默认情况下,贵组织中的管理员账号可以访问 Google Workspace 服务的用户内容和活动记录,例如审核日志中的 Gmail 和 Google Chat 活动记录。作为超级用户,您可以仅向管理员授予常规使用所需的权限,从而帮助保护用户的安全和隐私。
例如,您可能希望限制组织中可访问报告和审核日志、调查工具、安全信息中心和 Meet 会议质量工具的管理员数量。如需了解如何为这些服务启用或停用权限,请参阅以下部分。
管理员账号的安全最佳做法
超级用户应使用其他用户账号进行日常活动。他们应仅在需要执行特定超级用户职责时登录超级用户账号。超级用户还必须使用两步验证 (2SV)(最好使用安全密钥),因为他们的账号控制着对组织中所有企业数据和员工数据的访问权限。
如需了解详情,请参阅管理员账号的安全最佳实践。
管理员角色和权限简介
在 Google 管理控制台中,您可以为特定用户分配管理员角色,从而为这些用户启用管理员权限。您可以分配预先创建的管理员角色或自定义管理员角色。同样,您也可以通过取消用户与管理员角色的关联来关闭管理员权限。
为帮助保护用户的安全和隐私,请查看组织中针对报告、安全信息中心、安全调查工具和 Meet 质量工具的管理员权限。如需了解详情,请参阅下文。
“报告”权限
如需为“报告”启用或停用相应权限,请前往 Google 管理控制台,依次点击管理员角色、左侧列中的某个角色和权限。“报告”权限位于报告下。
作为管理员,如果您拥有“报告”权限,则可以查看报告以检查潜在的安全风险、跟踪哪些用户登录了服务以及登录时间、了解用户如何创建和分享内容、跟踪用户活动(例如文档编辑),以及跟踪其他管理员所做的更改。
拥有“报告”权限的管理员还可以访问 Gmail、Chat、Meet、Voice 以及大多数其他服务的审核日志。管理员可以查看参与者的相关信息,以及会议名称、电子邮件主题、每封邮件或每次通话的记录等内容。
访问安全信息中心所需的权限
如需为安全信息中心启用或停用相应权限,请前往 Google 管理控制台,依次点击管理员角色、左栏中的某个角色和权限。安全信息中心权限(信息中心)位于服务 > 安全中心下。
安全信息中心提供多种报告,其中包含来自邮件内容的汇总信息,例如用户分类为垃圾邮件的电子邮件数量。有关详情,请参阅使用安全信息中心。
超级用户会自动获得安全信息中心的访问权限,并且可以为委派的管理员启用或停用相应权限。另请参阅访问安全中心所需的管理员权限。
安全调查工具权限
如需为安全调查工具启用或停用权限,请前往 Google 管理控制台,依次点击管理员角色、左侧列中的某个角色和权限。安全调查工具权限位于服务 > 安全中心下。在分配调查工具的权限时,您可以向管理员授予适合其角色和职责的各种不同权限。
通过安全调查工具,管理员可以进行搜索,并查看可能含有敏感内容(例如电子邮件主题或文档标题)的结果。管理员可以查看 Gmail 邮件的标头、通过调查工具更新或删除内容,以及查看 Gmail 邮件内容,从而了解可能与邮件相关的任何风险。
超级用户会自动获得安全调查工具的访问权限,并且可以为委派的管理员启用或停用相应权限。另请参阅访问安全中心所需的管理员权限。
Meet 会议质量工具权限
如需为 Meet 会议质量工具启用或停用相应权限,请前往 Google 管理控制台,点击管理员角色,点击左侧列中的某个角色,然后点击权限。Meet 会议质量工具权限位于服务 > Google Meet > 管理 Meet 设置 > 质量信息中心管理员权限下。
Meet 会议质量工具会报告每次会议的质量,包括会议 ID、时长和参与者数量。要详细了解访问 Meet 会议质量工具所需的管理员权限,请参阅跟踪会议质量和统计信息。
通过分配管理员角色来启用权限
分配管理员角色:
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 在左侧,点击要分配的角色。
- 点击管理员。
- 点击为用户分配角色。
- 查找并选择最多 20 位用户。
- 点击分配角色。
- 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
通过取消分配管理员角色来停用权限
取消分配管理员角色:
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 在左侧,点击列表中的任一自定义角色。
- 点击管理员。
- 勾选要取消分配角色的管理员对应的复选框。
- 点击取消分配角色。
- 再次点击取消分配角色进行确认。
- 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
通过更新自定义管理员角色添加或移除权限
您可以通过更新自定义管理员角色,为多位用户添加或移除特定管理员权限。例如,如果您不希望某群组的用户拥有“报告”权限,可以从您为这些用户分配的自定义角色中移除该权限。
在自定义管理员角色中添加或移除管理员权限:
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 在左侧,点击列表中的任一自定义角色。
- 点击权限。
- 选中或取消选中要向管理员角色添加或从中移除的权限所对应的复选框。
- 点击保存。
- 如果适用于角色管理的多方审批机制(管理控制台)处于开启状态,您会收到一条消息,告知您必须获得另一位管理员的批准才能更新。如需将请求发送给其他管理员,请输入消息(可选),然后点击发送请求。您的请求将在 3 天后过期。如需了解详情,请参阅敏感操作的多方审批。
例如,如需关闭“报告”权限,请取消选中报告复选框。如需关闭安全信息中心的权限,请前往安全中心部分,然后取消选中信息中心框。
通过删除自定义管理员角色来停用权限
要删除某个自定义管理员角色,您本人不能是此角色的用户,否则,您不能移除自己。请联系另一位超级用户,让其为您移除该角色。
通过删除自定义管理员角色来关闭委派管理员的权限:
-
在 Google 管理控制台中,依次点击“菜单”图标
账号
管理员角色。
您必须以超级用户身份登录,才能执行此任务。
- 点击要删除的自定义角色。
- 点击删除角色。
- 再次点击删除角色进行确认。
如需了解详情和相关说明,请参阅创建、修改和删除自定义管理员角色。