Google Workspace 安全指南:IT 管理员完全手册(2026)
Google Workspace 承载着数百万组织的日常运转——电子邮件、文档、共享云端硬盘、日历,以及将这一切串联起来的身份体系。数据与访问权限的高度集中,正是它需要一套周密安全策略的原因,而不能仅依赖你第一天接受的默认设置。
本指南将按照 IT 管理员应有的思考顺序,逐一梳理最重要的领域:身份、共享、第三方访问、管理配置,以及持续监控。这一切都不需要推倒重来。大多数影响最大的改动,其实只是你早已拥有的设置项。
从身份入手,因为其他一切都以此为基础
Google Workspace 中的每一个文件、每一个日历、每一个邮箱,都要通过某个身份才能被访问到。如果攻击者控制了一个账户,那么该账户可见的数据实际上就已归其所有。这使得身份成为 Workspace 安全的基石。
三项控制措施承担了大部分的关键作用:
- 强制启用多因素认证(MFA)——而非可选项。 单靠密码是一个单点故障。在整个组织范围内强制启用两步验证,是你能部署的最有效的单一控制措施。我们在在 Google Workspace 中强制启用 MFA 指南中详细介绍了具体的推行方法。
- 尽可能采用能抵御网络钓鱼的强验证因子。 硬件安全密钥和 Passkey 能够抵御那些足以攻破一次性验证码的凭证钓鱼工具包。至少应为管理员及其他高价值账户预留此类验证方式。
- 最小权限的管理员角色。 超级管理员角色几乎无所不能,但你的大多数管理员并不需要这样的权限。Google Workspace 支持限定特定任务范围的自定义管理员角色;请善用它们,并将超级管理员的数量控制在你能够合理解释的最小范围内。
一个有用的练习是:列出所有拥有管理权限的账户,并针对每一个账户自问:“如果这个账户明天被攻破,它能做出的最坏的事情是什么?”答案通常会揭示出几个权限范围过于宽泛的角色。
掌控 Drive 共享
Drive 承载着组织的知识资产,而共享正是大多数数据暴露的起点。问题往往并非出于恶意——而是出于图方便。有人为了推进一场会议,把某份文档设置为“知道链接的任何人都可访问”,会议结束后,这个链接却无限期地留存下来,可被搜索引擎收录,也可被随意转发。
值得重点排查的模式包括:
- 公开链接。 设置为“知道链接的任何人可访问”的文件,任何获得该网址的人都能访问。对于敏感内容而言,这就是一扇敞开的大门。
- 对外共享。 与域外地址——合作伙伴、承包商、个人账户——共享的文件与文件夹,将你的数据边界扩展到了你无法掌控的系统之中。
- 全域共享。 “组织内的任何人”这一设置,用于员工手册也许恰如其分,用于薪酬数据文件夹则相当危险。
- 继承关系断裂与所有权过度集中。 一个被过度共享的父文件夹,可能在不知不觉间暴露其下的所有内容。
请在管理控制台中设置合理的组织级默认策略(在工作流程允许的情况下,将域外共享限制在可信名单范围内),但默认策略只对*新建*的共享生效。在你收紧策略之前创建的共享依然存在于外部。找出它们是一个发现层面的问题,而这正是持续扫描发挥价值的地方。我们的Google Drive 共享权限检查清单将这一过程转化为一份具体、可重复执行的审查方案。
审计连接到你租户的第三方应用
每一次“使用 Google 登录”,以及用户安装的每一个附加组件,都会赋予某个 OAuth 应用对你 Workspace 数据的一部分访问权限——通常是 Drive,有时是 Gmail,偶尔甚至能够以该用户的身份执行操作。经年累月,这份清单会膨胀成一堆被遗忘的集成、试用工具和废弃的供应商,每一个都是一项无人审查的常设访问授权。
这正是影子 IT 最真实的写照:你未曾配置、甚至可能都不知道其存在的访问权限。一次危险的 OAuth 授权,根本不需要对任何人实施网络钓鱼——用户早已自己点击了“允许”。
需要重点关注的对象包括:
- 拥有广泛权限范围的应用(完整的 Drive 访问权限、Gmail 发送权限、管理员目录权限)。
- 仅一两个人使用、却拥有广泛访问权限的应用。
- 来自未经验证发布者的应用。
- 已数月无人使用的应用。
我们在如何审计 Google Workspace 中的第三方 OAuth 应用一文中,深入探讨了具体操作方法——包括如何解读那些至关重要的权限范围。
强化管理配置
除了身份与共享之外,一系列组织级设置也在悄然决定着你的安全态势。这些设置往往一次设定便被搁置一旁,而这恰恰是它们容易发生偏移的原因:
- 共享设置: 对外共享规则、链接共享的默认策略,以及用户是否可以将文件发布到网络上。
- 两步验证策略: 强制启用,设定注册截止日期,并且理想情况下,仅允许敏感群体使用强验证因子。
- 不够安全的应用访问权限及旧版协议: 予以禁用。
- Marketplace 应用安装: 限制为允许列表中或经管理员批准的应用,使用户无法向任意第三方授予访问权限。
- 移动设备管理: 制定基本策略,避免一部丢失的手机演变为一起数据泄露事件。
- 电子邮件身份验证: 配置 SPF、DKIM 与 DMARC,保护你的域名不被冒用伪造。
将这些视为一条配置基线。记录预期状态,然后按计划定期核对实际情况——随着各种例外情况的出现且从未被撤销,配置总会以某种方式发生偏移。
留意可疑行为与 AI 代理
静态的安全态势——谁*可以*访问什么——只是问题的一半。另一半,是随时间演变的行为:谁*实际上*在做什么,这些行为看起来是否正常。一个已休眠六个月的服务账户,突然触碰了数百个文件,这就值得关注——即便从技术上讲,每一项单独的权限都是合法的。
一个较新的复杂因素是非人类身份。AI 助手、自动化平台和服务账户,正日益持有对 Workspace 数据的常设访问权限,并自主地对其进行操作。它们很少出现在传统的用户审查之中,却能够以机器的速度读取、移动和共享数据。对它们进行治理——了解存在哪些代理、它们能够触及什么、它们正在做什么——正在成为 Workspace 安全的核心组成部分。我们在如何检测你的 Google Workspace 中存在风险的 AI 代理一文中介绍了具体方法。
建立固定节奏
安全不是一个有终止日期的项目,而是一种需要持续维护的态势。适用于大多数团队的可行节奏如下:
- 持续进行: 扫描新出现的公开链接、对外共享和 OAuth 授权,并对高风险项发出警报。
- 每月: 审查管理配置基线和管理员名单。
- 每季度: 审查对外共享关系和第三方应用清单;下线任何陈旧闲置的项目。
- 每当有人员加入、变动或离职时: 及时调整访问权限。离职员工遗留的过期访问权限,以及角色变动带来的问题,是任何审计中最常见的发现之一。
如果你需要对全局负责,我们的CISO 版 Google Workspace 风险评估指南将这一过程构建为一套可重复执行、可用于汇报的评估方案。
自动化能提供哪些帮助
以上这一切,你完全可以手动完成,多年来管理员们也一直是这样做的。但 Workspace 规模庞大,共享行为持续不断,而真正值得关注的发现,往往是埋藏在庞大草堆中的几根针。现实中真正的失败模式,并非团队不*知道*该检查什么——而是他们无法凭人力跟上这样的工作量,于是审查逐渐滞后,暴露风险在此期间不断累积。
这正是持续、自动化的态势管理所要填补的空白:它能够枚举出谁、以及什么能够触及每一项资源,标记出真正重要的暴露风险,用通俗易懂的语言解释每一项风险*为何*值得关注,并在每次变化发生后重新核查,让你所依据的始终是当下的真实状况,而不是上个季度的电子表格。8200.dev 正是为 Google Workspace 提供这样的能力——欢迎进一步了解其运作方式或我们检测的内容。
建立安全基线的最佳时机,是你部署 Workspace 的那一天。而次佳时机,就是今天。
准备好查看你自身的暴露风险了吗?立即开始免费安全审计,几分钟内即可获得一份关于 Google Workspace 中公开链接、对外共享、OAuth 应用及管理配置错误的优先级排序报告——只读方式,无需部署任何代理。