Щоб керувати мобільними додатками в організації, перейдіть за цим посиланням.
Коли користувачі входять у сторонні додатки за допомогою функції "Вхід через Google" (системи єдиного входу), ви можете керувати доступом цих додатків до даних Google своєї організації. Використовуйте налаштування в Консолі адміністратора Google, щоб керувати доступом до сервісів Google Workspace через OAuth 2.0. Деякі додатки використовують області дії OAuth 2.0 – механізм обмеження доступу до облікового запису користувача.
Ви також можете налаштувати повідомлення, яке бачитимуть користувачі, коли намагатимуться встановити неавторизований додаток.
Примітка. У Google Workspace for Education за допомогою додаткових обмежень можна блокувати доступ користувачів початкових і середніх закладів освіти до окремих сторонніх додатків.
Перш ніж почати: перегляньте інформацію про сторонні додатки, які використовує ваша організація
У розділі "Контроль доступу до додатків" можна переглянути інформацію про наведені нижче категорії сторонніх додатків.
- Налаштовані додатки – це додатки, для яких визначено параметр доступу ("Довірений", "Обмежений", "Спеціальні дані Google" або "Заблокований").
- Додатки, до яких отримали доступ користувачі – це додатки, що застосовуються користувачами з доступом до даних Google.
- Додатки, що очікують на розгляд (версії Google Workspace for Education) – це додатки, для яких запитували доступ користувачі віком до 18 років.
Інформація про сторонні додатки зазвичай з’являється протягом 24–48 годин після авторизації.
-
Відкрийте Консоль адміністратора Google.
Увійдіть за допомогою облікового запису адміністратора (не закінчується на @gmail.com).
-
У Консолі адміністратора натисніть значок Безпека Доступ і керування даними Засоби керування API.
- Натисніть Керування доступом сторонніх додатків, щоб переглянути налаштовані додатки. Щоб відфільтрувати список додатків, натисніть Додати фільтр і виберіть потрібну опцію.
У списку відображаються назва, тип і ідентифікатор кожного додатка, а також наведена нижче інформація.
- Статус підтвердження. Додатки, визначені як надійні, було перевірено компанією Google на відповідність нашим правилам. Зверніть увагу, що деякі популярні додатки могли не проходити цю перевірку. Щоб дізнатися більше, перегляньте статтю Про перевірені сторонні додатки
- Доступ. Тут відображаються організаційні підрозділи, для яких налаштовано правила доступу для додатка. Наведіть курсор на додаток і натисніть Показати деталі, щоб переглянути рівні доступу ("Довірений", "Обмежений", "Спеціальні дані Google" або "Заблокований"). Натисніть Змінити доступ, щоб налаштувати рівень доступу додатка до даних.
Примітка. Якщо застосувати рівень доступу "A" до певного організаційного підрозділу, а потім – рівень доступу "B" до всієї організації, рівень доступу "A" все одно діятиме для цього організаційного підрозділу.
- Щоб перевірити додатки, до яких отримали доступ користувачі, в однойменному розділі натисніть Переглянути список.
У розділі Додатки, до яких отримали доступ користувачі також можна переглянути наведені нижче дані.
- Користувачі: кількість користувачів, які мають доступ до додатка.
- Запитувані сервіси: API сервісів Google (області дії OAuth2), які використовує кожен додаток (наприклад, Gmail, Google Календар або Google Диск). Сервіси, які не належать Google, позначаються як Інші.
- У списку Налаштовані додатки або Додатки, до яких отримали доступ користувачі натисніть додаток, щоб переглянути наведені нижче опції.
- Укажіть, чи може додаток мати доступ до сервісів Google: містить інформацію про рівень доступу додатка ("Довірений", "Обмежений", "Спеціальні дані Google" або "Заблокований"). Якщо ви змінили конфігурацію доступу, натисніть Зберегти.
- Переглянути інформацію про додаток: тут відображається повний ідентифікатор клієнта OAuth2 додатка і його політика конфіденційності, а також дані про кількість користувачів і довідкова інформація.
- Переглянути API сервісів Google (області дії OAuth), доступ до яких запитує додаток: містить список областей дії OAuth, доступ до яких запитує кожен додаток. Щоб переглянути всі області дії OAuth, розгорніть рядок таблиці або натисніть Розгорнути всі.
- Необов’язково: щоб завантажити інформацію про додаток у файл CSV, натисніть Завантажити список угорі списку Налаштовані додатки або Додатки, до яких отримали доступ користувачі.
- Усі дані в таблиці буде завантажено (зокрема ті, що не відображаються).
- Для налаштованих додатків файл CSV міститиме такі додаткові стовпці: "Статус підтвердження", "Кількість користувачів", "Організаційний підрозділ", "Запитувані сервіси" й "Області дії API, пов’язані з кожним сервісом". Якщо жоден користувач іще не входив у налаштований додаток, кількість його користувачів дорівнюватиме нулю (0), а інші два стовпці залишатимуться порожніми.
- Для додатків, до яких отримали доступ користувачі, файл CSV міститиме такі додаткові стовпці: "Статус підтвердження", "Організаційний підрозділ" і "Області дії API, пов’язані з кожним сервісом".
Перевірка додатків – це програма Google для проходження перевірки безпеки й конфіденційності сторонніми додатками, які отримують доступ до конфіденційних даних клієнтів. Користувачі не матимуть змоги активувати неперевірені додатки, які ви не позначили як надійні (докладніше про надійні додатки читайте далі в цій статті). Щоб дізнатися більше, перегляньте статтю Як авторизувати неперевірені сторонні додатки.
Як обмежити або дозволити доступ до сервісів Google
Ви можете обмежити або дозволити доступ до більшості сервісів Google Workspace, зокрема таких сервісів Google Cloud, як алгоритми машинного навчання. Нижче наведено описи доступних варіантів.
- Обмежено: доступ до даних мають лише додатки, для яких вибрано параметр "Довірений".
- Не обмежено: до областей дії, налаштованих адміністратором, можуть отримувати доступ лише додатки, для яких вибрано параметр "Довірений", "Обмежений" або "Спеціальні дані Google", незалежно від того, установлено для таких областей дії обмежений чи необмежений доступ до даних.
Наприклад, якщо ви налаштуєте обмежений доступ до Календаря, дані цього сервісу зможуть отримувати лише додатки, для яких вибрано параметр доступу "Довірений" (додатки, для яких вибрано параметр "Обмежений", не матимуть доступу до даних Календаря).
Примітка. Для Gmail, Google Диска й Google Chat можна окремо обмежити доступ до сервісів із високим рівнем ризику (як-от надсилання електронних листів або видалення файлів на Диску).
-
Відкрийте Консоль адміністратора Google.
Увійдіть за допомогою облікового запису адміністратора (не закінчується на @gmail.com).
-
У Консолі адміністратора натисніть значок Безпека Доступ і керування даними Засоби керування API.
- Натисніть Керування сервісами Google.
- У списку поставте прапорці біля тих сервісів, якими хочете керувати. Щоб відмітити всі опції, поставте прапорець біля опції Сервіс.
- Необов’язково: щоб відфільтрувати цей список, натисніть Додати фільтр і виберіть один із наведених нижче критеріїв.
- Сервіси Google: виберіть потрібний сервіс зі списку й натисніть Застосувати.
- Доступ до сервісів Google: виберіть Не обмежено або Обмежено й натисніть Застосувати.
- Дозволені додатки: укажіть діапазон кількості дозволених додатків і натисніть Застосувати.
- Користувачі: укажіть діапазон кількості користувачів і натисніть Застосувати.
- Угорі натисніть Змінити доступ і виберіть Не обмежено або Обмежено.
Якщо вибрати опцію "Обмежено", усі раніше встановлені додатки, які ви не позначили як довірені, перестануть працювати, а токени буде скасовано. Якщо користувач спробує встановити або ввійти в додаток, який не позначено як довірений і який запитує доступ до сервісу з обмеженими правами доступу, він отримає сповіщення про те, що додаток заблоковано. Якщо обмежити доступ до Диска, також буде обмежено доступ до Google Forms API.
Примітка. Список додатків, до яких отримали доступ користувачі, оновлюється через 48 годин після надання або скасування токена. - Необов’язково: якщо ви вибрали опцію "Обмежено", щоб дозволити доступ до областей дії OAuth без високого рівня ризику (наприклад таких, що дозволяють додаткам доступ до вибраних користувачем файлів на Диску), поставте прапорець біля опції Дозволити користувачам надавати додаткам, яких немає в списку довірених, доступ до областей дії OAuth без високого рівня ризику. Це вікно відображається лише для певних додатків, зокрема Gmail і Диска.
- Натисніть Змінити й за потреби підтвердьте дію.
- Необов’язково: щоб переглянути, які додатки мають доступ до сервісу, виконайте наведені нижче дії.
- Угорі в розділі Додатки, до яких отримали доступ користувачі натисніть Переглянути список.
- Натисніть Додати фільтр Запитувані сервіси.
- Виберіть сервіси, які потрібно перевірити, і натисніть Застосувати.
Як обмежити доступ до областей дії OAuth із високим рівнем ризику
Розгорнути розділ | Згорнути все й перейти вгору
Gmail, Google Диск, Документи й Chat також можуть обмежити доступ до попередньо визначеного списку областей дії OAuth із високим рівнем ризику.
- https://mail.google.com/
- https://www.googleapis.com/auth/gmail.compose
- https://www.googleapis.com/auth/gmail.insert
- https://www.googleapis.com/auth/gmail.metadata
- https://www.googleapis.com/auth/gmail.modify
- https://www.googleapis.com/auth/gmail.readonly
- https://www.googleapis.com/auth/gmail.send
- https://www.googleapis.com/auth/gmail.settings.basic
- https://www.googleapis.com/auth/gmail.settings.sharing
Щоб дізнатися більше про області дії Gmail, перегляньте цю статтю.
- https://www.googleapis.com/auth/documents
- https://www.googleapis.com/auth/documents.readonly
- https://www.googleapis.com/auth/drive
- https://www.googleapis.com/auth/drive.activity
- https://www.googleapis.com/auth/drive.activity.readonly
- https://www.googleapis.com/auth/drive.admin
- https://www.googleapis.com/auth/drive.admin.labels
- https://www.googleapis.com/auth/drive.admin.labels.readonly
- https://www.googleapis.com/auth/drive.admin.readonly
- https://www.googleapis.com/auth/drive.admin.shareddrive
- https://www.googleapis.com/auth/drive.admin.shareddrive.readonly
- https://www.googleapis.com/auth/drive.apps
- https://www.googleapis.com/auth/drive.apps.readonly
- https://www.googleapis.com/auth/drive.categories.readonly
- https://www.googleapis.com/auth/drive.labels.readonly
- https://www.googleapis.com/auth/drive.meet.readonly
- https://www.googleapis.com/auth/drive.metadata
- https://www.googleapis.com/auth/drive.metadata.readonly
- https://www.googleapis.com/auth/drive.photos.readonly
- https://www.googleapis.com/auth/drive.readonly
- https://www.googleapis.com/auth/drive.scripts
- https://www.googleapis.com/auth/drive.teams
- https://www.googleapis.com/auth/forms.body
- https://www.googleapis.com/auth/forms.body.readonly
- https://www.googleapis.com/auth/forms.currentonly
- https://www.googleapis.com/auth/forms.responses.readonly
- https://www.googleapis.com/auth/presentations
- https://www.googleapis.com/auth/presentations.readonly
- https://www.googleapis.com/auth/script.addons.curation
- https://www.googleapis.com/auth/script.projects
- https://www.googleapis.com/auth/sites
- https://www.googleapis.com/auth/sites.readonly
- https://www.googleapis.com/auth/spreadsheets
- https://www.googleapis.com/auth/spreadsheets.readonly
Щоб дізнатися більше про області дії, перегляньте наведені нижче сторінки.
- https://www.googleapis.com/auth/chat.delete
- https://www.googleapis.com/auth/chat.import
- https://www.googleapis.com/auth/chat.messages
- https://www.googleapis.com/auth/chat.messages.readonly
Щоб дізнатися більше про області дії Chat, перегляньте цю статтю.
Як керувати доступом сторонніх додатків до сервісів Google і включати нові додатки
Ви можете керувати доступом до певних додатків, блокуючи їх або позначаючи за допомогою параметрів "Довірений", "Спеціальні дані Google" або "Обмежений".
- Довірений: додаток має доступ до всіх сервісів Google Workspace (областей дії OAuth), зокрема до обмежених. Ви можете додати в білий список додатки, налаштовані за допомогою ідентифікаторів клієнтів OAuth, щоб вони мали доступ до сервісів Google Workspace через інтерфейс програмування (API), навіть якщо для цих сервісів налаштовано правила доступу з урахуванням контексту, що застосовуються й до доступу через API.
- Спеціальні дані Google: додаток може запитувати доступ лише до тих областей дії, які ви вказали під час його налаштування.
- Обмежений: додаток може отримувати доступ лише до загальнодоступних сервісів. Налаштування доступу до даних можна змінити в списку додатків або на сторінці з інформацією про цей додаток.
Розгорнути розділ | Згорнути все й перейти вгору
-
У розділі Засоби керування API Контроль доступу до додатків натисніть Керування доступом сторонніх додатків.
- У списку налаштованих додатків або додатків, до яких отримали доступ користувачі, наведіть курсор на додаток і натисніть Змінити доступ або поставте прапорці біля кількох додатків і натисніть Змінити доступ угорі списку.
- Виберіть організаційні підрозділи, для яких потрібно налаштувати доступ.
- Щоб застосувати налаштування для всіх користувачів, не знімайте прапорець біля організаційного підрозділу найвищого рівня.
- Щоб застосувати налаштування до окремих організаційних підрозділів, натисніть Вибрати організаційні підрозділи Включити організації і виберіть потрібні організаційні підрозділи.
- Натисніть Далі.
- Виберіть один із параметрів доступу.
- Довірений: додаток має доступ до всіх сервісів Google (обмежених і не обмежених). Додатки Google, зокрема вебпереглядач Chrome, автоматично вважаються надійними і їх не можна налаштувати як такі.
(Необов’язково) Щоб надати вибраним додаткам доступ до сервісів Google Workspace через API, навіть якщо для цих сервісів налаштовано правила доступу з урахуванням контексту, що застосовуються до доступу через API, виберіть Внести в білий список, щоб додаток міг ігнорувати заборону на доступ до API з урахуванням контексту (опція доступна лише для вебдодатків, а також додатків для Android і iOS, доданих за допомогою ідентифікаторів клієнтів OAuth). Якщо вибрати цю опцію, для додатка не буде автоматично скасовано заборону на доступ до API. Крім того, для додатка потрібно налаштувати виняток під час призначення рівнів доступу з урахуванням контексту. Цей білий список застосовується лише до організаційних підрозділів, указаних у кроці 3. - Обмежений: додаток може отримувати доступ лише до сервісів Google із необмеженим доступом.
- Спеціальні дані Google: додаток може запитувати доступ лише до тих областей дії, які ви вказали під час його налаштування.
Примітка. Щоб користувачі могли входити в систему зі своїм обліковим записом Google, потрібно включити необхідні області дії для входу через Google. - Заблокований: усі сервіси Google будуть недоступні.
Якщо включити додаток для пристроїв у білий список і заблокувати його за допомогою засобів керування API, він залишиться заблокованим. Блокування додатка за допомогою засобів керування API має вищий пріоритет, ніж білий список.
Підказка. Щоб скасувати налаштування додатка, скористайтесь опцією завантаження файлу CSV, описаною в статті Як масово додавати й налаштовувати сторонні додатки.
- Довірений: додаток має доступ до всіх сервісів Google (обмежених і не обмежених). Додатки Google, зокрема вебпереглядач Chrome, автоматично вважаються надійними і їх не можна налаштувати як такі.
- Натисніть Далі.
- Перегляньте область дії і налаштування доступу, а потім натисніть Змінити доступ.
Переглянути відео
Change access from the app information page
Як змінити налаштування доступу для додатків
- Виберіть додаток зі списку й натисніть Доступ до даних Google.
- Виберіть групу або організаційний підрозділ, для якого потрібно налаштувати доступ до даних. За умовчанням буде вибрано організаційний підрозділ найвищого рівня, і зміна застосовуватиметься до всієї організації.
- Виберіть рівень доступу до даних.
- Натисніть Зберегти.
- За потреби можна задати різні налаштування для окремих організаційних підрозділів. Приклади вказано нижче.
- Щоб заблокувати доступ додатка до всіх даних користувачів, виберіть організаційний підрозділ найвищого рівня й натисніть Заблокований.
- Щоб заблокувати доступ додатка до даних окремих користувачів, укажіть для організаційного підрозділу найвищого рівня параметр Довірений, а для дочірнього організаційного підрозділу, до якого належать ці користувачі, – Заблокований. (Після налаштування кожного окремого організаційного підрозділу потрібно натиснути Зберегти.)
- У розділі Контроль доступу до додатків натисніть Керування доступом сторонніх додатків.
- У розділі Налаштовані додатки натисніть Включити додаток.
- Виберіть Назва додатка OAuth App або ідентифікатор клієнта (щоб пізніше включити додаток у білий список для ігнорування заборони на доступ до API), Android або iOS.
- Введіть назву додатка або ідентифікатор клієнта й натисніть Пошук.
- Наведіть курсор на додаток і натисніть Вибрати.
- Поставте прапорці біля ідентифікаторів клієнтів, для яких потрібно застосувати налаштування, і натисніть Вибрати.
- Виберіть організаційні підрозділи, для яких потрібно налаштувати доступ.
- За умовчанням буде вибрано організаційний підрозділ найвищого рівня. Щоб налаштувати доступ для всіх користувачів у вашій організації, не знімайте цей прапорець.
- Щоб налаштувати доступ для окремих організаційних підрозділів, натисніть Вибрати організаційні підрозділи, а потім – значок +, щоб переглянути їх. Поставте прапорці біля потрібних організаційних підрозділів і натисніть Вибрати.
- Натисніть Продовжити.
- Виберіть один із параметрів доступу.
- Довірений: додаток має доступ до всіх сервісів Google (обмежених і не обмежених).
(Необов’язково) Щоб надати вибраним додаткам доступ до сервісів Google Workspace через API, навіть якщо для цих сервісів налаштовано правила доступу з урахуванням контексту, що застосовуються до доступу через API, виберіть Внести в білий список, щоб додаток міг ігнорувати заборону на доступ до API з урахуванням контексту (опція доступна лише для вебдодатків, а також додатків для Android і iOS, доданих за допомогою ідентифікаторів клієнтів OAuth). Якщо вибрати цю опцію, для додатка не буде автоматично скасовано заборону на доступ до API. Крім того, для додатка потрібно налаштувати виняток під час призначення рівнів доступу з урахуванням контексту. Цей білий список застосовується лише до організаційних підрозділів, указаних у кроці 7. - Обмежений: додаток може отримувати доступ лише до сервісів Google із необмеженим доступом.
- Спеціальні дані Google: додаток може запитувати доступ лише до тих областей дії, які ви вказали під час його налаштування.
Примітка. Щоб користувачі могли входити в систему зі своїм обліковим записом Google, потрібно включити необхідні області дії для входу через Google. - Заблокований: усі сервіси Google будуть недоступні.
Якщо включити додаток для пристроїв у білий список і заблокувати його за допомогою засобів керування API, він залишиться заблокованим. Блокування додатка за допомогою засобів керування API має вищий пріоритет, ніж білий список.
- Довірений: додаток має доступ до всіх сервісів Google (обмежених і не обмежених).
- Перегляньте налаштування нового додатка й натисніть Готово.
Користувачам буде запропоновано надати згоду на включення вебдодатків. Ви можете пропустити екран запиту згоди в Google Workspace Marketplace (лише для схвалених додатків), установивши додаток у домені.
Як указати параметри для неналаштованих додатків
Сторонні додатки, для яких не вибрано параметр доступу "Довірений", "Обмежений", "Спеціальні дані Google" або "Заблокований" (як описано в розділі цієї статті Як керувати доступом сторонніх додатків до сервісів Google і включати нові додатки), вважаються неналаштованими. Ви можете вказати, що станеться, якщо користувачі намагатимуться ввійти в неналаштовані додатки за допомогою своїх облікових записів Google.
Переглянути відео
Find the settings for unconfigured apps
Як знайти налаштування
-
Відкрийте Консоль адміністратора Google.
Увійдіть за допомогою облікового запису адміністратора (не закінчується на @gmail.com).
-
У Консолі адміністратора натисніть значок Безпека Доступ і керування даними Засоби керування API.
- Щоб розгорнути групу налаштувань, натисніть опцію Налаштування.
- (Необов’язково) Щоб застосувати налаштування для відділу чи команди, збоку виберіть організаційний підрозділ. Покрокові вказівки
- Виберіть потрібні налаштування. Щоб дізнатися більше, перегляньте розділ Параметри неналаштованих додатків.
- Натисніть Зберегти.
Зміни почнуть діяти протягом 24 годин (зазвичай швидше). Докладніше
Параметри неналаштованих додатків
Розгорнути розділ | Згорнути все й перейти вгору
Це власне повідомлення, яке показуватиметься користувачам, що не можуть увійти в заблокований додаток. Щоб створити власне повідомлення, виберіть Увімкнено й введіть текст.
Якщо власне повідомлення вимкнено або воно не відображається, користувачам показуватиметься стандартне повідомлення.
Це налаштування визначає, що станеться, якщо користувачі намагатимуться ввійти в неналаштовані додатки за допомогою своїх облікових записів Google. Незалежно від цього налаштування користувачі все одно зможуть отримувати доступ до додатків, для яких вибрано рівень доступу "Довірений", "Обмежений" або "Спеціальні дані Google".
Виберіть потрібний варіант.
- Дозволити користувачам отримувати доступ до будь-яких сторонніх додатків (налаштування за умовчанням): користувачі можуть входити в будь-які сторонні додатки за допомогою облікового запису Google. Ці додатки можуть запитувати доступ до даних Google, на які не накладено обмежень.
- Дозволити користувачам отримувати доступ до сторонніх додатків, які запитують лише основну інформацію для функції "Вхід через Google": користувачі можуть входити в сторонні додатки за допомогою облікового запису Google, якщо вони запитують лише основну інформацію профілю (ім’я, електронну адресу й зображення профілю користувача облікового запису Google).
- Заборонити користувачам отримувати доступ до сторонніх додатків: користувачі не зможуть входити в сторонні додатки й на вебсайти за допомогою облікового запису Google, доки ви не налаштуєте відповідний доступ. Щоб дізнатися більше, перегляньте розділ Як керувати доступом сторонніх додатків до сервісів Google і включати нові додатки.
Версії Google Workspace for Education: ви можете вибрати різні налаштування для користувачів віком від 18 років і тих, хто не досягнув цього віку. Якщо ви використовуєте це налаштування, щоб блокувати сторонні додатки, то можете дозволити користувачам віком до 18 років надсилати запити на доступ до заблокованих додатків за допомогою опції Запити користувачів на доступ до неналаштованих додатків.
Тут можна надати доступ до API Google Workspace, на які накладено обмеження, внутрішнім додаткам, створеним вашою організацією.
Щоб дозволити доступ до API для всіх внутрішніх додатків, поставте прапорець біля опції Довіряти внутрішнім додаткам.
Ці функції доступні лише у версіях Google Workspace for Education.
Налаштування для користувачів, яким виповнилося 18 років
Завдяки цим налаштуванням викладачі й користувачі віком від 18 років можуть надсилати запити на доступ до додатків для себе або від імені інших користувачів (через проксі-сервери). Наприклад, викладач може надсилати такі запити від імені студентів. Ви можете переглядати ці запити й надавати доступ або відмовляти в ньому.
Коли користувачі надсилатимуть запити, ви отримуватимете сповіщення. Ви можете налаштувати доступ для користувачів, які надіслали запити самостійно, а також для тих користувачів, від імені яких запити було надіслано через проксі-сервер.
Щоб користувачі могли надсилати запити на доступ до додатків самостійно, поставте прапорець Дозволити користувачам самостійно надсилати запити на доступ до додатків.
Щоб користувачі могли надсилати запити через проксі-сервер, поставте прапорець Дозволити користувачам надсилати запити від імені інших користувачів (запити через проксі-сервер).
Примітка. Поділіться цим посиланням із викладачами, щоб вони могли надсилати такі запити від імені інших користувачів.
Налаштування для користувачів віком до 18 років
Це налаштування дає користувачам віком до 18 років змогу самостійно надсилати запити на доступ до додатків.
Щоб такі користувачі могли надсилати запити на доступ до додатків самостійно, поставте прапорець Дозволити користувачам самостійно надсилати запити на доступ до додатків.
Щоб знайти таке налаштування, перегляньте цю статтю.
Пов’язані теми
- Області дії OAuth 2.0 для Google API
- Як підготувати додаток до перевірки OAuth (публікація блогу на сайті Google Developers)