Google Workspace 集成通过 Admin SDK 对您的目录执行只读安全态势扫描,并将结果映射到您的框架要求。它通过全域委派,使用由 Venvera 托管的服务账户进行连接:不会存储任何密码或组织专属密钥,Venvera 会代表您指定的管理员读取数据。

连接您的 Workspace
在集成中心打开 Google Workspace 卡片,然后选择设置。该页面会显示 Venvera 的服务账户、其客户端 ID,以及它所需的确切只读 OAuth 范围。请复制客户端 ID 和这些范围。
由 Workspace 超级管理员前往 Admin Console › Security › Access and data control › API controls › Domain-wide delegation,使用该客户端 ID 添加新客户端,并严格按照列出的范围授权。Admin Console 中的其他设置均无需更改。
回到 Venvera,输入一位超级管理员(或具有 Admin SDK 权限的委派管理员)的电子邮件地址,并可选择输入您的主域名。服务账户将以该管理员的身份读取目录。
点击测试并连接。Venvera 会在保存连接之前对您的目录执行一次实时读取,因此缺少范围或管理员地址错误等问题会在这一步就暴露出来,而不是等到扫描时才失败。
扫描检查哪些内容
| 检查项 | 检查内容 |
|---|---|
| 两步验证 | 所有活跃用户的两步验证注册和强制执行情况 |
| 超级管理员 | 超级管理员账户不超过三个 |
| 休眠账户 | 超过 90 天未登录的账户 |
| 设备合规性 | 受管设备的安全态势;用户、移动设备和 ChromeOS 设备会作为资源记录下来 |
Google 扫描器会为每项检查评级,因此通过的检查会显示为“信息”级结果,而不是什么都不显示。每项审计发现都附有修复指南及其映射到的控制措施,并且只需单击一次即可附加为证据;与此同时,框架映射会将您其他框架中的等效控制措施一并标记。
Google Workspace 分区
连接后,Google Workspace 会出现在侧边栏的平台下,其中包含其专属的安全仪表板、扫描所证明的框架要求、覆盖范围图,以及审计发现和扫描历史。请参阅 Azure / Microsoft 365 和 Google Workspace 安全仪表板。