribuições de função simultâneas para a mesma função e escopo, mesmo que tenham prazos de validade diferentes.
  • Ao atualizar uma atribuição de função, ajuste os detalhes de expiração ou outras configurações. Salvar uma atividade sem alterações aciona um erro de atividade duplicada porque uma atividade idêntica está ativa.
  • As funções de superadministrador com um tempo de expiração não podem ser atribuídas ao administrador principal da sua organização porque ele precisa de privilégios permanentes de superadministrador. Não é possível designar como admin principal usuários com uma função de superadministrador que tenha um prazo de validade.

Remover funções

Não é possível cancelar uma função atribuída a você.

Cancelar a atribuição da função de um usuário

Para cancelar a atribuição de uma função de um usuário, siga as etapas acima em Atribuir funções a um usuário. Na etapa 6, em vez de ativar a função, clique em Desativar .

Cancelar a atribuição de várias funções ou de funções da conta de serviço

Cancele a atribuição de uma função de vários usuários ou de uma conta de serviço na página "Funções do administrador".

  1. No Google Admin Console, acesse Menu e depois Conta e depois Funções de administrador.

    Para realizar essa tarefa, você precisa fazer login como superadmin.

  2. Aponte para a função que você quer remover e clique em Atribuir administrador à direita.
  3. Escolha uma opção:
    • Marque a caixa ao lado de cada usuário ou conta de serviço que você quer usar.
    • Para remover a função de todos os usuários e contas de serviço, marque a caixa ao lado do cabeçalho da coluna Administrador.
  4. Clique em Cancelar atribuição de função e depois Cancelar atribuição de função para confirmar.
  5. Se a aprovação de outra parte para gerenciamento de funções (Admin Console) estiver ativada, você vai receber uma mensagem informando que outro administrador precisa aprovar sua atualização. Para enviar sua solicitação a outro administrador, digite uma mensagem (opcional) e clique em Enviar solicitação. A solicitação expira em 3 dias. Para mais detalhes, acesse Aprovação de outra parte para ações sensíveis.

    Observação:se você cancelar a atribuição de uma função a vários usuários em diferentes unidades organizacionais ao mesmo tempo, cada unidade vai receber um pedido de aprovação de outra parte.

Próximas etapas

Os administradores podem adicionar opções de recuperação à conta.