Sisukord
Administraator lahkus ettevõttest. Või vahetati välja telefon, millel oli autentimisrakendus. Või konto häkiti ja ründaja muutis taastamisandmed. Tulemus on üks ja sama: keegi ei pääse enam Google’i halduskonsooli (Admin console). Töötajad saavad tavaliselt tööd jätkata, aga keegi ei saa enam kasutajaid lisada ega sulgeda, paroole lähtestada ega intsidendile reageerida.
See on üks olukordadest, kus vale tegutsemine esimestel tundidel võib muuta probleemi palju raskemini lahendatavaks. Seepärast võtame asja järjekorras.
Kõigepealt selgitage välja, millise olukorraga on tegu
- Unustatud parool. Tavaline parooli taastamine taastamis-e-posti või -telefoni kaudu, kui need on ajakohased.
- Kadunud teine tegur. Parool on teada, aga puudub seade, mis sisselogimise kinnitab. Vaadake 2. punkti.
- Lahkunud administraator. Keegi ei tea parooli ega teist tegurit. Vaadake 1. ja 3. punkti.
- Konto ülevõtmine. Ründaja on muutnud parooli ja taastamisandmed. Ligipääsu tagasisaamine on siin alles esimene samm.
1. Kontrollige, kas tõesti ei ole ühtegi teist administraatorit
Enne kõike muud: kas mõnel teisel töötajal on administraatori õigused? Sageli on vastus “jah”, lihtsalt keegi ei mäleta seda. Kui õnnestub sisse logida mis tahes kontoga, millel on superadministraatori roll, saab see administraator kaotatud konto parooli ja kaheastmelise kinnitamise (2SV) lähtestada ning ülejäänud samme ei ole vaja.
2. Kui parool on teada, aga kaheastmeline kinnitamine ei õnnestu
Siin aitavad varukoodid. Kui need kunagi välja trükiti, on nüüd aeg need välja otsida. Kui ei, proovige saada tagasi ligipääs kontoga seotud telefoninumbrile; operaatorid suudavad tavaliselt numbri uuele SIM-kaardile taastada.
Praktikute soovitus pikemas plaanis on ühene: loobuge SMS-ist teise tegurina ja minge üle pääsuvõtmetele (passkeys) või riistvaralistele turvavõtmetele. Kuidas seda ilma tõrgeteta teha, on kirjeldatud kaheastmelise kinnitamise artiklis. SMS on saadaolevatest variantidest nõrgim ja ühtlasi kõige sagedasem põhjus, miks administraatorid ligipääsu kaotavad.
3. Kui miski eelnevast ei tööta: Google’i ametlik administraatori taastamise tee
Google pakub just selle olukorra jaoks eraldi protsessi, see on kirjeldatud abiartiklis “Recover administrator access to your account”. See ei ole tavaline tugipäring. Kui tavaline taastamine ei ole võimalik, kontrollib Google domeeni omandiõigust: tavaliselt tuleb teie domeeni DNS-tsooni lisada Google’i antud TXT- või CNAME-kirje. Seejärel võib Google küsida lisainfot konto ja organisatsiooni kohta ning kontroll võtab aega.
Kui tellimus on ostetud Google’i partneri (edasimüüja) kaudu, alustage sealt: partner näeb teie tellimust ja saab sageli administraatori ligipääsu taastada või ajada taotlust Google’iga teie eest.
Ligipääs domeeni DNS-ile on teie kõige olulisem tõend. Kui kontrollite DNS-i, kasutage seda ühe omandiõiguse tõendina ja järgige Google’i taastamisjuhiseid; tulemus ei ole garanteeritud, aga ilma selle tõendita jääb protsess tavaliselt seisma. Kui domeeni kontrollib keegi teine, endine töötaja või mittereageeriv teenusepakkuja, saage kõigepealt tagasi domeen, alles siis pöörduge Google’i poole.
Mida mitte teha
- Ärge looge sama domeeniga uut Workspace’i kontot. Domeen on juba olemasoleva organisatsiooniga seotud ja see teeb taastamise ainult keerulisemaks.
- Ärge muutke paanikas MX-kirjeid. Katkestate e-posti kohaletoimetamise ja vanas keskkonnas olevad andmed jäävad kättesaamatuks.
- Ärge lükake edasi. Mida kauem on konto häkkeri käes, seda rohkem muutuvad taastamiseks vajalikud andmed.
Kui ligipääs on tagasi: kontrollige, mida ründaja jõudis teha
Kui konto oli üle võetud, ei lõpeta parooli vahetamine probleemi. Kontrollige administraatorirolle, taastamis-e-posti ja -telefoni, aktiivseid seansse, OAuth-ligipääsuga kolmandate osapoolte rakendusi, Gmaili edasisuunamisi ja filtreid ning administraatori- ja sisselogimislogisid perioodi kohta, mil konto ei olnud teie kontrolli all.
Kuidas vältida kordumist
- Vähemalt kaks superadministraatori kontot, kumbki seotud konkreetse inimesega, oma parooli ja teise teguriga. Mitte ühine “admin”-konto, mille parooli teavad kõik.
- Dokumenteeritud hädaolukorra ligipääsu kord: kus hoitakse varukoode, kes tohib neile ligi pääseda ja mis juhtub, kui administraator ettevõttest lahkub.
- Superadministraatori kontot ei kasutata igapäevatööks. Haldamiseks eraldi profiil, igapäevaseks tööks tavaline konto.
- Varukoodid on välja trükitud ja neid hoitakse füüsiliselt, väljaspool Google’it.
- Domeen on registreeritud ettevõtte nimele, ligipääsuga vähemalt kahele inimesele.
- Haldusõigused on delegeeritud rollide ja organisatsiooniüksuste kaupa, mitte “kõigile kõik”.
Need kuus punkti võtavad tunni aega ja hoiavad ära kõige sagedasema IT-katastroofi väikestes ja keskmistes ettevõtetes.
Seotud artiklid: Kuidas tegelikult saada Google Workspace’i tuge · Google Workspace’i konto on peatatud. Mida teha?
Teise superadministraatori loomine ja taastamisandmete korrastamine on osa meie Google Workspace’i juurutamisest, pidev seire kuulub aga hallatud IT-teenuste hulka.
Konto peatatud, ligipääs kadunud või partner ei vasta? Selgitame välja arvelduse omaniku ja õige taastamistee ning ajame tugipäringut Google’iga teie eest. Broneerige tasuta 30-minutiline audit või helistage +371 22 30 50 90.


