Siga estas práticas recomendadas para melhorar a segurança das contas de administrador e da sua empresa.
Veja mais práticas recomendadas de segurança nas Listas de verificação de segurança.
Proteger contas de administrador
Gerenciar contas de superadministrador
|
Configurar várias contas de superadministrador Sua organização deve ter mais de uma conta de superadministrador, cada uma gerenciada por uma pessoa diferente. Evite compartilhar uma conta de administrador. Se uma conta for perdida ou comprometida e precisar ser recuperada, outro superadministrador poderá realizar tarefas essenciais enquanto isso. |
|
Não usar uma conta de superadministrador para as atividades diárias Crie duas contas para cada superadministrador: uma conta de superadministrador própria e uma separada para as atividades diárias. Os usuários só devem fazer login em uma conta de superadministrador para fazer as tarefas específicas de superadministrador, como configurar a verificação em duas etapas (2SV), gerenciar o faturamento e as licenças de usuário ou ajudar outro administrador a recuperar a conta. Os superadministradores devem usar uma conta separada não administrativa para as atividades do dia a dia. Por exemplo, caso Maria e João sejam superadministradores, cada um deverá ter uma conta de administrador identificável e uma conta de usuário:
|
|
Receber avisos importantes sobre o administrador Se você não faz login com frequência na sua conta de administrador principal, pode perder avisos importantes importantes do Google. Configure um contato de e-mail secundário para enviar esses avisos a uma conta que você usa regularmente. Enviar notificações de faturamento e da conta para outro administrador |
|
Não manter uma conta de superadministrador conectada Manter uma conta de superadministrador conectada quando você não está realizando tarefas administrativas específicas aumenta a exposição a ataques de phishing. Os superadministradores devem fazer login conforme necessário para realizar tarefas específicas e depois sair da conta. |
|
Usar contas que não sejam de superadministrador para tarefas administrativas diárias Use a conta de superadministrador somente quando necessário. Delegue tarefas de administrador a contas de usuário com funções de administrador limitadas. Use a abordagem de privilégio mínimo, em que cada usuário tem acesso às ferramentas e aos recursos necessários para as tarefas diárias. Por exemplo, você pode conceder a um administrador permissões para criar contas de usuário e redefinir senhas, mas não permitir a exclusão de contas de usuário. |
|
Escolher como os superadministradores recuperam o acesso à conta Controle como os superadministradores acessam as contas deles caso esqueçam a senha ativando ou desativando a autorrecuperação da conta. Para a maioria dos clientes atuais e todos os novos, a recuperação de conta de superadministrador está desativada por padrão. Se você for um cliente com menos de três superadministradores ou 500 usuários, a configuração ficará ativada por padrão, como acontecia anteriormente. |
Monitorar a atividade nas contas de administrador
|
Configure alertas de e-mail para o administrador Monitore a atividade do administrador e acompanhe os possíveis riscos à segurança configurando alertas por e-mail do administrador para determinados eventos, como tentativas de login suspeitas, dispositivos móveis comprometidos ou alterações feitas por outro administrador. Quando você ativa um alerta para uma atividade, recebe um e-mail toda vez que essa atividade acontece. Alertas por e-mail do administrador e regras definidas pelo sistema |
|
Analisar eventos de registro do administrador Use os dados de eventos de registro para conferir um histórico de todas as tarefas realizadas no Google Admin Console, incluindo o administrador responsável, a data e o endereço IP de onde ele fez login. A atividade de um superadministrador aparece na coluna Descrição do evento como _SEED_ADMIN_ROLE, seguida do nome de usuário. |
Preparar-se para a recuperação da conta de administrador
|
Adicione opções de recuperação às contas de administrador Os administradores devem adicionar opções de recuperação à conta de administrador. Se um administrador esquecer a senha da conta, ele poderá clicar no link Precisa de ajuda? na página de login para receber um código de verificação por telefone, mensagem de texto ou e-mail. Para fazer isso, o Google precisa do número de telefone e do endereço de e-mail de recuperação da conta. Adicionar opções de recuperação à sua conta de administrador |
|
Manter as informações à mão para redefinir a senha Se a recuperação automática da conta do superadministrador estiver ativada, os superadministradores que adicionaram opções de recuperação às contas poderão redefinir a senha usando as opções de recuperação por e-mail ou telefone. Se a autorecuperação da conta de superadministrador estiver desativada e outro superadministrador não estiver disponível para redefinir a senha, os superadministradores que precisarem redefinir a senha poderão usar o assistente de recuperação. Para verificar a identidade, o Google pede estas informações sobre a conta da organização:
O Google também pede para o administrador verificar a propriedade de DNS do domínio. Portanto, o administrador precisa ter as credenciais para editar as configurações de DNS do domínio no registrador. Redefinir sua senha de administrador se as opções de e-mail e telefone não estiverem disponíveis |
|
Inscrever uma chave de segurança adicional Os administradores devem inscrever mais de uma chave de segurança para a conta de administrador e guardá-la em um local seguro. Se a chave de segurança principal for perdida ou roubada, ele ainda poderá fazer login na conta. |
|
Salvar códigos alternativos com antecedência Se um administrador perder a chave de segurança ou o telefone (onde recebe um código de verificação da 2SV ou o prompt do Google), ele poderá usar um código alternativo para fazer login. Os administradores devem gerar e imprimir os códigos alternativos, caso eles sejam necessários. Mantenha esses códigos em um local seguro. |