Satura rādītājs
Jei IT paslaugų teikėjas Google Workspace aplinkoje turi tik skaitymo teises, kyla praktinis klausimas: kaip jis kiekvieną mėnesį patikrins, ar konfigūracija vis dar atitinka suderintą standartą? Atsakymas – trijų mechanizmų derinys, ir reikia atvirai pasakyti, kad nė vienas iš jų kol kas neapima visko.
1. Skaitymo privilegijos tinkintame administratoriaus vaidmenyje
Google administratoriaus privilegijų modelis daugelyje sričių atskiria skaitymą nuo valdymo. Į tinkintą vaidmenį be rašymo teisių galima įtraukti:
- Ataskaitas – administratoriaus, prisijungimo, OAuth prieigos raktų (tokens), Drive ir Gmail žurnalų įvykius;
- Įspėjimų centro peržiūrą;
- Saugumo centro skydelį ir tyrimo įrankį;
- Naudotojų, grupių ir organizacinių vienetų skaitymą (Admin API privilegijos);
- DLP taisyklių peržiūrą (View DLP rule) – žiūrėti, ne keisti;
- Įrenginių skaitymą, jei yra Endpoint Verification.
To pakanka savaitinei žurnalų peržiūrai, įspėjimų apdorojimui ir kas ketvirtį atliekamai naudotojų bei grupių teisių peržiūrai (recertification).
2. Cloud Identity Policy API
Google Policy API yra tik skaitymo sąsaja, kuri grąžina galiojančius nustatymus pagal organizacinius vienetus (OU) ir grupes. Pagal Google palaikomų nustatymų sąrašą (peržiūrėta 2026-09-29) ji apima daugiausia programų nustatymus:
- Gmail – apsauga nuo šlamšto ir sukčiavimo apsimetant (phishing), priedai, konfidencialus režimas, IMAP/POP; maršrutizavimo ir atitikties taisyklės iš dalies;
- Drive ir Docs – bendrinimo nustatymai, numatytieji nuorodų nustatymai, bendrinamų diskų kūrimas;
- Calendar, Chat, Meet, Groups for Business, Marketplace, katalogo bendrinimas;
- API kontrolė – programų prieigos kontrolės nustatymai.
Tai leidžia automatizuoti mėnesinę konfigūracijos nuokrypių patikrą: eksportas, palyginimas su ankstesniu, skirtumai – į užklausą (ticket). Eksportą galima išsaugoti kaip įrodymą.
3. Ko skaitymo režimu pamatyti negalima
Kelių saugumui svarbių sričių Google šiuo metu neatskleidžia nei per Policy API, nei per skaitymo privilegiją – joms yra tik valdymo lygio privilegija arba super administratoriaus teisės:
- privalomas patvirtinimas dviem veiksmais (2SV), slaptažodžių politika, atkūrimo galimybės;
- sesijų trukmė ir pakartotinis autentifikavimas Administratoriaus pulte (Admin console);
- vieningas prisijungimas (SSO) ir SAML programos;
- kontekstinės prieigos lygiai;
- Vault saugojimo taisyklės;
- įspėjimų ir veiklos taisyklių apibrėžimai;
- administratoriaus vaidmenų priskyrimų sąrašas;
- papildomų Google paslaugų įjungimas/išjungimas pagal organizacinius vienetus.
Šioms sritims yra du sąžiningi sprendimai: jūsų administratorius mėnesinės patikros metu eksportuoja arba per ekrano bendrinimą parodo atitinkamus puslapius, o teikėjas tai užfiksuoja; arba teikėjas stebi pakeitimus netiesiogiai – per administratoriaus audito žurnalą, kuriame nustatymų pakeitimai matomi ir su skaitymo teisėmis.
Ką tai reiškia praktiškai
Stebėsena skaitymo režimu yra reali, bet tai nėra „viskas automatiškai”. Tinkamai sukurtas modelis atrodo taip: maždaug du trečdaliai kontrolės priemonių grupių nuskaitomi automatiškai arba su skaitymo privilegijomis, likusioms kartą per mėnesį reikia 20-30 jūsų administratoriaus minučių. Mainais gaunate tai, ko su super administratoriaus teises turinčiu teikėju negausite niekada: tikrumą, kad išorinė šalis jūsų aplinkoje nieko negali pakeisti, ir audito žurnalą, kurio ji negali redaguoti.
Google privilegijų detalumą laikui bėgant keičia, todėl konkretų kontrolės priemonių sąrašą pasitikrinkite pilotinio bandymo metu ir peržiūrėkite kartą per metus.
Šis modelis yra mūsų Google Workspace stebėsenos paslaugos reguliuojamoms įmonėms pagrindas.


