Om du inte vill ge en användare fullständig åtkomst till Googles administratörskonsol kan du låta dem utföra endast en delmängd av administrativa uppgifter. Gör detta genom att tilldela en administratörsroll. Du kan tilldela mer än en administratörsroll till en användare.
Du kan också tilldela en administratörsroll till en grupp eller ett tjänstkonto, snarare än en användare. Du kan till exempel använda en tjänstkontoadministratör för att skapa och uppdatera grupper och gruppmedlemskap med appar utanför administratörskonsolen med hjälp av Cloud Identity Groups API.
Så fungerar administratörsroller
I administratörskonsolen kan administratörer bara visa information och utföra uppgifter som deras rollbehörigheter tillåter. Om du till exempel tilldelar den förbyggda rollen Användarhanteringsadministratör till någon kan de bara visa och ändra specifika användarinställningar för personer som inte är administratörer.
Så här fungerar gränser för rolltilldelning
Du kan ställa in vilken roll som helst så att den gäller för alla dina organisationsenheter. För dessa roller kan du göra upp till 1000 totala tilldelningar, oavsett antalet roller. Du kan till exempel tilldela en roll till 300 användare och en annan roll till 700 användare.
Du kan istället tillämpa vissa roller på organisationsenheter. För dessa roller kan du skapa upp till 1000 tilldelningar totalt för varje organisationsenhet, oavsett antalet roller. För att se om du kan tillämpa en roll på organisationsenheter, gå till användarens rolltilldelningssida och bredvid Alla organisationsenheter letar du efter Redigera. Exempel inkluderar den förbyggda rollen Användarhanteringsadministratör eller en anpassad roll som har minst en användarbehörighet.
Om du fortfarande behöver tilldela fler än 1000 roller kan du lägga till flera medlemmar i en grupp och tilldela gruppen en roll. En rolltilldelning till en grupp räknas som en tilldelning, oavsett antalet medlemmar.
Innan du börjar
Steg 1: Granska alla förbyggda eller anpassade roller som redan används
I Googles administratörskonsol, gå till Meny
Konto
Administratörsroller .
Du måste vara inloggad som superadministratör för den här uppgiften.
- Peka på rollen och sedan på Visa behörigheter eller Visa administratörer för att se de administratörer som är tilldelade rollen.
Steg 2: Bestäm vilken typ av roll det ska vara
Bestäm om du vill:
- Tilldela en förbyggd systemroll för att utföra vanliga uppgifter. Granska de förbyggda administratörsrollerna .
- Skapa och tilldela en anpassad roll som har olika åtkomstnivåer. Om så är fallet måste du först skapa rollen. Gå till Skapa en anpassad roll .
Tilldela roller
Du kan tilldela en roll till användare och grupper samtidigt genom att följa antingen proceduren för att tilldela en roll till flera användare eller till en grupp.
Tilldela roller till en användare
I Googles administratörskonsol, gå till Meny
Katalog
Användare .
Kräver att du har rätt behörighet för användarhantering . Utan rätt behörighet ser du inte alla kontroller som behövs för att slutföra dessa steg.
Öppna användarens kontosida: Klicka på användarens namn. Eller, högst upp, i sökrutan, ange användarens namn och öppna deras kontosida. För fler alternativ, gå till Hitta ett användarkonto .
Scrolla ned och klicka på Administratörsroller och behörigheter .
Bredvid den förbyggda eller anpassade rollen klickar du på Tilldelad
.
Om du inte ser Tilldelad
, klicka var som helst under Roller för att visa växlarna.
(Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.
(Valfritt) Om du vill begränsa administratörens roll till en specifik organisationsenhet klickar du på Redigera bredvid Alla organisationsenheter .
, välj organisationsenheterna och klicka på Klar .
Om du inte ser Redigera
, du kan inte tillämpa rollen på organisationsenheter.
Klicka på Spara .
Tips:
- I avsnittet Privilegier kan du se alla användarens privilegier från alla administratörsroller de är tilldelade.
- För att återgå till användarens kontosida klickar du på uppåtpilen längst upp till höger.
.
Tilldela en roll till flera användare samtidigt
I Googles administratörskonsol, gå till Meny
Konto
Administratörsroller .
Du måste vara inloggad som superadministratör för den här uppgiften.
Peka på den roll du vill tilldela och klicka på Tilldela administratör till höger.
Tips: Du kan växla mellan administratörer som du tilldelar rollen och behörigheterna. Klicka på Administratörer eller Behörigheter högst upp.
Klicka på Tilldela medlemmar .
Ange de första bokstäverna i användarens e-postadress (inte användarnamnet) och välj användarens adress från alternativen.
Du kan tilldela en roll till upp till 20 användare och grupper samtidigt.
(Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.
Klicka på Tilldela roll .
(Valfritt) Om du vill begränsa administratörens roll till en specifik organisationsenhet klickar du på Redigera bredvid Alla organisationsenheter .
, välj organisationsenheterna och klicka på Klar .
Om du inte ser Redigera
, du kan inte tillämpa rollen på organisationsenheter.
Tilldela en roll till en grupp
Genom att tilldela roller till grupper kan du ge rollbehörigheter till ett stort antal användare.
Du hanterar grupper med tilldelade roller på samma sätt som alla andra grupper. Mer information finns i Grupper .
Tilldela en roll
I Googles administratörskonsol, gå till Meny
Konto
Administratörsroller .
Du måste vara inloggad som superadministratör för den här uppgiften.
Peka på den roll du vill tilldela och klicka på Tilldela administratör till höger.
Tips: Du kan växla mellan administratörer som du tilldelar rollen och behörigheterna. Klicka på Administratörer eller Behörigheter högst upp.
Klicka på Tilldela medlemmar .
Ange de första bokstäverna i gruppens e-postadress eller namn och välj adressen från alternativen.
Du kan tilldela en roll till upp till 20 grupper och användare samtidigt.
(Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.
Klicka på Tilldela roll .
(Valfritt) Om du vill begränsa administratörens roll till en specifik organisationsenhet klickar du på Redigera bredvid Alla organisationsenheter .
, välj organisationsenheterna och klicka på Klar .
Om du inte ser Redigera
, du kan inte tillämpa rollen på organisationsenheter.
Begränsningar för tilldelning av grupproller
- Du kan tilldela vilken roll som helst förutom Superadministratör eller Återförsäljaradministratör.
- Gruppen måste vara en säkerhetsgrupp i din organisation som inte också är en dynamisk grupp. Om du vill veta mer om säkerhetsgrupper går du till Kontrollera åtkomst till känsliga data med säkerhetsgrupper .
För att se om en grupp är en dynamisk grupp, klicka på Grupper i administratörskonsolen.gruppnamnet. Gå till Medlemmar och om du ser Dynamiska medlemmar eller Redigera medlemskapsfråga är gruppen en dynamisk grupp.
- Att tilldela en roll till en grupp räknas som en tilldelning mot din rolltilldelningsgräns.
- Du kan tilldela upp till 250 rolltilldelningar till grupper totalt på övergripande organisationsnivå och inom varje organisationsenhet.
- För att tilldela en roll till många grupper och hålla dig under gränsen, välj en grupp som behöver rollen som föräldergrupp och lägg till de andra grupperna som behöver rollen som medlemmar i föräldergruppen. Tilldela sedan en roll till föräldergruppen. Denna tilldelning räknas som en rolltilldelning samtidigt som alla undergrupper kan få rollen. Mer information finns i Lägga till en grupp i en annan grupp .
- Om du tilldelar en grupp rollen Återförsäljaradministratör får gruppmedlemmar endast rollens behörigheter i återförsäljarens organisation. De får inte behörigheter över någon av återförsäljarens kunder.
- Vi rekommenderar att du begränsar gruppmedlemskap till användare i din organisation. Du kan lägga till användare utanför din organisation eller konsumentanvändare, men de kanske inte får rollbehörigheterna. Mer information finns i Begränsa gruppmedlemskap .
- Standardgränserna för gruppmedlemskap gäller. För mer information, se Medlemskap .
Tilldela en roll till ett tjänstkonto
Du kan tilldela vilken förbyggd eller anpassad roll som helst förutom superadministratör till ett tjänstkonto. Att tilldela en roll till ett tjänstkonto räknas mot din rolltilldelningsgräns.
Innan du börjar : Skapa ett servicekonto i Google Cloud. Gå till Skapa och hantera servicekonton .
I Googles administratörskonsol, gå till Meny
Konto
Administratörsroller .
Du måste vara inloggad som superadministratör för den här uppgiften.
- Peka på den roll du vill tilldela
klicka på Tilldela administratör .
- Klicka på Tilldela servicekonton .
- (Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du begränsa vilka grupper som kan visas eller redigeras med den här rollen. Du kan till exempel begränsa åtkomst till säkerhetsgrupper, utöka åtkomst till alla grupper eller exkludera åtkomst till säkerhets- eller låsta grupper.
Ange e-postadressen för servicekontot.
För att hitta e-postadressen, öppna Google Cloud-konsolen och klicka på Meny
IAM och administratör
Servicekonton .
Klicka på Lägg till
Tilldela roll.
Vad händer härnäst?
I administratörens granskningslogg kan du se när en administratörsroll tillämpades på ett tjänstkonto och en förteckning över åtgärder som utförts av tjänstkontoadministratörer. För mer information, gå till Händelser i administratörsloggen .
Om du har tillämpat den förbyggda rollen Gruppadministratör på ett tjänstkonto kan du även se åtgärder i granskningsloggen för företagsgrupper. Tjänstekontoadministratören kan listas under Händelsebeskrivning eller Användare . För mer information, gå till Gruppföretagslogghändelser .
Relaterat ämne
När du har tilldelat en roll kommer användaren till administratörskonsolens startsida nästa gång hen loggar in. Ändringar kan ta upp till 24 timmar men sker vanligtvis snabbare. Läs mer
Tilldela en roll för en viss tidsperiod
Vissa företagsanvändare kanske inte ser alternativ för utgångsdatum i sin administratörskonsol förrän den här funktionen är helt släppt.
Du kan tilldela roller för en specifik tidsperiod som du väljer. När utgångstiden har nåtts återkallas åtkomsten som beviljats av rollen automatiskt. Detta hjälper dig att minimera säkerhetsrisker och minska den tid du lägger på att hantera rolltilldelningar.
Så här anger du en specifik varaktighet för en roll:
I Googles administratörskonsol, gå till Meny
Konto
Administratörsroller .
Du måste vara inloggad som superadministratör för den här uppgiften.
- På sidan Tilldela administratör , ovanför tabellen, klickar du på Tilldela medlemmar eller Tilldela servicekonton .
För Lägg till medlemmar klickar du på Sök och väljer en användare eller en säkerhetsgrupp , anger de första bokstäverna i användarens och gruppens e-postadress (inte användarnamnet), väljer adressen från alternativen eller anger ett tjänstkontos fullständiga e-postadress.
Du kan tilldela en roll till upp till 20 användare och grupper samtidigt.
(Valfritt) För rollen Gruppläsare eller Gruppredigerare kan du ge administratörsbehörighet endast till säkerhets- eller icke-säkerhetsgrupper, eller endast till låsta eller olåsta grupper. Så här begränsar du behörigheterna:
Välj ett alternativ för att endast ge administratörsbehörighet till:
- Säkerhetsgrupper — Välj etikett som innehåller "Säkerhet" .
- Icke-säkerhetsgrupper — Välj etikett innehåller inte "Säkerhet" .
- Upplåsta grupper — Välj etikett innehåller inte "Låst" .
Klicka på Lägg till .
Markera rutan för användaren, gruppen eller tjänstkontot
klicka på Ändra utgångsdatum.
I rutan Ange utgångsdatum väljer du en av följande varaktigheter:
- Välj en fördefinierad varaktighet (till exempel 30 dagar).
- Välj Anpassad och ange sedan ett datum och en tid (upp till maximalt ett år).
Klicka på Spara
Tilldela roll .
(Valfritt) Så här begränsar du administratörens roll till en specifik organisationsenhet:
- Markera rutan för användaren, gruppen eller tjänstkontot.
- Klicka på Ändra organisationsenhet och välj sedan organisationsenheterna.
Klicka på Klar .
Om du inte ser Ändra organisationsenhet kan du inte tillämpa rollen på organisationsenheter.
Du kan också ange en rollvaraktighet på sidan Tilldela administratör :
- Peka på administratörens rad i administratörslistan.
- Till höger klickar du på Åtgärder .
- Välj Ange utgångsdatum .
- Upprepa steg 6–7 ovan.
Så här ställer du in en rollvaraktighet för två eller fler administratörer:
- På sidan Tilldela administratör markerar du rutorna för de administratörer som du vill ange en varaktighet för.
- Klicka på Ange utgångsdatum ovanför tabellen.
- Upprepa steg 6–7 ovan.
När du har tilldelat en roll kommer användaren till administratörskonsolens startsida nästa gång hen loggar in.
Ta bort tilldelning av roller
Du kan inte ta bort tilldelningen av en roll från dig själv.
Ta bort tilldelningen av en användares roll
För att ta bort tilldelningen av en roll från en användare, följ alla steg ovan i Tilldela roller till en användare . I steg 6, istället för att aktivera rollen, klicka på Stäng av. .
Ta bort tilldelningen av flera roller eller servicekontoroller
Ta bort tilldelningen av en roll från flera användare eller ett tjänstkonto på sidan Administratörsroller.
I Googles administratörskonsol, gå till Meny
Konto
Administratörsroller .
Du måste vara inloggad som superadministratör för den här uppgiften.
- Peka på den roll som du vill ta bort tilldelningen från och klicka på Tilldela administratör till höger.
- Välj ett alternativ:
- Markera rutan bredvid varje användar- eller tjänstkonto du vill använda.
- För att ta bort tilldelningen av rollen från alla användare och servicekonton markerar du rutan bredvid kolumnrubriken Admin .
- Klicka på Ta bort rolltilldelning
Ta bort rolltilldelningen för att bekräfta.
Nästa steg
Administratörer kan lägga till återställningsalternativ till sitt konto .