Sisukord
Vajate abi Google Workspace’iga?

Kirjeldage, mis ei tööta – vastame samal päeval.

Peaaegu iga IT-teenusepakkuja, kes Google Workspace’i haldab, küsib superadministraatori kontot. Nii on mugavam. Kuid superadministraator saab teha kõike: vahetada ükskõik millise töötaja parooli, lugeda Vaulti kaudu iga kasutaja posti, kustutada kontosid, anda endale või teistele õigusi, lülitada välja turvaseadeid. Ettevõttele, mille andmed on väärtuslikud, ja eriti reguleeritud ettevõttele on see küsimus, mis tuleb esitada enne lepingu allkirjastamist, mitte pärast intsidenti.

Mille Google jätab ainult superadministraatorile

Google avaldab nimekirja toimingutest, mida ei saa delegeerida ühelegi kohandatud administraatorirollile. Google’i administraatoridokumentatsiooni järgi (loetud 2026-09-29) on need:

  1. Administraatorirollide loomine ja määramine.
  2. Teiste administraatorite haldamine, sealhulgas nende paroolide ja teise teguri muutmine.
  3. Kaheastmelise kinnitamise (2SV) kohustuslikuks muutmine.
  4. Google Workspace Marketplace’i rakenduste installimine kogu domeenile.
  5. Domeeniülese delegeerimise (domain-wide delegation) andmine ja API-klientide juurdepääsu haldamine.
  6. Google’i seadistamine SAML-identiteedipakkujaks, SAML-rakenduste lisamine või muutmine.
  7. Kustutatud kasutajate taastamine.
  8. Failide omandiõiguse üleandmine kasutaja kustutamisel.
  9. Toote kasutustingimustega nõustumine.
  10. Mitme osapoole kinnituse (multi-party approval) sisse- või väljalülitamine.
  11. Andmete migreerimise teenuse kasutamine.
  12. Haldamata kontode kutsumine hallatud kontodeks.
  13. Kalendriressursside juurdepääsutasemete haldamine.
  14. Teise administraatori konto seadete muutmine.

Pange tähele, mida selles nimekirjas ei ole: kasutajate loomine ja haldamine, gruppide administreerimine, Gmaili ja Drive’i seaded, turvaseaded, DLP-reeglid, aruanded ja auditilogid, hoiatuste keskus, Vault. See kõik on delegeeritav kohandatud rolliga, ja paljudes valdkondades on lugemis- ja haldusprivileegid eraldi.

Mida see igapäevase teenindamise jaoks tähendab

Neist 14 superadministraatori toimingust ei ole igapäevases järelevalves vaja ühtegi. Enamik neist on ühekordsed (juurutamise ajal) või erandjuhud (administraatori juurdepääsu taastamine, varunduslahenduse vahetus). Seepärast saab teenusepakkuja juurdepääsu jagada kolmeks režiimiks:

  • Püsiv juurdepääs – kohandatud roll lugemisprivileegidega: aruanded ja auditilogid, hoiatuste keskus, turvapaneel, kasutajate, gruppide ja organisatsiooniüksuste (OU) lugemine, DLP-reeglite vaatamine. Sellest piisab jälgimiseks, logide ülevaatamiseks ja tõendite ettevalmistamiseks.
  • Teie administraator kirjaliku juhise järgi – kõik muudatused, mis vajavad haldusprivileege, teeb teie enda administraator, ja teenusepakkuja ütleb, mida ja miks muuta. Toiming jääb teie kätte ja teie kontole.
  • Ajutine õiguste tõstmine – kui soovite, et konkreetse ülesande teeks ära teenusepakkuja, annab teie superadministraator vajaliku privileegi enne tööd ja võtab selle pärast ära. Google ei paku sisseehitatud ajaliselt piiratud õiguste andmist, seega on andmine ja äravõtmine kaks teadlikku toimingut, mõlemad nähtavad administraatori auditilogis.

Kuidas teenusepakkujat jälgida

  • Nimelised kontod igale teenusepakkuja töötajale, mitte ühtegi jagatud kontot. Iga toiming on seostatav konkreetse inimesega.
  • Hoiatusreeglid administraatorirollide muudatuste ja teenusepakkuja konto administraatoritoimingute kohta, mis saadetakse ka teie IT eest vastutavale inimesele.
  • Igakuine administraatori auditilogi väljavõte, filtreeritud teenusepakkuja kontode järgi, millele teie pool annab allkirja.
  • Riistvaraline turvavõti (FIDO2) teenusepakkuja kontol ja Enterprise-väljaannetes kontekstipõhise juurdepääsu tase: ainult hallatud seadmest, ainult Lätist.
  • Kvartaalne juurdepääsude ülekinnitamine, kus teenusepakkuja roll ja kõik kvartali jooksul antud õiguste tõstmised on eraldi real.

Teenusepakkuja ei saa auditilogi muuta, seega saate tema toiminguid igal hetkel kontrollida ilma tema osaluseta.

Millal superadministraatorit siiski vaja on

Juurutamise etapis – rollide loomiseks, 2SV kohustuslikuks muutmiseks, domeeniüleseks delegeerimiseks varundus- või MDM-integratsiooni jaoks. Ka siis on valik: teie superadministraator teeb toimingud teenusepakkuja juuresolekul ekraani jagades, või teenusepakkuja konto saab superadministraatori rolli konkreetseks tööaknaks ja kaotab selle pärast. Mõlemad variandid on vastuvõetavad, kui need on dokumenteeritud ja logis nähtavad.

Kui teenusepakkuja ütleb, et püsiva superadministraatorita ei ole teenindamine võimalik, paluge tal nimetada, millist neist 14 toimingust ta iga päev vajab. Tavaliselt on vastus – mitte ühtegi.

Pakume Google Workspace’i turvajärelevalvet ilma püsivate superadministraatori õigusteta. Juurdepääsumudel on kirjeldatud turvaauditi ja järelevalve teenuse lehel.

FreeIT SIA · Google Cloudi partner Baltimaades alates 2012

Esimene Google Cloudi partner Baltimaades. Asutaja on Google’i sertifitseeritud juurutusspetsialist alates 2012 (sertifikaat nr 849). Google Workspace’i juurutamise, migratsioonide ja toe kogemus Balti ettevõtetele alates 2011.

Võtke ühendust · +371 22 30 50 90

Google Workspace’i teadmusbaas

Seotud artiklid