Als u een gebruiker geen volledige toegang tot de Google Admin-console wilt geven, kunt u hem of haar slechts een beperkt aantal beheertaken laten uitvoeren. Dit doet u door een beheerdersrol toe te wijzen. U kunt meerdere beheerdersrollen aan een gebruiker toewijzen.
Je kunt ook een beheerdersrol toewijzen aan een groep of serviceaccount in plaats van aan een gebruiker. Je kunt bijvoorbeeld een serviceaccountbeheerder gebruiken om groepen en groepslidmaatschappen te maken en bij te werken met applicaties buiten de beheerdersconsole met behulp van de Cloud Identity Groups API.
Hoe beheerdersrollen werken
In de beheerdersconsole kunnen beheerders alleen informatie bekijken en taken uitvoeren die binnen de bevoegdheden van hun rol vallen. Als u bijvoorbeeld de vooraf gedefinieerde rol 'Gebruikersbeheerbeheerder' aan iemand toewijst, kan die persoon alleen specifieke gebruikersinstellingen bekijken en wijzigen voor personen die geen beheerder zijn.
Hoe werken beperkingen in roltoewijzing?
U kunt elke gewenste rol instellen die van toepassing is op al uw organisatie-eenheden. Voor deze rollen kunt u in totaal maximaal 1000 toewijzingen maken, ongeacht het aantal rollen. U kunt bijvoorbeeld één rol toewijzen aan 300 gebruikers en een andere rol aan 700 gebruikers.
Je kunt in plaats daarvan bepaalde rollen toewijzen aan organisatie-eenheden. Voor deze rollen kun je maximaal 1000 toewijzingen per organisatie-eenheid maken, ongeacht het aantal rollen. Om te zien of je een rol aan organisatie-eenheden kunt toewijzen, ga je naar de pagina met roltoewijzingen van de gebruiker en zoek je naast 'Alle organisatie-eenheden' naar 'Bewerken'. Voorbeelden hiervan zijn de vooraf gedefinieerde rol 'Gebruikersbeheerbeheerder' of een aangepaste rol met ten minste één gebruikersbevoegdheid.
Als je nog steeds meer dan 1000 rollen moet toewijzen, kun je meerdere leden aan een groep toevoegen en vervolgens een rol aan die groep toewijzen. Het toewijzen van een rol aan een groep telt als één toewijzing, ongeacht het aantal leden.
Voordat je begint
Stap 1: Controleer alle vooraf gedefinieerde of aangepaste rollen die al in gebruik zijn.
Ga in de Google Admin-console naar Menu.
Rekening
Beheerdersrollen .
Voor deze taak moet u zijn aangemeld als superbeheerder .
- Wijs de rol aan en klik vervolgens op 'Rechten bekijken' of 'Beheerders bekijken' om de beheerders te zien die aan de rol zijn toegewezen.
Stap 2: Bepaal het type rol
Beslis of je het volgende wilt:
- Wijs een vooraf gedefinieerde systeemrol toe voor het uitvoeren van veelvoorkomende taken. Bekijk de vooraf gedefinieerde beheerdersrollen .
- Maak en wijs een aangepaste rol toe met verschillende toegangsniveaus. Als je dat wilt, moet je de rol eerst aanmaken. Ga naar Een aangepaste rol maken .
Rollen toewijzen
Je kunt tegelijkertijd een rol toewijzen aan gebruikers en groepen door een van beide procedures te volgen: één voor het toewijzen van een rol aan meerdere gebruikers of één voor het toewijzen van een rol aan een groep.
Wijs rollen toe aan één gebruiker.
Ga in de Google Admin-console naar Menu.
Directory
Gebruikers .
Hiervoor is het juiste gebruikersbeheerrecht vereist. Zonder het juiste recht ziet u niet alle benodigde opties om deze stappen te voltooien.
Open de accountpagina van de gebruiker: Klik op de naam van de gebruiker. Of voer bovenaan in het zoekvak de naam van de gebruiker in om de accountpagina te openen. Voor meer opties ga je naar Een gebruikersaccount zoeken .
Scroll naar beneden en klik op Beheerdersrollen en -rechten .
Klik naast de vooraf gedefinieerde of aangepaste rol op Toegewezen.
.
Als je 'Toegewezen' niet ziet staan
Klik ergens onder Rollen om de schakelaars weer te geven.
(Optioneel) Voor de rollen Groepenlezer of Groepenbewerker kunt u beperken welke groepen met deze rol kunnen worden bekeken of bewerkt. U kunt bijvoorbeeld de toegang tot beveiligingsgroepen beperken, de toegang tot alle groepen uitbreiden of de toegang tot beveiligings- of vergrendelde groepen uitsluiten.
(Optioneel) Om de beheerdersrol te beperken tot een specifieke organisatie-eenheid, klikt u naast Alle organisatie-eenheden op Bewerken.
Selecteer de organisatie-eenheden en klik op Klaar .
Als je 'Bewerken' niet ziet, zie je het niet.
Je kunt de rol niet toepassen op organisatorische eenheden.
Klik op Opslaan .
Tips:
- In het gedeelte 'Rechten' kunt u alle rechten van de gebruiker zien, gebaseerd op alle beheerdersrollen die aan hem of haar zijn toegewezen.
- Om terug te keren naar de accountpagina van de gebruiker, klikt u rechtsboven op de pijl omhoog.
.
Wijs meerdere gebruikers tegelijk een rol toe.
Ga in de Google Admin-console naar Menu.
Rekening
Beheerdersrollen .
Voor deze taak moet u zijn aangemeld als superbeheerder .
Wijs de rol aan die u wilt toewijzen en klik rechts op 'Beheerder toewijzen' .
Tip: Je kunt wisselen tussen de beheerders die je aan de rol en de bijbehorende rechten toewijst. Klik bovenaan op Beheerders of Rechten .
Klik op Leden toewijzen .
Voer de eerste paar letters van het e-mailadres van de gebruiker in (niet de gebruikersnaam) en selecteer het adres van de gebruiker uit de opties.
Je kunt maximaal 20 gebruikers en groepen tegelijk een rol toewijzen.
(Optioneel) Voor de rollen Groepenlezer of Groepenbewerker kunt u beperken welke groepen met deze rol kunnen worden bekeken of bewerkt. U kunt bijvoorbeeld de toegang tot beveiligingsgroepen beperken, de toegang tot alle groepen uitbreiden of de toegang tot beveiligings- of vergrendelde groepen uitsluiten.
Klik op Rol toewijzen .
(Optioneel) Om de beheerdersrol te beperken tot een specifieke organisatie-eenheid, klikt u naast Alle organisatie-eenheden op Bewerken.
Selecteer de organisatie-eenheden en klik op Klaar .
Als je 'Bewerken' niet ziet, zie je het niet.
Je kunt de rol niet toepassen op organisatorische eenheden.
Wijs een rol toe aan een groep.
Door rollen aan groepen toe te wijzen, kunt u een groot aantal gebruikers rolrechten geven.
Je beheert groepen met toegewezen rollen op dezelfde manier als alle andere groepen. Zie Groepen voor meer informatie.
Wijs een rol toe
Ga in de Google Admin-console naar Menu.
Rekening
Beheerdersrollen .
Voor deze taak moet u zijn aangemeld als superbeheerder .
Wijs de rol aan die u wilt toewijzen en klik rechts op 'Beheerder toewijzen' .
Tip: Je kunt wisselen tussen de beheerders die je aan de rol en de bijbehorende rechten toewijst. Klik bovenaan op Beheerders of Rechten .
Klik op Leden toewijzen .
Voer de eerste paar letters van het e-mailadres of de naam van de groep in en selecteer het adres uit de opties.
Je kunt maximaal 20 groepen en gebruikers tegelijk een rol toewijzen.
(Optioneel) Voor de rollen Groepenlezer of Groepenbewerker kunt u beperken welke groepen met deze rol kunnen worden bekeken of bewerkt. U kunt bijvoorbeeld de toegang tot beveiligingsgroepen beperken, de toegang tot alle groepen uitbreiden of de toegang tot beveiligings- of vergrendelde groepen uitsluiten.
Klik op Rol toewijzen .
(Optioneel) Om de beheerdersrol te beperken tot een specifieke organisatie-eenheid, klikt u naast Alle organisatie-eenheden op Bewerken.
Selecteer de organisatie-eenheden en klik op Klaar .
Als je 'Bewerken' niet ziet, zie je het niet.
Je kunt de rol niet toepassen op organisatorische eenheden.
Beperkingen bij het toewijzen van groepsrollen
- Je kunt elke rol toewijzen, behalve Superbeheerder of Resellerbeheerder.
- De groep moet een beveiligingsgroep binnen uw organisatie zijn die geen dynamische groep is. Ga naar Toegang tot gevoelige gegevens beheren met beveiligingsgroepen voor meer informatie over beveiligingsgroepen.
Om te controleren of een groep een dynamische groep is, klikt u in de beheerdersconsole op Groepen .De groepsnaam. Ga naar Leden en als je Dynamische leden of Lidmaatschapsquery bewerken ziet, is de groep een dynamische groep.
- Het toewijzen van een rol aan een groep telt als één toewijzing mee voor je limiet aan roltoewijzingen.
- Je kunt in totaal maximaal 250 roltoewijzingen maken aan groepen, zowel op organisatieniveau als binnen elke organisatie-eenheid.
- Om een rol aan meerdere groepen toe te wijzen en binnen de limiet te blijven, kiest u één groep die de rol nodig heeft als hoofdgroep en voegt u de andere groepen die de rol nodig hebben toe als leden van de hoofdgroep. Wijs vervolgens een rol toe aan de hoofdgroep. Deze toewijzing telt als één roltoewijzing, terwijl alle subgroepen de rol ontvangen. Zie ' Een groep toevoegen aan een andere groep' voor meer informatie.
- Als je een groep de rol 'Reseller Admin' toewijst, krijgen de groepsleden alleen binnen de organisatie van de reseller de bijbehorende privileges. Ze krijgen geen privileges ten opzichte van de klanten van de reseller.
- We raden aan om het groepslidmaatschap te beperken tot gebruikers binnen uw organisatie. U kunt gebruikers van buiten uw organisatie of consumentengebruikers toevoegen, maar zij krijgen mogelijk niet de juiste rolrechten. Zie Groepslidmaatschap beperken voor meer informatie.
- De standaardlimieten voor groepslidmaatschap zijn van toepassing. Zie Lidmaatschap voor meer informatie.
Een rol toewijzen aan een serviceaccount
U kunt elke vooraf gedefinieerde of aangepaste rol, met uitzondering van Superbeheerder, aan een serviceaccount toewijzen. Het toewijzen van een rol aan een serviceaccount telt mee voor uw limiet voor roltoewijzingen.
Voordat u begint : Stel een serviceaccount in in Google Cloud. Ga naar Serviceaccounts maken en beheren .
Ga in de Google Admin-console naar Menu.
Rekening
Beheerdersrollen .
Voor deze taak moet u zijn aangemeld als superbeheerder .
- Wijs de rol aan die u wilt toewijzen.
Klik op Beheerder toewijzen .
- Klik op Serviceaccounts toewijzen .
- (Optioneel) Voor de rollen Groepenlezer of Groepenbewerker kunt u beperken welke groepen met deze rol kunnen worden bekeken of bewerkt. U kunt bijvoorbeeld de toegang tot beveiligingsgroepen beperken, de toegang tot alle groepen uitbreiden of de toegang tot beveiligings- of vergrendelde groepen uitsluiten.
Voer het e-mailadres van het serviceaccount in.
Om het e-mailadres te vinden, opent u de Google Cloud-console en klikt u op Menu.
IAM & Beheer
Serviceaccounts .
Klik op Toevoegen
Wijs een rol toe.
Wat gebeurt er vervolgens?
In het beheerdersauditlogboek kunt u zien wanneer een beheerdersrol aan een serviceaccount is toegekend en een overzicht van de acties die door serviceaccountbeheerders zijn uitgevoerd. Ga naar Gebeurtenissen in het beheerderslogboek voor meer informatie.
Als u de vooraf gedefinieerde rol Groepsbeheerder aan een serviceaccount hebt toegewezen, kunt u ook acties in het auditlogboek van bedrijfsgroepen bekijken. De beheerder van het serviceaccount kan worden vermeld onder Gebeurtenisbeschrijving of Gebruiker . Ga naar Logboekgebeurtenissen van bedrijfsgroepen voor meer informatie.
Gerelateerd onderwerp
Nadat je een rol hebt toegewezen, komt de gebruiker bij de volgende aanmelding terecht op de startpagina van de beheerdersconsole. Wijzigingen kunnen tot 24 uur duren, maar worden doorgaans sneller doorgevoerd. Meer informatie
Wijs een rol toe voor een specifieke periode.
Sommige zakelijke gebruikers zien de vervalopties mogelijk pas in hun beheerdersconsole wanneer deze functie volledig is uitgebracht.
U kunt rollen toewijzen voor een specifieke periode die u zelf kiest. Zodra de ingestelde tijd is verstreken, wordt de toegang die aan de rol is verleend automatisch ingetrokken. Dit helpt u de beveiligingsrisico's te minimaliseren en de tijd die u besteedt aan het beheren van roltoewijzingen te verminderen.
Om een specifieke duur voor een rol in te stellen:
Ga in de Google Admin-console naar Menu.
Rekening
Beheerdersrollen .
Voor deze taak moet u zijn aangemeld als superbeheerder .
- Klik op de pagina 'Beheerder toewijzen' , boven de tabel, op 'Leden toewijzen ' of 'Serviceaccounts toewijzen' .
Klik bij 'Leden toevoegen ' op 'Zoeken ' en selecteer een gebruiker of een beveiligingsgroep. Voer de eerste paar letters van het e-mailadres van de gebruiker en de groep in (niet de gebruikersnaam), selecteer het adres uit de opties of voer het volledige e-mailadres van een serviceaccount in.
Je kunt maximaal 20 gebruikers en groepen tegelijk een rol toewijzen.
(Optioneel) Voor de rol Groepenlezer of Groepenbewerker kunt u beheerdersrechten alleen toekennen aan beveiligde of niet-beveiligde groepen, of alleen aan vergrendelde of ontgrendelde groepen. Om de rechten te beperken:
Selecteer een optie om beheerdersrechten alleen toe te kennen aan:
- Beveiligingsgroepen — Selecteer Label dat "Beveiliging" bevat .
- Niet-beveiligingsgroepen — Selecteer label bevat niet "Beveiliging" .
- Ontgrendelde groepen —Selecteer label bevat niet "Vergrendeld" .
Klik op Toevoegen .
Vink het vakje aan voor de gebruiker, groep of serviceaccount.
Klik op 'Vervaldatum wijzigen'.
Kies in het vak 'Vervaldatum instellen' een van de volgende tijdsperioden:
- Selecteer een vooraf ingestelde tijdsduur (bijvoorbeeld 30 dagen).
- Selecteer 'Aangepast' en voer vervolgens een datum en tijd in (maximaal één jaar).
Klik op Opslaan
Rol toewijzen .
(Optioneel) Om de beheerdersrol te beperken tot een specifieke organisatie-eenheid:
- Vink het vakje aan voor de gebruiker, groep of serviceaccount.
- Klik op Organisatie-eenheid wijzigen en selecteer vervolgens de organisatie-eenheden.
Klik op Klaar .
Als je 'Organisatie-eenheid wijzigen' niet ziet, kun je de rol niet aan organisatie-eenheden toewijzen.
Je kunt ook een rolduur instellen op de beheerderspagina 'Toewijzen' :
- Wijs in de beheerderslijst de rij van de beheerder aan.
- Klik rechts op Acties .
- Selecteer 'Vervaldatum instellen' .
- Herhaal stap 6-7 hierboven.
Om een rolduur in te stellen voor 2 of meer beheerders:
- Op de pagina 'Beheerder toewijzen' vinkt u de vakjes aan voor de beheerders waarvoor u een tijdsduur wilt instellen.
- Klik boven de tabel op 'Vervaldatum instellen' .
- Herhaal stap 6-7 hierboven.
Nadat je een rol hebt toegewezen, komt de gebruiker bij de volgende aanmelding terecht op de startpagina van de beheerdersconsole.
Rollen ontkoppelen
Je kunt een rol niet aan jezelf toewijzen.
De rol van een gebruiker ongedaan maken
Om een rol aan een gebruiker toe te wijzen, volgt u alle bovenstaande stappen in Rollen toewijzen aan één gebruiker . In stap 6 klikt u in plaats van de rol in te schakelen op Uitschakelen. .
Meerdere rollen of serviceaccountrollen niet meer toewijzen
Verwijder de toewijzing van een rol aan meerdere gebruikers of een serviceaccount op de pagina Beheerdersrollen.
Ga in de Google Admin-console naar Menu.
Rekening
Beheerdersrollen .
Voor deze taak moet u zijn aangemeld als superbeheerder .
- Wijs de rol aan die u wilt deactiveren en klik rechts op 'Beheerder toewijzen' .
- Kies een optie:
- Vink het vakje aan naast elk gebruikers- of serviceaccount dat u wilt selecteren.
- Om de rol voor alle gebruikers en serviceaccounts ongedaan te maken, vinkt u het vakje naast de kolomkop ' Beheerder' aan.
- Klik op Rol niet toewijzen
Verwijder de roltoewijzing om te bevestigen.
Volgende stappen
Beheerders kunnen herstelopties aan hun account toevoegen .