Домой Новости Индустрия и рынок Google Workspace внедряет функцию автоматического истечения срока действия прав администратора

Google Workspace внедряет функцию автоматического истечения срока действия прав администратора

Администраторы Google Workspace получили возможность устанавливать даты автоматического завершения полномочий для временных ролей пользователей и сервисных аккаунтов.

1
0

Компания Google расширила функционал панели управления Google Workspace, предоставив супер-администраторам возможность задавать точный срок действия прав доступа для назначенных административных ролей. Нововведение, официально представленное 23 сентября, позволяет автоматизировать отзыв прав, что помогает минимизировать риски, связанные с сохранением избыточных привилегий после завершения временных проектов или периодов замещения сотрудников.

Панель управления Google Workspace

Настройка временных полномочий в Google Workspace

Новая функция распространяется на отдельных пользователей, учетные записи служб и соответствующие требованиям группы безопасности. Доступ ко всем этим возможностям открыт для всех клиентов Google Workspace без исключения. Супер-администраторы могут выбрать один из предустановленных вариантов длительности, например, 30 дней, либо самостоятельно указать конкретную дату и время истечения прав. Согласно официальной инструкции Google, максимальный период действия такой роли ограничен одним годом.

Для активации функции необходимо перейти в консоль администратора в раздел Аккаунт > Роли администратора, выбрать нужного пользователя или сервисный аккаунт и воспользоваться опцией изменения срока действия (Change expiration). Установить ограничение можно как при первичном назначении роли, так и для уже существующего доступа. В компании подчеркивают, что IT-командам следует предварительно проверять все имеющиеся у аккаунта разрешения, так как дата истечения влияет только на ту конкретную роль, для которой она была установлена, и не отменяет иные административные права учетной записи.

Ограничения и условия использования

Google отмечает, что данная функция имеет определенные системные ограничения. В частности, основной администратор организации не может получить временную роль, поскольку эта учетная запись обязана обладать постоянными правами супер-администратора. Также действующая документация Google указывает на невозможность назначения роли супер-администратора для сервисных аккаунтов. На данный момент инструмент доступен для доменов с типами выпуска Rapid Release и Scheduled Release, однако в справке Google отмечается, что некоторым корпоративным пользователям элементы управления могут стать доступны с небольшой задержкой до момента завершения глобального развертывания обновления.

Значение автоматизации для безопасности IT-инфраструктуры

Внедрение автоматического истечения срока полномочий существенно упрощает работу IT-команд, избавляя их от необходимости вручную отслеживать и отзывать права после завершения внешних аудитов, возвращения сотрудников из отпуска или окончания краткосрочных проектов. Особенно важным это является для сервисных аккаунтов, которые часто используются для автоматизации процессов и управления группами через API без участия человека, из-за чего доступ к ним может забываться на долгий срок.

Эксперты рекомендуют администраторам провести ревизию текущих прав доступа, назначая минимально необходимые роли и устанавливая точную дату окончания привилегий для всех задач с предсказуемым финалом. Такой подход позволяет реализовать принцип наименьших привилегий, который критически важен для защиты домена. Ранее вопросы безопасности также поднимались в контексте делегирования доступа в рамках всего домена, где особое внимание уделялось рискам, связанным с ключами сервисных аккаунтов и областями OAuth.