Як призначати окремі адміністративні ролі

Якщо ви не хочете надавати користувачу повний доступ до Консолі адміністратора Google, дозвольте йому виконувати лише певні адміністративні завдання. Для цього призначте роль адміністратора (одному користувачу можна призначити кілька адміністративних ролей).

Крім того, адміністративну роль можна призначити групі користувачів або сервісному обліковому запису. Наприклад, адміністратор сервісного облікового запису може створювати й змінювати групи і їх учасників в додатках за межами Консолі адміністратора за допомогою Cloud Identity Groups API. 

Як застосовуються права адміністратора

У Консолі адміністратори можуть переглядати лише ту інформацію і виконувати лише ті завдання, які дозволено їхньою роллю. Наприклад, якщо ви призначите співробітнику стандартну адміністративну роль із правами керування користувачами, він зможе лише переглядати й змінювати окремі налаштування користувачів, які не мають прав адміністратора.

Як працюють обмеження щодо призначення ролей

Ви можете налаштувати будь-яку роль для всіх організаційних підрозділів. Незалежно від їх кількості, ці ролі можна призначити щонайбільше 1000 користувачів. Наприклад, ви можете призначити одну роль 300 користувачам, а іншу – 700.

Ви також можете застосувати деякі ролі до організаційних підрозділів. Незалежно від їх кількості, такі ролі можна призначити щонайбільше 1000 користувачів у кожному організаційному підрозділі. Щоб дізнатися, чи можна застосовувати роль до організаційних підрозділів, перейдіть на сторінку призначення ролей користувачам і біля опції "Усі організаційні підрозділи" знайдіть значок . Наприклад, ви можете призначити стандартну адміністративну роль із правами керування користувачами або спеціальну роль, яка має принаймні одне повноваження. 

Якщо вам потрібно призначити більше ніж 1000 ролей, додайте кілька учасників у групу й призначте роль їй. Призначення ролі групі зараховується як одне призначення незалежно від кількості учасників.

Перш ніж почати

Крок 1. Перегляньте стандартні й спеціальні ролі, які вже використовуються

Щоб виконати це завдання, потрібно ввійти як суперадміністратор.
  1. Увійдіть в Консоль адміністратора Google з даними облікового запису суперадміністратора.

    Без облікового запису з такими правами ви не зможете виконати наведені нижче дії.

  2. Натисніть значок потім Обліковий запис > Адміністративні ролі.
  3. Наведіть курсор на роль і натисніть Переглянути права або Переглянути адміністраторів, щоб перевірити список адміністраторів, яким призначено цю роль.

Крок 2. Виберіть тип ролі

Скористайтеся одним із наведених нижче варіантів.

Як призначати ролі

Розгорнути розділ  |  Згорнути все й перейти вгору

Щоб виконати це завдання, потрібно ввійти як суперадміністратор.

Ви можете одночасно призначити роль кільком користувачам і групам, виконавши одну з наведених нижче процедур.

Як призначити роль одному користувачу

(Бета-версія) Щоб призначити одному співробітнику роль "Користувач із правами перегляду в групах" або "Редактор груп" із повноваженнями лише для груп безпеки чи тих, що до них не входять, або заблокованих чи розблокованих груп, перегляньте інформацію в розділі Як призначити роль кільком користувачам одночасно.

  1. Увійдіть в Консоль адміністратора Google з даними облікового запису суперадміністратора.

    Без облікового запису з такими правами ви не зможете виконати наведені нижче дії.

  2. Натисніть значок потім Каталог > Користувачі.
  3. Знайдіть потрібного користувача в списку.

    Щоб дізнатися більше, перегляньте цю статтю.

  4. Натисніть ім’я користувача, щоб відкрити сторінку його облікового запису.
  5. Прокрутіть сторінку вниз і натисніть Адміністративні ролі й права.
  6. Біля стандартної або спеціальної ролі натисніть значок .

    Якщо значка немає, натисніть у будь-якому місці в розділі "Ролі", щоб відобразилися перемикачі.

  7. (Необов’язково) Щоб обмежити роль адміністратора певним організаційним підрозділом, біля опції Усі організаційні підрозділи натисніть значок , виберіть потрібні організаційні підрозділи й натисніть Готово.

    Якщо значка немає, ви не можете застосувати цю роль до організаційних підрозділів.

  8. Натисніть Зберегти.

Поради

  • У розділі Повноваження можна переглянути всі права користувача, пов’язані з усіма призначеними йому адміністративними ролями.
  • (Необов’язково) Щоб повернутися на сторінку облікового запису користувача, угорі праворуч натисніть значок .
Як призначити роль кільком користувачам одночасно
  1. Увійдіть в Консоль адміністратора Google з даними облікового запису суперадміністратора.

    Без облікового запису з такими правами ви не зможете виконати наведені нижче дії.

  2. Натисніть значок потім Обліковий запис > Адміністративні ролі.
  3. Наведіть курсор на роль, яку потрібно призначити, і праворуч натисніть Призначити адміністратора.

    Підказка. Ви можете перемикатися між правами й адміністраторами, яким призначаєте роль. Для цього вгорі сторінки натисніть Адміністратори або Повноваження.

  4. Натисніть Призначити ролі учасникам.
  5. (Бета-версія, необов’язково) Користувачам із правами перегляду в групах або редактора груп можна надавати права адміністратора лише для груп безпеки чи тих, що до них не входять, або виключно для заблокованих чи розблокованих груп. Щоб обмежити повноваження, виконайте перелічені нижче дії.
    1. Натисніть Налаштувати умови.
    2. Виберіть один із наведених нижче варіантів, щоб надати права адміністратора лише для таких груп:
      • Групи безпеки: виберіть Мітка містить слово "Безпека".
      • Не входять до груп безпеки: виберіть Мітка не містить слова "Безпека".
      • Заблоковані групи: виберіть Мітка містить слово "Заблоковано".
      • Розблоковані групи: виберіть Мітка не містить слова "Заблоковано".
    3. Натисніть Зберегти.
  6. Введіть перші кілька літер електронної адреси користувача (не імені користувача) і виберіть її зі списку варіантів.

    Одночасно можна призначити роль до 20 користувачам і групам.

  7. Натисніть Призначити роль.
  8. (Необов’язково) Щоб обмежити роль адміністратора певним організаційним підрозділом, біля опції Усі організаційні підрозділи натисніть значок , виберіть потрібні організаційні підрозділи й натисніть Готово.

    Якщо значка немає, ви не можете застосувати цю роль до організаційних підрозділів.

Як призначити роль групі

Призначаючи ролі групам, можна надавати повноваження великій кількості користувачів.

Керувати групами з призначеними ролями можна так само, як і будь-якими іншими групами. Щоб дізнатися більше, перегляньте цю статтю.

Обмеження щодо призначення ролей для груп

  • Ви можете призначити будь-яку роль, крім суперадміністратора або адміністратора торговельного посередника.
  • Це має бути група безпеки вашої організації, яка не є динамічною. Щоб дізнатися більше про групи безпеки, перегляньте цю статтю.
    Щоб дізнатися, чи є група динамічною, у Консолі адміністратора натисніть Групи потім назва групи. Перейдіть на вкладку Учасники. Якщо ви бачите опцію Динамічні учасники або Редагувати запит на приналежність до групи, така група є динамічною.
  • Призначення ролі групі враховується як одне призначення у відповідному ліміті.
  • Загалом на рівні організації і в кожному організаційному підрозділі можна призначити групам до 250 ролей.
  • Щоб призначити роль кільком групам і не перевищити ліміт, виберіть одну групу, якій потрібна роль, як батьківську, а інші такі групи додайте як її учасників. Потім призначте роль батьківській групі. Це призначення зараховується як одне призначення ролі, при цьому всі дочірні групи отримують потрібну роль. Щоб дізнатися більше, перегляньте статтю Як додати одну групу в іншу.
  • У деяких випадках учасники групи можуть не мати всіх повноважень, пов’язаних із призначеною їм роллю. Наприклад, якщо ви призначите групі роль із правом керування обладнанням для Google Meet і календарями, учасники групи можуть не мати доступу до всіх функцій, пов’язаних із цим повноваженням, однак отримають усі інші відповідні права.
  • Якщо призначити групі роль адміністратора торговельного посередника, учасники групи отримають відповідні повноваження лише в його організації і не матимуть спеціальних прав щодо клієнтів торговельного посередника.
  • Радимо дозволяти участь у групах лише для користувачів вашої організації. Ви можете додавати користувачів не з вашої організації або користувачів особистих облікових записів, але вони, можливо, не отримають повноважень ролі. Щоб дізнатися більше, перегляньте статтю Як обмежити участь у групі.
  • Застосовуються стандартні обмеження щодо кількості учасників групи. Щоб дізнатися більше, перегляньте цю статтю.

Як призначити роль

  1. Увійдіть в Консоль адміністратора Google з даними облікового запису суперадміністратора.

    Без облікового запису з такими правами ви не зможете виконати наведені нижче дії.

  2. Натисніть значок потім Обліковий запис > Адміністративні ролі.
  3. Наведіть курсор на роль, яку потрібно призначити, і праворуч натисніть Призначити адміністратора.

    Підказка. Ви можете перемикатися між правами й адміністраторами, яким призначаєте роль. Для цього вгорі сторінки натисніть Адміністратори або Повноваження.

  4. Натисніть Призначити ролі учасникам.
  5. (Бета-версія, необов’язково) Користувачам із правами перегляду в групах або редактора груп можна надавати права адміністратора лише для груп безпеки чи тих, що до них не входять, або виключно для заблокованих чи розблокованих груп. Щоб обмежити повноваження, виконайте перелічені нижче дії.
    1. Натисніть Налаштувати умови.
    2. Виберіть один із наведених нижче варіантів, щоб надати права адміністратора лише для таких груп:
      • Групи безпеки: виберіть Мітка містить слово "Безпека".
      • Не входять до груп безпеки: виберіть Мітка не містить слова "Безпека".
      • Заблоковані групи: виберіть Мітка містить слово "Заблоковано".
      • Розблоковані групи: виберіть Мітка не містить слова "Заблоковано".
    3. Натисніть Зберегти.
  6. Введіть перші кілька літер електронної адреси або назви групи й виберіть потрібну адресу зі списку.

    Одночасно можна призначити роль до 20 групам і користувачам.

  7. Натисніть Призначити роль.
  8. (Необов’язково) Щоб обмежити роль адміністратора певним організаційним підрозділом, біля опції Усі організаційні підрозділи натисніть значок , виберіть потрібні організаційні підрозділи й натисніть Готово.

    Якщо значка немає, ви не можете застосувати цю роль до організаційних підрозділів.

Як призначити роль сервісному обліковому запису

Сервісному обліковому запису можна призначити будь-яку стандартну або спеціальну роль, крім ролі суперадміністратора. Призначення ролі сервісному обліковому запису враховується у відповідному ліміті.

Перш ніж почати. Налаштуйте сервісний обліковий запис у Google Cloud. Для цього перегляньте статтю Як створювати сервісні облікові записи й керувати ними.

  1. Увійдіть в Консоль адміністратора Google з даними облікового запису суперадміністратора.

    Без облікового запису з такими правами ви не зможете виконати наведені нижче дії.

  2. Натисніть значок потім Обліковий запис > Адміністративні ролі.
  3. Наведіть курсор на роль, яку потрібно призначити потім натисніть Призначити адміністратора.
  4. Натисніть Призначити сервісні облікові записи.
  5. (Бета-версія, необов’язково) Користувачам із правами перегляду в групах або редактора груп можна надавати права адміністратора лише для груп безпеки чи тих, що до них не входять, або виключно для заблокованих чи розблокованих груп. Щоб обмежити повноваження, виконайте перелічені нижче дії.
    1. Натисніть Налаштувати умови.
    2. Виберіть один із наведених нижче варіантів, щоб надати права адміністратора лише для таких груп:
      • Групи безпеки: виберіть Мітка містить слово "Безпека".
      • Не входять до груп безпеки: виберіть Мітка не містить слова "Безпека".
      • Заблоковані групи: виберіть Мітка містить слово "Заблоковано".
      • Розблоковані групи: виберіть Мітка не містить слова "Заблоковано".
    3. Натисніть Зберегти.
  6. Введіть електронну адресу сервісного облікового запису.

    Щоб знайти електронну адресу, відкрийте Google Cloud Console і натисніть значок потім Адміністрування й керування ідентифікацією і доступом потім Сервісні облікові записи.

  7. Натисніть Додати потім Призначити роль.

Подальші дії 

У журналі аудиту адміністратора можна дізнатися, коли до сервісного облікового запису було застосовано адміністративну роль, а також переглянути записи про дії, виконані такими адміністраторами. Щоб дізнатися більше, перегляньте статтю Події в журналі адміністратора

Якщо ви застосували стандартну роль адміністратора груп до сервісного облікового запису, відповідні дії також відображатимуться в корпоративному контрольному журналі груп. Адміністратора сервісного облікового запису може бути вказано в розділі Опис події або Користувач. Щоб дізнатися більше, перегляньте цю статтю.

Пов’язана тема

Коли користувач, якому ви призначили роль, наступного разу входитиме в обліковий запис, його буде переспрямовано на головну сторінку Консолі адміністратора. Зміни почнуть діяти протягом 24 годин (зазвичай швидше). Докладніше

Як скасувати роль

Розгорнути розділ  |  Згорнути все й перейти вгору

Ви не можете скасувати роль для свого облікового запису.

Як скасувати призначення ролі користувачу

Для цього виконайте всі вказівки в розділі Як призначити роль одному користувачу. Потім на кроці 6 замість того, щоб увімкнути роль, натисніть перемикач .

Як скасувати призначення кількох ролей або ролей для сервісного облікового запису

Скасувати призначення ролі для кількох користувачів або сервісного облікового запису можна на сторінці "Адміністративні ролі".

  1. Увійдіть в Консоль адміністратора Google з даними облікового запису суперадміністратора.

    Без облікового запису з такими правами ви не зможете виконати наведені нижче дії.

  2. Натисніть значок потім Обліковий запис > Адміністративні ролі.
  3. Наведіть курсор на роль, яку потрібно скасувати, і праворуч натисніть Призначити адміністратора.
  4. Виберіть один із варіантів.
    • Поставте прапорець поруч із потрібними обліковими записами користувачів або сервісними обліковими записами.
    • Щоб скасувати призначення ролі для всіх облікових записів користувачів і сервісних облікових записів, поставте прапорець біля заголовка стовпця Адміністратор.
  5. Натисніть Анулювати роль потім Анулювати роль, щоб підтвердити дію.

Наступні кроки 

Адміністратори можуть додавати способи відновлення для своїх облікових записів.

Чи корисна ця інформація?

Як можна її покращити?
Пошук
Очистити пошук
Закрити пошук
Головне меню
616345612742849918
true
Пошук у довідковому центрі
true
true
true
true
true
73010
false
false
false
false