Google Workspace 集成通过 Admin SDK 对您的目录执行只读安全态势扫描,并将结果映射到您的框架要求。它通过全域委派,使用由 Venvera 托管的服务账户进行连接:不会存储任何密码或组织专属密钥,Venvera 会代表您指定的管理员读取数据。

Venvera Google Workspace 连接页面,显示已连接的域、运行扫描按钮,以及上次扫描的审计发现及其严重性
扫描后的 Google Workspace 连接页面(示例数据)

连接您的 Workspace

打开设置页面

在集成中心打开 Google Workspace 卡片,然后选择设置。该页面会显示 Venvera 的服务账户、其客户端 ID,以及它所需的确切只读 OAuth 范围。请复制客户端 ID 和这些范围。

授权全域委派

由 Workspace 超级管理员前往 Admin Console › Security › Access and data control › API controls › Domain-wide delegation,使用该客户端 ID 添加新客户端,并严格按照列出的范围授权。Admin Console 中的其他设置均无需更改。

指定要模拟的管理员

回到 Venvera,输入一位超级管理员(或具有 Admin SDK 权限的委派管理员)的电子邮件地址,并可选择输入您的主域名。服务账户将以该管理员的身份读取目录。

测试并连接

点击测试并连接。Venvera 会在保存连接之前对您的目录执行一次实时读取,因此缺少范围或管理员地址错误等问题会在这一步就暴露出来,而不是等到扫描时才失败。

ℹ️
连接需要 Venvera 中的 integrations.edit 权限以及 Google Workspace 中的超级管理员权限。这些范围均为只读:Venvera 绝不会更改您 Workspace 中的任何内容。

扫描检查哪些内容

检查项检查内容
两步验证所有活跃用户的两步验证注册和强制执行情况
超级管理员超级管理员账户不超过三个
休眠账户超过 90 天未登录的账户
设备合规性受管设备的安全态势;用户、移动设备和 ChromeOS 设备会作为资源记录下来

Google 扫描器会为每项检查评级,因此通过的检查会显示为“信息”级结果,而不是什么都不显示。每项审计发现都附有修复指南及其映射到的控制措施,并且只需单击一次即可附加为证据;与此同时,框架映射会将您其他框架中的等效控制措施一并标记。

Google Workspace 分区

连接后,Google Workspace 会出现在侧边栏的平台下,其中包含其专属的安全仪表板、扫描所证明的框架要求、覆盖范围图,以及审计发现和扫描历史。请参阅 Azure / Microsoft 365 和 Google Workspace 安全仪表板。