通知

Duet AI 现已更名为 Google Workspace 专用 Gemini。了解详情

根据用户和设备的相关情境控制对应用的访问权限

使用情境感知访问权限来保护您的企业

支持此功能的版本:Frontline Standard、企业标准版和企业 Plus 版、教育标准版和教育 Plus 版、Enterprise Essentials Plus、Cloud Identity 专业版。 比较您的版本

使用情境感知访问权限功能,您可以根据用户身份、位置、设备安全状态和 IP 地址等属性,针对应用创建精细的访问权限控制安全政策。

您可以根据用户的具体情况(例如他们的设备是否符合 IT 政策)控制其访问权限。

情境感知访问权限用例示例

您可以使用情境感知访问权限达成以下目的:

  • 规定用户只能通过公司分发的设备访问应用
  • 规定用户只有在存储设备加密的情况下,才能访问云端硬盘
  • 禁止从公司网络外访问应用

您还可以将多个用例合并为一项政策。例如,您可以创建一个访问权限级别,规定只有在公司自有、已加密且已满足最低操作系统版本要求的设备上才能访问应用。

对版本、应用、平台和管理员类型的支持

打开此部分  |  全部收起并转至页首

关于版本

您只能将情境感知访问权限政策应用于本文开头所述的任一版本的用户。

即使您对同一组织部门或群组中的所有用户都应用了情境感知访问权限政策,其中使用任何其他版本的用户仍可照常访问应用。如果用户没有使用上述任一受支持的版本,则不受所在组织部门或群组强制执行的情境感知访问权限政策的制约。

应用
您可以将情境感知访问权限政策应用到移动应用和桌面设备上的 Web 应用和原生应用。授予访问权限后,系统会持续评估对应用的访问权限。这不适用于 SAML 应用,系统会在登录这类应用时进行评估。

Google Workspace 应用(核心服务)

对于提供核心服务的应用,系统会持续进行政策评估。例如:用户在办公室登录了核心服务,然后走到了咖啡店。当用户的位置信息发生更改时,系统会重新检查该服务的情境感知访问权限政策。

以下表格显示了桌面设备上受支持的 Web 应用和原生应用(内置应用),以及受支持的移动应用。

核心服务

Web 应用(桌面设备或移动设备)

移动设备上的原生应用*
(通过基本模式或高级模式下的 Google 端点管理进行管理的移动设备。)

桌面设备上的原生应用

日历

 

Cloud Search

 

云端硬盘和文档(包括表格、幻灯片和表单)

(桌面版云端硬盘)

Gmail

 

Google Meet

 

Google 保险柜

   

网上论坛企业版

   

Google Chat 

 

Jamboard 服务

 

Keep

 

协作平台

   

Tasks

 

管理控制台

 

*移动应用所受支持方面的注意事项:

  • 您无法对移动设备上的第三方原生应用(如 Salesforce)强制执行情境感知访问权限政策。
  • 您可以对通过 Chrome 网络浏览器访问的 SAML 应用强制执行情境感知访问权限政策。
  • 移动设备可以通过基本模式或高级模式下的 Google 端点管理进行管理。

附加 Google 服务

对于附加 Google 服务,系统会持续进行政策评估。这些服务仅限 Web 应用。

  • Looker Studio - 将数据转换为可轻松阅读的图表和互动式报告。
  • Google Play 管理中心 - 将您开发的 Android 应用提供给快速增长的 Android 用户群。

SAML 应用

对于 SAML 应用,系统会在登录这类应用时进行政策评估。

  • 使用 Google 作为身份提供方的第三方 SAML 应用。这类应用还可使用第三方身份提供方 (IdP)(先通过第三方身份提供方访问 Google Cloud Identity,再通过 Google Cloud Identity 访问 SAML 应用)。有关详情,请参阅使用第三方身份提供方为受管理的 Google 账号设置单点登录
  • 当用户登录 SAML 应用时,系统会强制执行情境感知访问权限政策。

    例如:如果用户在办公室登录了 SAML 应用,随后前往咖啡店,那么当用户的位置信息发生变更时,系统不会重新检查 SAML 应用的情境感知访问权限政策。对于 SAML 应用,系统仅在用户结束当前会话并再次登录时才会重新检查此政策。

  • 如果您应用了设备政策,则用户将无法在移动设备上通过网络浏览器访问这类应用(包括需要使用网络浏览器进行登录的移动应用)。

对平台的要求

您可以创建不同类型的情境感知访问权限政策(IP、设备、地理位置来源和自定义访问权限级别属性)用于访问应用。如要查看用于创建自定义访问权限级别的受支持属性和表达式的相关指南和示例,请参阅自定义访问权限级别规范

此外,如需详细了解受支持的 BeyondCorp Alliance 合作伙伴,请参阅设置第三方集成

支持的平台(例如设备类型、操作系统和浏览器访问权限)取决于政策类型。

政策类型包括:

  • IP - 指定用户连接应用时使用的 IP 地址范围
  • 设备政策和设备操作系统 - 指定用户用于访问应用的设备需具备的特征,例如设备是否已加密或是否要求使用密码
  • 地理位置来源 - 指定用户可以在哪些国家/地区访问应用

采用 IP 和地理位置来源政策时支持的平台

请注意,如果互联网服务提供商在不同地理区域之间更改 IP 地址,那么这些更改需要一段时间才会生效。如果根据地理位置属性强制执行情境感知访问权限,用户可能会被禁止访问。

  • 设备类型 - 桌面设备、笔记本电脑或移动设备
  • 操作系统 -
    • 桌面设备 - Mac、Windows、ChromeOS 和 Linux OS
    • 移动设备 - Android、iOS
  • 访问 -
    • 在桌面设备上通过网络浏览器和桌面版云端硬盘访问
    • 在移动设备上通过网络浏览器和第一方原生应用访问
  • 软件 - 无需代理(已启用 Apple Private Relay 的 Safari 除外)。如果在 iCloud 中配置了 Apple Private Relay,则设备 IP 地址会隐藏起来。Google Workspace 会收到一个匿名 IP 地址。在这种情况下,如果将情境感知访问权限级别分配为 IP 子网,那么系统会禁止用户访问 Safari。若要解决此问题,请关闭 Private Relay,或移除包含 IP 子网的访问权限级别。

采用设备政策时支持的平台

  • 设备类型 - 桌面设备、笔记本电脑或移动设备
  • 操作系统 -
    • 桌面设备 - Mac、Windows、ChromeOS 和 Linux OS
    • 移动设备 - Android、iOS。请注意,对于 Android 6.0 之前的版本,您必须在基本模式下使用 Google 端点管理服务来实现端点验证。
  • 公司自有 - 不支持搭载 Android 12 或更高版本并设有工作资料的 Android 设备。这类设备始终会被列为归用户所有,即使它们在公司自有资产清单中也是如此。有关详情,请前往查看移动设备,了解设备详细信息,然后在“设备信息”表格中向下滚动到“所有权”行。
  • 访问 -
    • 在桌面设备上通过 Chrome 浏览器和桌面版云端硬盘访问
    • 在移动设备上通过 Chrome 浏览器和第一方原生应用访问
  • 软件 -
    • 桌面设备 - Chrome 网络浏览器、Chrome 端点验证扩展程序
    • 移动设备 - 移动设备必须通过 Google 端点管理服务(基本高级)进行管理。
对管理员的要求
以下管理员可以设置情境感知访问权限:
  • 超级用户
  • 具备以下权限之一的受托管理员:
    • “数据安全”>“访问权限级别管理”
    • “数据安全”>“规则管理”
    • “Admin API 权限”>“群组”>“读取”
    • “Admin API 权限”>“用户”>“读取”

后续步骤:了解部署

该内容对您有帮助吗?

您有什么改进建议?
搜索
清除搜索内容
关闭搜索框
主菜单
12263238801550491364
true
搜索支持中心
true
true
true
true
true
73010
false
false