Satura rādītājs
Beveik kiekvienas IT paslaugų teikėjas, prižiūrintis Google Workspace, prašo super administratoriaus (Google lietuviškoje sąsajoje – „itin svarbus administratorius”) paskyros. Taip patogiau. Tačiau super administratorius gali padaryti viską: pakeisti bet kurio darbuotojo slaptažodį, perskaityti bet kurio naudotojo paštą per Vault, ištrinti paskyras, suteikti sau ar kitiems teises, išjungti saugumo nustatymus. Įmonei, kurios duomenys vertingi, o ypač reguliuojamai įmonei, šį klausimą reikia užduoti prieš pasirašant sutartį, o ne po incidento.
Ką Google rezervuoja tik super administratoriui
Google skelbia sąrašą veiksmų, kurių negalima deleguoti jokiam tinkintam administratoriaus vaidmeniui. Pagal Google administratoriaus dokumentaciją (peržiūrėta 2026-09-29) tai:
- Kurti ir priskirti administratoriaus vaidmenis.
- Valdyti kitus administratorius, įskaitant jų slaptažodžių ir antrojo veiksnio keitimą.
- Įjungti privalomą patvirtinimą dviem veiksmais (2SV).
- Diegti Google Workspace Marketplace programas visam domenui.
- Suteikti domeno masto delegavimą (domain-wide delegation) ir valdyti API klientų prieigą.
- Nustatyti Google kaip SAML tapatybės teikėją, pridėti ar keisti SAML programas.
- Atkurti ištrintus naudotojus.
- Perduoti failų nuosavybę trinant naudotoją.
- Priimti produkto naudojimo sąlygas.
- Įjungti arba išjungti kelių šalių patvirtinimą (multi-party approval).
- Naudoti duomenų migracijos paslaugą.
- Kviesti nevaldomas paskyras tapti valdomomis.
- Valdyti kalendoriaus išteklių prieigos lygius.
- Keisti kito administratoriaus paskyros nustatymus.
Atkreipkite dėmesį, ko šiame sąraše nėra: naudotojų kūrimo ir valdymo, grupių administravimo, Gmail ir Drive nustatymų, saugumo nustatymų, DLP taisyklių, ataskaitų ir audito žurnalų, Įspėjimų centro, Vault. Visa tai deleguojama tinkintu vaidmeniu, be to, daugelis sričių turi atskiras skaitymo ir valdymo privilegijas.
Ką tai reiškia kasdieniam aptarnavimui
Iš 14 super administratoriaus veiksmų kasdienei stebėsenai nereikia nė vieno. Dauguma jų yra vienkartiniai (diegimo metu) arba išimtiniai atvejai (administratoriaus prieigos atkūrimas, atsarginių kopijų produkto keitimas). Todėl teikėjo prieigą galima suskirstyti į tris režimus:
- Nuolatinė prieiga – tinkintas vaidmuo su skaitymo privilegijomis: ataskaitos ir audito žurnalai, Įspėjimų centras, saugumo skydelis, naudotojų, grupių ir organizacinių vienetų skaitymas, DLP taisyklių peržiūra. To pakanka stebėsenai, žurnalų peržiūrai ir įrodymų parengimui.
- Jūsų administratorius pagal rašytinę instrukciją – visus pakeitimus, kuriems reikia valdymo privilegijų, atlieka jūsų pačių administratorius, teikėjui nurodžius, ką ir kodėl reikia keisti. Veiksmas lieka jūsų rankose ir jūsų paskyroje.
- Laikinas teisių pakėlimas – jei norite, kad konkrečią užduotį atliktų teikėjas, jūsų super administratorius suteikia reikiamą privilegiją prieš darbą ir pašalina po jo. Google nesiūlo integruoto laikui ribojamo teisių suteikimo, todėl suteikimas ir pašalinimas yra du sąmoningi veiksmai, abu matomi administratoriaus audito žurnale.
Kaip prižiūrėti teikėją
- Vardinės paskyros kiekvienam teikėjo darbuotojui, jokių bendrų paskyrų. Kiekvieną veiksmą galima susieti su konkrečiu žmogumi.
- Įspėjimų taisyklės dėl administratoriaus vaidmenų pakeitimų ir dėl teikėjo paskyros administratoriaus veiksmų, siunčiamos ir jūsų už IT atsakingam asmeniui.
- Mėnesinis administratoriaus audito žurnalo išrašas, filtruotas pagal teikėjo paskyras, kurį pasirašo jūsų pusė.
- Aparatinis saugos raktas (FIDO2) teikėjo paskyroje ir, Enterprise planuose, kontekstinės prieigos (context-aware access) lygis: tik iš valdomo įrenginio, tik iš Latvijos.
- Kas ketvirtį atliekama prieigos teisių peržiūra ir patvirtinimas (recertification), kurioje teikėjo vaidmuo ir visi per ketvirtį suteikti teisių pakėlimai yra atskira eilutė.
Teikėjas audito žurnalo redaguoti negali, todėl bet kuriuo metu galite patikrinti jo veiksmus be jo dalyvavimo.
Kada super administratoriaus vis dėlto reikia
Diegimo etape – vaidmenims kurti, privalomam 2SV įjungti, domeno masto delegavimui atsarginių kopijų ar MDM integracijai suteikti. Ir tada yra pasirinkimas: jūsų super administratorius atlieka veiksmus teikėjui stebint per ekrano bendrinimą, arba teikėjo paskyra gauna super administratoriaus vaidmenį konkrečiam darbo langui ir po to jį praranda. Abu variantai priimtini, jei jie dokumentuoti ir matomi žurnale.
Jei teikėjas sako, kad be nuolatinio super administratoriaus aptarnavimas neįmanomas, paprašykite jo įvardyti, kurio iš 14 veiksmų jam reikia kiekvieną dieną. Paprastai atsakymas – nė vieno.
Siūlome Google Workspace saugumo stebėseną be nuolatinių super administratoriaus teisių. Prieigos modelis aprašytas saugumo audito ir stebėsenos paslaugos puslapyje.


