Sisällys
Tarvitsetko apua Google Workspacen kanssa?

Kerro, mikä ei toimi – vastaamme samana päivänä.

Jos IT-palveluntarjoajalla on Google Workspace -ympäristössä vain lukuoikeudet, herää käytännön kysymys: miten hän tarkistaa joka kuukausi, että konfiguraatio vastaa edelleen sovittua standardia? Vastaus on kolmen mekanismin yhdistelmä, ja on rehellisesti sanottava, ettei yksi niistä vielä kata kaikkea.

1. Lukuoikeudet mukautetussa järjestelmänvalvojan roolissa

Googlen järjestelmänvalvojan oikeusmalli erottaa monilla alueilla lukemisen hallinnasta. Mukautettuun rooliin ilman kirjoitusoikeuksia voi sisällyttää:

  • Raportit – järjestelmänvalvojan, kirjautumisten, OAuth-tunnisteiden, Driven ja Gmailin lokitapahtumat;
  • Hälytyskeskuksen katselun;
  • Tietoturvakeskuksen paneelin ja tutkintatyökalun;
  • Käyttäjien, ryhmien ja organisaatioyksiköiden lukemisen (Admin API -oikeudet);
  • DLP-sääntöjen katselun (View DLP rule) – katselu, ei muuttaminen;
  • Laitteiden lukemisen, jos Endpoint Verification on käytössä.

Tämä riittää viikoittaiseen lokien läpikäyntiin, hälytysten käsittelyyn ja neljännesvuosittaiseen käyttäjien ja ryhmien uudelleensertifiointiin.

2. Cloud Identity Policy API

Googlen Policy API on pelkästään lukeva rajapinta, joka palauttaa voimassa olevat asetukset organisaatioyksiköittäin ja ryhmittäin. Googlen tuettujen asetusten listan mukaan (luettu 29.9.2026) se kattaa pääasiassa sovellusten asetukset:

  • Gmail – roskaposti- ja tietojenkalastelusuojaus (phishing), liitteet, luottamuksellinen tila, IMAP/POP; reititys- ja vaatimustenmukaisuussäännöt osittain;
  • Drive ja Docs – jakamisasetukset, linkkien oletukset, jaettujen Drive-asemien luonti;
  • Calendar, Chat, Meet, Groups for Business, Marketplace, hakemiston jakaminen;
  • API-kontrollit – sovellusten pääsynhallinnan asetukset.

Tämä mahdollistaa kuukausittaisen konfiguraatiopoikkeamien tarkistuksen automatisoinnin: vienti, vertailu edelliseen, erot tikettiin. Viennin voi tallentaa todisteeksi.

3. Mitä lukutilassa ei voi nähdä

Useita tietoturvan kannalta tärkeitä alueita Google ei tällä hetkellä tarjoa Policy API:n eikä lukuoikeuden kautta – niihin on vain hallintatason oikeus tai pääkäyttäjän (super admin) oikeudet:

  • kaksivaiheisen vahvistuksen pakottaminen, salasanakäytäntö, palautusvaihtoehdot;
  • istuntojen kesto ja uudelleentodennus Hallintakonsolissa (Admin console);
  • kertakirjautuminen (SSO) ja SAML-sovellukset;
  • kontekstiriippuvaisen pääsyn tasot;
  • Vaultin säilytyssäännöt;
  • hälytys- ja aktiviteettisääntöjen määritykset;
  • järjestelmänvalvojan roolien myöntöjen lista;
  • muiden Google-palvelujen kytkeminen päälle/pois yksiköittäin.

Näille alueille on kaksi rehellistä ratkaisua: oma järjestelmänvalvojasi vie kuukausitarkistuksessa kyseiset sivut tai näyttää ne näytönjaossa, ja palveluntarjoaja kirjaa sen; tai palveluntarjoaja seuraa muutoksia välillisesti – järjestelmänvalvojan tarkastuslokin kautta, jossa asetusten muutokset näkyvät myös lukuoikeuksilla.

Mitä tämä tarkoittaa käytännössä

Lukutilan valvonta on todellista, mutta se ei ole ”kaikki automaattisesti”. Oikein rakennettu malli näyttää tältä: noin kaksi kolmasosaa kontrolliperheistä luetaan automaattisesti tai lukuoikeuksilla, loput vaativat kerran kuussa järjestelmänvalvojaltasi 20-30 minuuttia. Vastineeksi saat sen, mitä pääkäyttäjän oikeuksin toimivalta palveluntarjoajalta et saa koskaan: varmuuden, ettei ulkopuolinen osapuoli voi muuttaa ympäristössäsi mitään, ja tarkastuslokin, jota se ei voi muokata.

Google muuttaa oikeuksien tarkkuutta ajan myötä, joten tarkista konkreettinen kontrollilista pilotissa ja käy se läpi kerran vuodessa.

Tämä malli on perustana Google Workspace -valvontapalvelullemme valvotuille yrityksille.

FreeIT SIA · Google Cloud -kumppani Baltiassa vuodesta 2012

Baltian ensimmäinen Google Cloud -kumppani. Perustaja on Googlen sertifioima käyttöönottoasiantuntija vuodesta 2012 (sertifikaatti nro 849). Kokemusta Google Workspacen käyttöönotoista, migraatioista ja tuesta Baltian yrityksille vuodesta 2011.

Ota yhteyttä · +371 22 30 50 90

Google Workspace -tietopankki

Aiheeseen liittyvät artikkelit