Sisukord
Vajate abi Google Workspace’iga?

Kirjeldage, mis ei tööta – vastame samal päeval.

Kui IT-teenusepakkujal on Google Workspace’i keskkonnas ainult lugemisõigused, tekib praktiline küsimus: kuidas ta igal kuul kontrollib, kas konfiguratsioon vastab endiselt kokkulepitud standardile? Vastus on kolme mehhanismi kombinatsioon, ja ausalt öeldes ei kata üks neist veel kõike.

1. Lugemisprivileegid kohandatud administraatorirollis

Google’i administraatoriprivileegide mudel eristab paljudes valdkondades lugemist ja haldamist. Kohandatud rolli saab ilma kirjutamisõigusteta lisada:

  • Aruanded – administraatori, sisselogimise, OAuth-tokenite, Drive’i ja Gmaili logisündmused;
  • Hoiatuste keskuse vaatamine;
  • Turvakeskuse paneel ja uurimistööriist;
  • Kasutajate, gruppide ja organisatsiooniüksuste (OU) lugemine (Admin API privileegid);
  • DLP-reeglite vaatamine (View DLP rule) – vaatamine, mitte muutmine;
  • Seadmete lugemine, kui kasutusel on Endpoint Verification.

Sellest piisab iganädalaseks logide ülevaatuseks, hoiatuste käsitlemiseks ja kvartaalseks kasutajate ja gruppide ülekinnitamiseks.

2. Cloud Identity Policy API

Google’i Policy API on ainult lugemiseks mõeldud liides, mis tagastab kehtivad seaded organisatsiooniüksuste ja gruppide kaupa. Google’i toetatud seadete nimekirja järgi (loetud 2026-09-29) katab see peamiselt rakenduste seadeid:

  • Gmail – rämpsposti- ja õngitsemise (phishing) vastane kaitse, manused, konfidentsiaalne režiim, IMAP/POP; marsruutimis- ja vastavusreeglid osaliselt;
  • Drive ja Docs – jagamise seaded, linkide vaikeväärtused, jagatud draivide loomine;
  • Calendar, Chat, Meet, Groups for Business, Marketplace, kataloogi jagamine;
  • API-kontrollid – rakenduste juurdepääsu kontrolli seaded.

See võimaldab igakuise konfiguratsiooninihke kontrolli automatiseerida: eksport, võrdlus eelmisega, erinevused piletisse. Ekspordi saab tõendina alles hoida.

3. Mida lugemisrežiimis näha ei saa

Mitut turvalisuse seisukohast olulist valdkonda ei paku Google praegu ei Policy API-s ega lugemisprivileegina – nende jaoks on ainult haldustaseme privileeg või superadministraatori õigused:

  • kaheastmelise kinnitamise (2SV) kohustuslikuks muutmine, paroolipoliitika, taastamisvõimalused;
  • seansside kestus ja korduv autentimine halduskonsoolis (Admin console);
  • ühekordne sisselogimine (SSO) ja SAML-rakendused;
  • kontekstipõhise juurdepääsu tasemed;
  • Vaulti säilitusreeglid;
  • hoiatus- ja tegevusreeglite definitsioonid;
  • administraatorirollide määramiste loetelu;
  • Google’i lisateenuste sisse- või väljalülitamine üksuste kaupa.

Nende valdkondade jaoks on kaks ausat lahendust: teie administraator ekspordib igakuise kontrolli ajal vastavad lehed või näitab neid ekraani jagades ja teenusepakkuja fikseerib tulemuse; või teenusepakkuja jälgib muudatusi kaudselt – administraatori auditilogi kaudu, kus seadete muudatused on näha ka lugemisõigustega.

Mida see praktikas tähendab

Lugemisrežiimis järelevalve on reaalne, kuid see ei ole “kõik käib automaatselt”. Õigesti üles ehitatud mudel näeb välja nii: umbes kaks kolmandikku kontrollimeetmete rühmadest loetakse automaatselt või lugemisprivileegidega, ülejäänute jaoks on kord kuus vaja teie administraatori 20-30 minutit. Vastu saate selle, mida superadministraatori õigustega teenusepakkuja puhul ei saa kunagi: kindluse, et väline pool ei saa teie keskkonnas midagi muuta, ja auditilogi, mida ta ei saa redigeerida.

Google muudab privileegide detailsust aja jooksul, seega kontrollige konkreetset kontrollimeetmete nimekirja piloodis ja vaadake see kord aastas üle.

See mudel on meie reguleeritud ettevõtetele mõeldud Google Workspace’i järelevalveteenuse aluseks.

FreeIT SIA · Google Cloudi partner Baltimaades alates 2012

Esimene Google Cloudi partner Baltimaades. Asutaja on Google’i sertifitseeritud juurutusspetsialist alates 2012 (sertifikaat nr 849). Google Workspace’i juurutamise, migratsioonide ja toe kogemus Balti ettevõtetele alates 2011.

Võtke ühendust · +371 22 30 50 90

Google Workspace’i teadmusbaas

Seotud artiklid