Sisällys
Jos IT-palveluntarjoajalla on Google Workspace -ympäristössä vain lukuoikeudet, herää käytännön kysymys: miten hän tarkistaa joka kuukausi, että konfiguraatio vastaa edelleen sovittua standardia? Vastaus on kolmen mekanismin yhdistelmä, ja on rehellisesti sanottava, ettei yksi niistä vielä kata kaikkea.
1. Lukuoikeudet mukautetussa järjestelmänvalvojan roolissa
Googlen järjestelmänvalvojan oikeusmalli erottaa monilla alueilla lukemisen hallinnasta. Mukautettuun rooliin ilman kirjoitusoikeuksia voi sisällyttää:
- Raportit – järjestelmänvalvojan, kirjautumisten, OAuth-tunnisteiden, Driven ja Gmailin lokitapahtumat;
- Hälytyskeskuksen katselun;
- Tietoturvakeskuksen paneelin ja tutkintatyökalun;
- Käyttäjien, ryhmien ja organisaatioyksiköiden lukemisen (Admin API -oikeudet);
- DLP-sääntöjen katselun (View DLP rule) – katselu, ei muuttaminen;
- Laitteiden lukemisen, jos Endpoint Verification on käytössä.
Tämä riittää viikoittaiseen lokien läpikäyntiin, hälytysten käsittelyyn ja neljännesvuosittaiseen käyttäjien ja ryhmien uudelleensertifiointiin.
2. Cloud Identity Policy API
Googlen Policy API on pelkästään lukeva rajapinta, joka palauttaa voimassa olevat asetukset organisaatioyksiköittäin ja ryhmittäin. Googlen tuettujen asetusten listan mukaan (luettu 29.9.2026) se kattaa pääasiassa sovellusten asetukset:
- Gmail – roskaposti- ja tietojenkalastelusuojaus (phishing), liitteet, luottamuksellinen tila, IMAP/POP; reititys- ja vaatimustenmukaisuussäännöt osittain;
- Drive ja Docs – jakamisasetukset, linkkien oletukset, jaettujen Drive-asemien luonti;
- Calendar, Chat, Meet, Groups for Business, Marketplace, hakemiston jakaminen;
- API-kontrollit – sovellusten pääsynhallinnan asetukset.
Tämä mahdollistaa kuukausittaisen konfiguraatiopoikkeamien tarkistuksen automatisoinnin: vienti, vertailu edelliseen, erot tikettiin. Viennin voi tallentaa todisteeksi.
3. Mitä lukutilassa ei voi nähdä
Useita tietoturvan kannalta tärkeitä alueita Google ei tällä hetkellä tarjoa Policy API:n eikä lukuoikeuden kautta – niihin on vain hallintatason oikeus tai pääkäyttäjän (super admin) oikeudet:
- kaksivaiheisen vahvistuksen pakottaminen, salasanakäytäntö, palautusvaihtoehdot;
- istuntojen kesto ja uudelleentodennus Hallintakonsolissa (Admin console);
- kertakirjautuminen (SSO) ja SAML-sovellukset;
- kontekstiriippuvaisen pääsyn tasot;
- Vaultin säilytyssäännöt;
- hälytys- ja aktiviteettisääntöjen määritykset;
- järjestelmänvalvojan roolien myöntöjen lista;
- muiden Google-palvelujen kytkeminen päälle/pois yksiköittäin.
Näille alueille on kaksi rehellistä ratkaisua: oma järjestelmänvalvojasi vie kuukausitarkistuksessa kyseiset sivut tai näyttää ne näytönjaossa, ja palveluntarjoaja kirjaa sen; tai palveluntarjoaja seuraa muutoksia välillisesti – järjestelmänvalvojan tarkastuslokin kautta, jossa asetusten muutokset näkyvät myös lukuoikeuksilla.
Mitä tämä tarkoittaa käytännössä
Lukutilan valvonta on todellista, mutta se ei ole ”kaikki automaattisesti”. Oikein rakennettu malli näyttää tältä: noin kaksi kolmasosaa kontrolliperheistä luetaan automaattisesti tai lukuoikeuksilla, loput vaativat kerran kuussa järjestelmänvalvojaltasi 20-30 minuuttia. Vastineeksi saat sen, mitä pääkäyttäjän oikeuksin toimivalta palveluntarjoajalta et saa koskaan: varmuuden, ettei ulkopuolinen osapuoli voi muuttaa ympäristössäsi mitään, ja tarkastuslokin, jota se ei voi muokata.
Google muuttaa oikeuksien tarkkuutta ajan myötä, joten tarkista konkreettinen kontrollilista pilotissa ja käy se läpi kerran vuodessa.
Tämä malli on perustana Google Workspace -valvontapalvelullemme valvotuille yrityksille.


