Administratorberechtigungen zum Schutz der Nutzerdaten festlegen

Standardmäßig haben Administratorkonten in Ihrer Organisation Zugriff auf Nutzerinhalte und Aktivitätsaufzeichnungen für Google Workspace-Dienste, z. B. Gmail- und Chat-Aktivitätsaufzeichnungen in Audit-Logs. Als Super Admin können Sie die Sicherheit und den Datenschutz Ihrer Nutzer schützen, indem Sie Administratoren nur die Berechtigungen zuweisen, die für die reguläre Nutzung erforderlich sind.

So können Sie beispielsweise die Anzahl der Administratoren in Ihrer Organisation begrenzen, die Zugriff auf Berichte und Audit-Logs, das Prüftool, das Sicherheitsdashboard und das Meet-Qualitätstool haben. Eine Anleitung zum Aktivieren oder Deaktivieren von Berechtigungen für diese Dienste finden Sie in den folgenden Abschnitten.

Best Practices für die Sicherheit von Administratorkonten

Super Admins sollten für alltägliche Aufgaben ein separates Nutzerkonto verwenden. Sie sollten sich nur dann in ihrem Super Admin-Konto anmelden, wenn sie bestimmte Super Admin-Aufgaben ausführen müssen. Es ist auch wichtig, dass Super Admins die Bestätigung in zwei Schritten (2SV) verwenden, vorzugsweise mit Sicherheitsschlüsseln, da ihre Konten den Zugriff auf alle Geschäfts- und Mitarbeiterdaten in der Organisation steuern.

Weitere Informationen finden Sie unter Best Practices für die Sicherheit von Administratorkonten.

Administratorrollen und -berechtigungen

In der Admin-Konsole können Sie Administratorberechtigungen für bestimmte Nutzer aktivieren, indem Sie ihnen Administratorrollen zuweisen. Sie können vordefinierte Administratorrollen oder benutzerdefinierte Administratorrollen zuweisen. Sie können Administratorberechtigungen auch deaktivieren, indem Sie Nutzern die Administratorrollen entziehen.

Zur Aufrechterhaltung von Sicherheit und Datenschutz Ihrer Nutzer überprüfen Sie die Administratorberechtigungen in Ihrer Organisation für Berichte, das Sicherheitsdashboard, das Sicherheitsprüftool und das Meet-Qualitätstool. Weitere Informationen finden Sie in den Abschnitten unten.

Berechtigung für Berichte

Wenn Sie die Berechtigung für Berichte aktivieren oder deaktivieren möchten, gehen Sie zur Admin-Konsole. Klicken Sie auf Admin-Rollen, in der linken Spalte auf eine der Rollen und dann auf Berechtigungen. Die Berechtigung „Berichte“ finden Sie unter Berichte.

Als Administrator mit der Berechtigung für Berichte lassen sich verschiedene Aufgaben ausführen. Sie können anhand der Berichte mögliche Sicherheitsrisiken untersuchen und herausfinden, wer sich anmeldet und wann. Sie erfahren, wie Nutzer Inhalte erstellen und freigeben, und können Nutzeraktivitäten wie Dokumentbearbeitungen sowie Änderungen anderer Administratoren verfolgen.

Die Berechtigung für Berichte bietet auch Zugriff auf Audit-Logs für Gmail, Chat, Meet und Voice sowie die Audit-Logs für die meisten anderen Dienste. Administratoren können sich Informationen zu den Teilnehmern sowie Details, wie den Besprechungsnamen und den E-Mail-Betreff, sowie Datensätze zu jeder Nachricht oder jedem Anruf ansehen.

Berechtigung für das Sicherheitsdashboard

Wenn Sie die Berechtigung für das Sicherheitsdashboard aktivieren oder deaktivieren möchten, gehen Sie zur Admin-Konsole. Klicken Sie auf Admin-Rollen, in der linken Spalte auf eine der Rollen und dann auf Berechtigungen. Die Berechtigung für das Sicherheitsdashboard (Dashboards) befindet sich unter Dienste > Sicherheitscenter.

Das Sicherheitsdashboard enthält mehrere Berichte mit zusammengefassten Informationen, die aus Nachrichteninhalten abgeleitet sind, z. B. die Anzahl der E-Mails, die Nutzer als Spam klassifiziert haben. Weitere Informationen finden Sie unter Sicherheitsdashboard verwenden.

Super Admins haben automatisch Zugriff auf das Sicherheitsdashboard und können Berechtigungen für delegierte Administratoren aktivieren oder deaktivieren. Weitere Informationen finden Sie im Hilfeartikel Administratorberechtigungen für Funktionen des Sicherheitscenters.

Berechtigungen für das Sicherheitsprüftool

Wenn Sie die Berechtigung für das Sicherheitsprüftool aktivieren oder deaktivieren möchten, gehen Sie zur Admin-Konsole. Klicken Sie auf Admin-Rollen, in der linken Spalte auf eine der Rollen und dann auf Berechtigungen. Die Berechtigungen für das Sicherheitsprüftool befinden sich unter Dienste > Sicherheitscenter. Wenn Sie Berechtigungen für das Untersuchungstool zuweisen, können Sie Administratoren verschiedene Berechtigungen erteilen, die für ihre Rolle und Aufgaben geeignet sind.

Mit dem Sicherheitsprüftool können Administratoren Suchanfragen ausführen und sich Ergebnisse mit potenziell sensiblen Inhalten ansehen, z. B. den Betreff einer E-Mail oder den Titel eines Dokuments. Administratoren können sich Header von Gmail-Nachrichten ansehen und Inhalte im Prüftool aktualisieren oder löschen. Sie sehen auch Inhalte von Gmail-Nachrichten – so lassen sich etwaige Risiken einschätzen, die mit einer Nachricht verbunden sind.

Super Admins haben automatisch Zugriff auf das Sicherheitsprüftool und können Berechtigungen für delegierte Administratoren aktivieren oder deaktivieren. Weitere Informationen finden Sie im Hilfeartikel Administratorberechtigungen für Funktionen des Sicherheitscenters.

Berechtigung für das Meet-Qualitätstool

Wenn Sie die Berechtigung für das Meet-Qualitätstool aktivieren oder deaktivieren möchten, gehen Sie zur Admin-Konsole. Klicken Sie auf Admin-Rollen, in der linken Spalte auf eine der Rollen und dann auf Berechtigungen. Die Berechtigung für das Meet-Qualitätstool befindet sich unter Dienste > Google Meet > Meet-Einstellungen verwalten > Zugriff auf das Admin-Qualitätsdashboard.

Im Meet-Qualitätstool werden Daten zur Qualität für alle Videokonferenzen erfasst, z. B. die Besprechungs-ID, die Dauer und die Anzahl der Teilnehmer. Weitere Informationen zu den Administratorberechtigungen für das Meet-Qualitätstool finden Sie im Hilfeartikel Qualität von Videokonferenzen und Statistiken im Blick behalten.

Berechtigungen aktivieren, indem eine Administratorrolle zugewiesen wird

Administratorrolle zuweisen:

  1. Öffnen Sie in der Admin-Konsole das Menü  und dann Konto und dann Administratorrollen.

    Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.

  2. Klicken Sie links auf die Rolle, die Sie zuweisen möchten.
  3. Klicken Sie auf Administratoren.
  4. Klicken Sie auf Nutzer zuweisen.
  5. Wählen Sie bis zu 20 Nutzer aus.
  6. Klicken Sie auf Rolle zuweisen.
  7. Wenn Genehmigung durch mehrere Parteien für die Rollenverwaltung (Admin-Konsole) aktiviert ist, wird eine Meldung angezeigt, dass ein anderer Administrator Ihre Aktualisierung genehmigen muss. Wenn Sie Ihre Anfrage an einen anderen Administrator senden möchten, geben Sie eine Nachricht ein (optional) und klicken Sie auf Anfrage senden. Ihre Anfrage läuft nach 3 Tagen ab. Weitere Informationen finden Sie unter Genehmigung durch mehrere Parteien für sensible Aktionen.

Berechtigungen deaktivieren, indem eine Administratorrolle entzogen wird

Administratorrolle entfernen:

  1. Öffnen Sie in der Admin-Konsole das Menü  und dann Konto und dann Administratorrollen.

    Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.

  2. Klicken Sie links auf eine der benutzerdefinierten Rollen in der Liste.
  3. Klicken Sie auf Administratoren.
  4. Klicken Sie die Kästchen neben den Administratoren an, denen Sie die Rolle entziehen möchten.
  5. Klicken Sie auf Rollenzuweisung aufheben.
  6. Klicken Sie zur Bestätigung noch einmal auf Rollenzuweisung aufheben.
  7. Wenn Genehmigung durch mehrere Parteien für die Rollenverwaltung (Admin-Konsole) aktiviert ist, wird eine Meldung angezeigt, dass ein anderer Administrator Ihre Aktualisierung genehmigen muss. Wenn Sie Ihre Anfrage an einen anderen Administrator senden möchten, geben Sie eine Nachricht ein (optional) und klicken Sie auf Anfrage senden. Ihre Anfrage läuft nach 3 Tagen ab. Weitere Informationen finden Sie unter Genehmigung durch mehrere Parteien für sensible Aktionen.

Berechtigungen hinzufügen oder entfernen, indem eine benutzerdefinierte Administratorrolle aktualisiert wird

Sie können bestimmten Nutzern Administratorberechtigungen hinzufügen oder entfernen, indem Sie eine benutzerdefinierte Administratorrolle aktualisieren. Wenn Sie beispielsweise nicht möchten, dass eine Gruppe von Nutzern die Berechtigung „Berichte“ hat, können Sie diese Berechtigung aus einer benutzerdefinierten Rolle entfernen, die Sie diesen Nutzern zugewiesen haben.

Administratorberechtigungen in einer benutzerdefinierten Administratorrolle hinzufügen oder entfernen:

  1. Öffnen Sie in der Admin-Konsole das Menü  und dann Konto und dann Administratorrollen.

    Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.

  2. Klicken Sie links auf eine der benutzerdefinierten Rollen in der Liste.
  3. Klicken Sie auf Berechtigungen.
  4. Setzen Sie ein Häkchen in die Kästchen für die Berechtigungen, die Sie der Administratorrolle hinzufügen möchten, oder entfernen Sie das Häkchen, um die Berechtigungen zu entfernen.
  5. Klicken Sie auf Speichern.
  6. Wenn Genehmigung durch mehrere Parteien für die Rollenverwaltung (Admin-Konsole) aktiviert ist, wird eine Meldung angezeigt, dass ein anderer Administrator Ihre Aktualisierung genehmigen muss. Wenn Sie Ihre Anfrage an einen anderen Administrator senden möchten, geben Sie eine Nachricht ein (optional) und klicken Sie auf Anfrage senden. Ihre Anfrage läuft nach 3 Tagen ab. Weitere Informationen finden Sie unter Genehmigung durch mehrere Parteien für sensible Aktionen.

Wenn Sie beispielsweise die Berechtigung „Berichte“ deaktivieren möchten, entfernen Sie das Häkchen aus dem Kästchen Berichte. Wenn Sie die Berechtigungen für das Sicherheitsdashboard deaktivieren möchten, rufen Sie den Bereich Sicherheitscenter auf und entfernen Sie das Häkchen aus dem Feld Dashboards.

Berechtigungen durch Löschen einer benutzerdefinierten Administratorrolle deaktivieren

Wenn Sie eine benutzerdefinierte Administratorrolle löschen möchten, darf sie Ihnen weder zugewiesen sein noch können Sie die Rollenzuweisung selbst aufheben. Bitten Sie deshalb einen anderen Super Admin, die Rollenzuweisung zu entfernen.

Berechtigungen für delegierte Administratoren deaktivieren, indem Sie eine benutzerdefinierte Administratorrolle löschen:

  1. Öffnen Sie in der Admin-Konsole das Menü  und dann Konto und dann Administratorrollen.

    Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.

  2. Klicken Sie auf die benutzerdefinierte Rolle, die Sie löschen möchten.
  3. Klicken Sie auf Rolle löschen.
  4. Klicken Sie zur Bestätigung noch einmal auf Rolle löschen.

Weitere Informationen und Anleitungen finden Sie im Hilfeartikel Benutzerdefinierte Administratorrollen erstellen, bearbeiten und löschen.