Sisällys
Lähes jokainen Google Workspacea ylläpitävä IT-palveluntarjoaja pyytää pääkäyttäjän (super admin) tiliä. Se on kätevämpää. Pääkäyttäjä voi kuitenkin tehdä kaiken: vaihtaa minkä tahansa työntekijän salasanan, lukea minkä tahansa käyttäjän postin Vaultin kautta, poistaa tilejä, antaa itselleen tai muille oikeuksia, kytkeä tietoturva-asetukset pois. Yritykselle, jonka data on arvokasta, ja erityisesti valvotulle yritykselle, tämä on kysymys, joka pitää esittää ennen sopimuksen allekirjoittamista, ei vasta tietoturvapoikkeaman jälkeen.
Mitä Google varaa vain pääkäyttäjälle
Google julkaisee listan toiminnoista, joita ei voi delegoida millekään mukautetulle järjestelmänvalvojan roolille. Googlen järjestelmänvalvojan dokumentaation mukaan (luettu 29.9.2026) ne ovat:
- Järjestelmänvalvojan roolien luominen ja myöntäminen.
- Muiden järjestelmänvalvojien hallinta, mukaan lukien heidän salasanojensa ja toisen tekijän vaihtaminen.
- Kaksivaiheisen vahvistuksen pakottaminen käyttöön.
- Google Workspace Marketplace -sovellusten asentaminen koko verkkotunnukselle.
- Verkkotunnuksen laajuisen delegoinnin (domain-wide delegation) myöntäminen ja API-asiakkaiden pääsyn hallinta.
- Googlen määrittäminen SAML-identiteetintarjoajaksi, SAML-sovellusten lisääminen tai muuttaminen.
- Poistettujen käyttäjien palauttaminen.
- Tiedostojen omistajuuden siirto käyttäjää poistettaessa.
- Tuotteen käyttöehtojen hyväksyminen.
- Usean osapuolen hyväksynnän (multi-party approval) kytkeminen päälle tai pois.
- Datan migraatiopalvelun käyttö.
- Hallitsemattomien tilien kutsuminen hallituiksi tileiksi.
- Kalenteriresurssien käyttöoikeustasojen hallinta.
- Toisen järjestelmänvalvojan tilin asetusten muuttaminen.
Huomaa, mitä tällä listalla ei ole: käyttäjien luominen ja hallinta, ryhmien hallinta, Gmail- ja Drive-asetukset, tietoturva-asetukset, DLP-säännöt, raportit ja tarkastuslokit, Hälytyskeskus, Vault. Kaikki tämä on delegoitavissa mukautetulla roolilla, ja monilla alueilla on lisäksi erilliset luku- ja hallintaoikeudet.
Mitä tämä tarkoittaa päivittäiselle ylläpidolle
Pääkäyttäjän 14 toiminnosta yhtäkään ei tarvita päivittäisessä valvonnassa. Suurin osa niistä on kertaluonteisia (käyttöönoton aikana) tai poikkeustapauksia (järjestelmänvalvojan pääsyn palautus, varmuuskopiotuotteen vaihto). Siksi palveluntarjoajan pääsy voidaan jakaa kolmeen tilaan:
- Pysyvä pääsy – mukautettu rooli lukuoikeuksilla: raportit ja tarkastuslokit, Hälytyskeskus, tietoturvapaneeli, käyttäjien, ryhmien ja organisaatioyksiköiden lukeminen, DLP-sääntöjen katselu. Se riittää valvontaan, lokien läpikäyntiin ja todisteiden valmisteluun.
- Oma järjestelmänvalvojasi kirjallisen ohjeen mukaan – kaikki muutokset, jotka vaativat hallintaoikeuksia, tekee oma järjestelmänvalvojasi, ja palveluntarjoaja kertoo, mitä ja miksi pitää muuttaa. Toiminto pysyy sinun käsissäsi ja sinun tililläsi.
- Tilapäinen korotus – jos haluat, että palveluntarjoaja suorittaa tietyn tehtävän, pääkäyttäjäsi myöntää tarvittavan oikeuden ennen työtä ja poistaa sen työn jälkeen. Google ei tarjoa sisäänrakennettua määräaikaista myöntämistä, joten myöntäminen ja poistaminen ovat kaksi tietoista toimenpidettä, molemmat näkyvissä järjestelmänvalvojan tarkastuslokissa.
Miten valvot palveluntarjoajaa
- Nimetyt tilit jokaiselle palveluntarjoajan henkilölle, ei jaettuja tilejä. Jokainen toimenpide on kohdistettavissa ihmiseen.
- Hälytyssäännöt järjestelmänvalvojan roolien muutoksista ja palveluntarjoajan tilin järjestelmänvalvojatoimenpiteistä, jotka lähetetään myös omalle IT-vastaavallesi.
- Kuukausittainen ote järjestelmänvalvojan tarkastuslokista, suodatettuna palveluntarjoajan tilien mukaan, jonka sinun puolesi allekirjoittaa.
- Fyysinen suojausavain (FIDO2) palveluntarjoajan tilillä ja Enterprise-versioissa kontekstiriippuvainen pääsytaso: vain hallitusta laitteesta, vain Latviasta.
- Neljännesvuosittainen pääsyoikeuksien uudelleensertifiointi, jossa palveluntarjoajan rooli ja kaikki vuosineljänneksen aikana myönnetyt korotukset ovat oma rivinsä.
Palveluntarjoaja ei voi muokata tarkastuslokia, joten voit milloin tahansa tarkistaa hänen toimenpiteensä ilman hänen osallistumistaan.
Milloin pääkäyttäjää kuitenkin tarvitaan
Käyttöönottovaiheessa – roolien luomiseen, 2SV:n pakottamiseen, verkkotunnuksen laajuiseen delegointiin varmuuskopio- tai MDM-integraatiota varten. Silloinkin on vaihtoehtoja: pääkäyttäjäsi tekee toimenpiteet palveluntarjoajan läsnä ollessa näytönjaossa, tai palveluntarjoajan tili saa pääkäyttäjän roolin tietyksi työikkunaksi ja menettää sen sen jälkeen. Molemmat vaihtoehdot ovat hyväksyttäviä, jos ne on dokumentoitu ja ne näkyvät lokissa.
Jos palveluntarjoaja sanoo, että ylläpito ei ole mahdollista ilman pysyvää pääkäyttäjää, pyydä häntä nimeämään, mitä 14 toiminnosta hän tarvitsee joka päivä. Yleensä vastaus on – ei mitään.
Tarjoamme Google Workspacen tietoturvavalvontaa ilman pysyviä pääkäyttäjän oikeuksia. Pääsymalli on kuvattu tietoturva-auditoinnin ja valvonnan palvelusivulla.


