Par défaut, les comptes administrateur de votre organisation ont accès au contenu et aux enregistrements d'activité des utilisateurs pour les services Google Workspace. Par exemple, les enregistrements d'activité Gmail et Chat figurent dans les journaux d'audit. En tant que super-administrateur, vous pouvez contribuer à protéger la sécurité et la confidentialité de vos utilisateurs en limitant les droits d'administrateur à ceux qui sont nécessaires pour une utilisation régulière.
Par exemple, vous pouvez limiter le nombre d'administrateurs de votre organisation ayant accès aux rapports et aux journaux d'audit, à l'outil d'investigation, au tableau de bord de sécurité et à l'outil de qualité Meet. Pour savoir comment activer ou désactiver les droits d'accès pour ces services, consultez les sections ci-dessous.
Bonnes pratiques de sécurité relatives aux comptes administrateur
Les super-administrateurs doivent utiliser un compte utilisateur distinct pour leurs activités quotidiennes. Ils ne doivent se connecter à leur compte super-administrateur que lorsqu'ils doivent effectuer des tâches spécifiques de super-administrateur. Il est également important que les super-administrateurs utilisent la validation en deux étapes (de préférence avec des clés de sécurité), car leurs comptes contrôlent l'accès à toutes les données de l'entreprise et des employés de l'organisation.
Pour en savoir plus, consultez Bonnes pratiques de sécurité pour les comptes administrateur.
À propos des rôles et des droits d'administrateur
Dans la console d'administration Google, vous pouvez activer les droits d'administrateur pour des utilisateurs spécifiques en leur attribuant des rôles d'administrateur. Vous pouvez attribuer des rôles d'administrateur prédéfinis ou des rôles d'administrateur personnalisés. De même, vous pouvez désactiver les droits d'administrateur en supprimant l'attribution des rôles d'administrateur aux utilisateurs.
Pour protéger la sécurité et la confidentialité de vos utilisateurs, vérifiez les droits d'administrateur dans votre organisation pour les rapports, le tableau de bord de sécurité, l'outil d'investigation sur la sécurité et l'outil de qualité Meet. Pour en savoir plus, consultez les sections ci-dessous.
Droit associé aux rapports
Pour activer ou désactiver le droit d'accès aux rapports, accédez à la console d'administration Google, cliquez sur Rôles d'administrateur, puis sur l'un des rôles dans la colonne de gauche, et enfin sur Droits d'accès. Le droit associé aux rapports se trouve sous Rapports.
En tant qu'administrateur disposant du droit "Rapports", vous pouvez consulter les rapports pour examiner les risques de sécurité potentiels, savoir qui se connecte et à quel moment, comprendre comment les utilisateurs créent et partagent du contenu, suivre les activités des utilisateurs telles que la modification des documents, et surveiller les modifications apportées par d'autres administrateurs.
Le droit "Rapports" permet également d'accéder aux journaux d'audit de Gmail, Chat, Meet et Voice, ainsi qu'à ceux de la plupart des autres services. Les administrateurs peuvent consulter des informations sur les participants, ainsi que des contenus tels que le nom de la réunion et l'objet de l'e-mail, et les journaux de chaque message ou appel.
Droits relatifs au tableau de bord de sécurité
Pour activer ou désactiver ce droit pour le tableau de bord de sécurité, accédez à la console d'administration Google, cliquez sur Rôles d'administrateur, puis sur l'un des rôles dans la colonne de gauche, et enfin sur Droits d'accès. Le droit d'accès au tableau de bord de sécurité (Tableaux de bord) se trouve sous Services > Centre de sécurité.
Le tableau de bord de sécurité contient plusieurs rapports regroupant des informations issues du contenu des messages, tel que le nombre de messages que les utilisateurs classent comme spam. Pour en savoir plus, consultez Utiliser le tableau de bord de sécurité.
Les super-administrateurs ont automatiquement accès au tableau de bord de sécurité, et peuvent activer ou désactiver les droits des administrateurs délégués. Consultez également Droits d'administrateur pour le centre de sécurité.
Droits d'accès à l'outil d'investigation sur la sécurité
Pour activer ou désactiver les droits d'accès à l'outil d'investigation de sécurité, accédez à la console d'administration Google, cliquez sur Rôles d'administrateur, puis sur l'un des rôles dans la colonne de gauche, puis sur Droits d'accès. Les droits d'accès à l'outil d'investigation de sécurité se trouvent sous Services > Centre de sécurité. Lorsque vous attribuez des droits d'accès à l'outil d'investigation, vous pouvez accorder aux administrateurs différents droits adaptés à leur rôle et à leurs fonctions.
Avec l'outil d'investigation de sécurité, les administrateurs ont la possibilité d'effectuer des recherches et d'afficher des résultats pouvant inclure des contenus sensibles, tels que des objets d'e-mail ou des titres de document. Les administrateurs peuvent afficher les en-têtes des messages Gmail, mettre à jour ou supprimer du contenu dans l'outil d'investigation, et consulter le contenu des messages Gmail pour comprendre les risques associés à un message.
Les super-administrateurs ont automatiquement accès à l'outil d'investigation de sécurité, et peuvent activer ou désactiver les droits des administrateurs délégués. Consultez également Droits d'administrateur pour le centre de sécurité.
Privilège de l'outil de qualité Meet
Pour activer ou désactiver le droit d'accès à l'outil de qualité Meet, accédez à la console d'administration Google, cliquez sur Rôles d'administrateur, puis sur l'un des rôles dans la colonne de gauche, et enfin sur Droits d'accès. Le droit d'accès à l'outil de qualité Meet se trouve sous Services > Google Meet > Gérer les paramètres Meet > Accès administrateur au tableau de bord de la qualité.
L'outil de qualité Meet fournit des informations sur la qualité de chaque instance d'une réunion, y compris l'ID de réunion, sa durée et le nombre de participants. Pour en savoir plus sur les droits d'administrateur associés à l'outil de qualité Meet, consultez Résoudre les problèmes liés à la qualité des réunions.
Activer des droits en attribuant un rôle d'administrateur
Attribuez un rôle d'administrateur :
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Sur la gauche, cliquez sur le rôle que vous souhaitez attribuer.
- Cliquez sur Administrateurs.
- Cliquez sur Attribuer aux utilisateurs.
- Recherchez et sélectionnez jusqu'à 20 utilisateurs.
- Cliquez sur Attribuer un rôle.
- Si l'approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Désactiver des droits en annulant l'attribution d'un rôle d'administrateur
Supprimer un rôle d'administrateur :
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Sur la gauche, cliquez sur l'un des rôles personnalisés de la liste.
- Cliquez sur Administrateurs.
- Cochez les cases correspondant aux administrateurs auxquels vous souhaitez supprimer le rôle.
- Cliquez sur Annuler l'attribution du rôle.
- Pour confirmer, cliquez à nouveau sur Annuler l'attribution du rôle.
- Si l'approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Ajouter ou supprimer des droits en mettant à jour un rôle d'administrateur personnalisé
Vous pouvez ajouter ou supprimer des droits d'administrateur spécifiques pour plusieurs utilisateurs en modifiant un rôle d'administrateur personnalisé. Par exemple, si vous ne souhaitez pas qu'un groupe d'utilisateurs dispose du droit "Rapports", vous pouvez le supprimer d'un rôle personnalisé que vous avez attribué à ces utilisateurs.
Ajouter ou supprimer des droits d'administrateur dans un rôle d'administrateur personnalisé :
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Sur la gauche, cliquez sur l'un des rôles personnalisés de la liste.
- Cliquez sur Droits.
- Cochez ou décochez les cases correspondant aux droits d'accès que vous souhaitez ajouter ou supprimer dans le rôle d'administrateur.
- Cliquez sur Enregistrer.
- Si l'approbation multipartite pour la gestion des rôles (console d'administration) est activée, un message vous indique qu'un autre administrateur doit approuver votre modification. Pour envoyer votre demande à un autre administrateur, saisissez un message (facultatif), puis cliquez sur Envoyer la demande. Votre demande expirera au bout de trois jours. Pour en savoir plus, consultez Approbation multipartite pour les actions sensibles.
Par exemple, pour désactiver le droit "Rapports", décochez la case Rapports. Pour désactiver les droits d'accès au tableau de bord de sécurité, accédez à la section Centre de sécurité et décochez la case Tableaux de bord.
Désactiver des droits en supprimant un rôle d'administrateur personnalisé
Vous ne pouvez pas supprimer un rôle d'administrateur personnalisé qui vous a été attribué ni vous retirer vous-même le rôle. Contactez un autre super-administrateur pour qu'il vous retire le rôle.
Désactivez les droits des administrateurs délégués en supprimant un rôle d'administrateur personnalisé :
-
Dans la console d'administration Google, accédez à Menu
Compte
Rôles d'administrateur.
Pour cette tâche, vous devez être connecté en tant que super-administrateur.
- Cliquez sur le rôle personnalisé que vous souhaitez supprimer.
- Cliquez sur Supprimer le rôle.
- Pour confirmer, cliquez à nouveau sur Supprimer le rôle.
Pour en savoir plus et obtenir des instructions, consultez Créer, modifier et supprimer des rôles d'administrateur personnalisés.