zero是什么牌子| 喝酒胃出血是什么症状| 办港澳通行证需要带什么| 瘴气是什么| 什么时候不能喷芸苔素| 背影杀是什么意思| 久负盛名的负是什么意思| 手麻是什么病| 新蒜什么时候上市| 包饺子是什么意思| 122是什么号码| 桃花是指什么生肖| 查乙肝挂什么科| 皮卡丘站起来变成了什么| 人为什么会磨牙| 什么样的鼻子| 寿命是什么意思| 右肾错构瘤是什么病| 慢性鼻窦炎吃什么药| 心脏神经官能症吃什么药| 什么颜色代表水| 什么产品美白效果最好最快| 苏打水有什么作用| 最机灵的动物是什么生肖| 前列腺是什么意思| 体积是什么| 尼特族是什么意思| 睫毛炎有什么症状| nc是什么意思| 燕然未勒归无计的上一句是什么| 6月份能种什么菜| 独在异乡为异客异是什么意思| 郡肝是什么部位| 太妃糖为什么叫太妃糖| 享受低保需要什么条件| 美国的国宝是什么动物| dido是什么牌子| 一般手脚慢进什么工厂| 蚊子不咬什么血型的人| 什么是磁共振检查| 驿站是什么意思| 为什么一般不检查小肠| 化疗期间吃什么食物好| 黄皮什么时候上市| 五月是什么生肖| 拍身份证照片穿什么颜色衣服好看| 双鱼女和什么星座最配| 颠是什么意思| 胆囊炎能吃什么食物| 古力娜扎全名叫什么| 什么国家的钱最值钱| 柑橘溃疡病用什么药| 眼压高有什么症状和危害| 红细胞低吃什么补得快| 为什么会梦游| 糖尿病什么原因引起的| 高汤是什么汤| 骨质增生吃什么药效果好| 北京生源是什么意思| peg是什么意思| 眼睛干涩用什么眼药水| 1900年属什么生肖| 2023年什么年| 猪润是什么| 为什么不建议吃三代头孢| 像蜈蚣一样的虫子叫什么| tag什么意思| 纾是什么意思| 什么屈膝| 血糖和血脂有什么区别| 吃醪糟有什么好处| 肺结节是什么引起的| 酸菜吃多了有什么危害| ad滴剂什么时候吃最好| 娃娃鱼属于什么类动物| 复方氨酚苯海拉明片是什么药| 注册安全工程师什么时候报名| 肋骨外翻挂什么科| 梦见大胖小子是什么意思| 流连忘返的返是什么意思| 滞纳金是什么意思| 眼球发黄是什么原因| 闫和阎有什么区别| 甘是什么味道| 肠道长息肉是什么原因造成的| 鹿角菜是什么植物| 中医行业五行属什么| 为什么身上会痒| 吐血是什么原因| 脚底板发黄是什么原因| 草莓印是什么| 胳膊肘疼痛是什么原因| pgr是什么意思| 内分泌失调挂什么科| 太极是什么| 19年是什么年| 昆明的别称是什么| 法院庭长是什么级别| 低血糖吃什么食物| 身上长红点很痒是什么原因| 干红是什么意思| 痱子粉和爽身粉有什么区别| is是什么组织| 手上长水泡痒用什么药| galaxy是什么牌子| 小便有刺痛感什么原因| 晕车为什么读第四声| 狗狗取什么名字| 阿斯伯格综合征是什么| super是什么意思| 蜜蜡五行属什么| 化疗后恶心呕吐吃什么可以缓解| 袁崇焕为什么被杀| 腮帮子疼吃什么药| 上午12点是什么时候| 脸长适合什么样的发型| 炖汤用什么鸡| b型血和o型血生的孩子是什么血型| 什么是理科什么是文科| 低压高会引起什么后果| 冷艳是什么意思| 点痦子去医院挂什么科| 印度是什么教| 以色列人说什么语言| 今天是什么纪念日| dbm是什么意思| 睡觉吹气是什么原因| 梦见别人开车翻车是什么预兆| 拜有利主要是治疗什么| 脾胃虚弱有什么症状| 新疆什么时候天黑| 9.7是什么星座| hpv感染是什么| 甲亢病是什么原因引起的| 漏尿女性吃什么药最好| qn医学上是什么意思| 醋酸是什么| 血清检查能测出什么| 做包子用什么面粉好| 高压150低压100吃什么药| 五常指的是什么| 7月15日是什么星座| 梦见刀是什么意思| robinhood是什么牌子| 夏天感冒吃什么药| 六月初五是什么日子| 寻的部首是什么| 春的五行属性是什么| 情窦初开是什么意思| 高频听力损失意味什么| 肚子上方中间疼是什么部位| 菌丝是什么| 妇科千金片主要治什么| 头疼一般是什么原因引起的| 什么东西蛋白质含量高| 脑震荡有什么症状| 李开复是什么人| 中年人吃什么钙片补钙效果好| 梦见男婴儿是什么意思| 未来是什么意思| 张艺兴为什么不退出exo| 肾衰竭是什么意思| zzegna是什么牌子价格| 处女座和什么星座最配| 大脑缺氧有什么症状| 青年补钙吃什么好| 1.23是什么星座| 看到刺猬有什么预兆| 清心寡欲下一句是什么| 玉如意什么属相不能戴| 梦见狗打架是什么意思| 我可以组什么词| 6月17日什么星座| 空囊是什么原因造成的| inf是什么意思| 加鸡腿什么意思| 户籍信息是什么| 麻椒和花椒有什么区别| 床榻是什么意思| 小处男是什么意思| 嗓子发炎吃什么药| 钙片什么时候吃最好吸收| 脚趾头抽筋是什么原因| 君是什么意思| 无量寿佛是什么意思| 婴儿什么时候长牙| 麦子什么时候收割| 亚硝酸盐阴性是什么意思| 糖尿病有什么症状| 副部级是什么级别| 科目一和科目四有什么区别| 男女双修是什么意思| 土地出让和划拨有什么区别| 脾围是什么意思| 甲状腺结节吃什么水果好| 三七粉什么时间喝好| 反胃恶心吃什么药| 广州有什么特产| 血糖高吃什么主食最好| 什么药治高血压效果最好| 什么变化| 尿分叉是什么原因引起的| 牙龈疼吃什么消炎药| 度化是什么意思| 没有润滑剂可以用什么代替| p是什么意思| 检查肠道挂什么科| 打破伤风挂什么科| 71年属猪是什么命| 口腔溃疡牙龈肿痛吃什么药| 做梦梦到猪是什么意思| 七个月宝宝可以吃什么辅食| 珍珠纱是什么面料| 吃什么会变瘦| 尿酸高吃什么药降尿酸效果好| 0.5是什么意思| 点灯是什么意思| 杨枝甘露是什么做的| 虚岁28岁属什么生肖| 韭菜可以炒什么| 体态是什么意思| 鼠疫是由什么引起的| 为什么老是肚子疼| 什么是支原体| 丁丁历险记的狗是什么品种| maggie什么意思| 新生儿为什么有黄疸| 十一月十七日是什么星座| 痔疮疼痛用什么药| 红细胞高什么原因| 内脏吃多了有什么危害| 90年属什么生肖| 生意兴隆是什么生肖| rag是什么| fvc是什么意思| 膝盖内侧疼是什么原因| 声音有磁性是什么意思| 滋润是什么意思| 清肺吃什么好| 吃什么东西增加免疫力| 菡什么意思| 痔疮有什么症状| 女人腿肿应该检查什么| 小暑吃什么水果| 总是耳鸣是什么原因| 湿疹用什么药效果好| 100001是什么电话| 阴阳八卦是什么生肖| 西元前是什么意思| 糖类抗原ca199偏高是什么原因| sanyo是什么牌子| 吃什么药可以流产| 上海的特产是什么| 直肠息肉有什么症状| 屈膝是什么意思| 化妆的步骤是什么顺序| 大姨妈很多血块是什么原因| 右眼睛跳是什么预兆| 花生碎能做什么食物吃| 胃疼吃什么药最管用| 大姨妈吃什么水果最好| 培育是什么意思| 马齿苋不能和什么一起吃| 手串13颗代表什么意思| 百度

根据用户和设备的相关情境控制对应用的访问权限

《网络舆情参考禁毒专刊》2018年第一期

本文介绍了一些情境感知访问权限用例,其中涉及使用自定义访问权限级别的政策。 这些示例展示了如何在高级模式下使用通用表达式语言 (CEL) 创建自定义访问权限级别。

请注意,如果您愿意,还可以在通过 CEL 表达式创建自定义访问权限级别时使用函数

如要查看以基本模式(使用情境感知访问权限界面)开发的访问权限级别示例,请参阅情境感知访问权限示例(基本模式)

身份验证示例

打开此部分  |  全部收起

根据用户登录凭证的安全系数来确定是否允许用户访问

对于包含敏感数据的应用,为了提高访问的安全性,您可以根据用户通过系统身份验证的方式来决定是否允许用户访问这类应用。

例如,只允许仅使用密码登录的用户访问不包含敏感信息的应用,而允许使用硬件安全密钥作为第二重身份验证方式的用户访问最敏感的企业应用。

此访问权限级别使用 request.auth 属性来验证用户是否同时使用密码和硬件密钥通过两步验证进行登录,以及能否访问敏感应用。

request.auth.claims.crd_str.pwd == true && request.auth.claims.crd_str.hwk == true
允许具有高强度身份验证凭证的用户访问

通常,管理员希望仅在用户通过高强度凭证进行身份验证后,才允许用户访问公司资源。以下示例使用了 levelsrequest.auth 属性,如下所示:

  • 如果用户使用的是公司设备,那么除短信以外的任何多重身份验证 (MFA) 方法都足以满足要求(方法可以是推送通知、硬件或软件安全密钥,或动态密码)
  • 如果用户使用的是非公司设备,则必须使用硬件或软件安全密钥

// 如果使用的是公司设备,需要进行基本多重身份验证(非短信);如果使用的不是公司设备,需要使用安全密钥(硬件或软件)
levels.Require_Secure_Device &&
(
  (
     levels.Require_Corporate_Device &&
     request.auth.claims.crd_str.mfa &&
     !request.auth.claims.crd_str.sms
  ) ||
  (
     !levels.Require_Corporate_Device &&
     (
        request.auth.claims.crd_str.hwk || request.auth.claims.crd_str.swk
     )
  )
)

仅允许通过 DBSC 绑定的会话访问应用

仅限桌面版 Web 应用,不适用于移动应用或 API

您可以通过要求使用设备绑定会话凭证 (DBSC) 来提升访问包含敏感数据的应用时的安全性。当用户在 Windows 上使用 Chrome 浏览器时,DBSC 会将用户的会话绑定到其设备,这可以显著降低会话被盗用风险。

此访问权限级别使用 request.auth 属性来验证用户的会话是否已绑定到特定设备。如果是,则授予该应用访问权限;如果不是(即会话未绑定 DBSC),则拒绝该用户访问应用。

为避免出现错误,请为具有此访问权限级别的所有用户账号开启 DBSC。如需了解详情,请参阅启用 DBSC

请先将访问权限级别设为监控模式,然后再启用活动模式。在监控模式下,您可以测试强制执行访问权限级别的影响,而不会干扰用户访问。

使用以下 CEL 表达式创建自定义访问权限级别:

request.auth.sessionBoundToDevice(origin) == true

使用以下 CEL 表达式,仅在运行 Chrome 浏览器 136 或更高版本的 Windows 设备上强制执行 DBSC:

!(device.os_type == OsType.DESKTOP_WINDOWS && device.chrome.versionAtLeast("136.0.0")) || request.auth.sessionBoundToDevice(origin) == true

设备示例

打开此部分  |  全部收起并转至页首

根据 BeyondCorp Alliance 合作伙伴报告的信号来确定是否允许用户通过设备访问

您可以使用 BeyondCorp Alliance 合作伙伴报告的设备信号。本示例中使用了 Lookout Software 这款应用。

此访问权限级别使用 device 属性,验证 Lookout 是否将访问 Google Workspace 的设备标记为符合政策、且健康评分为“非常好”。

device.vendors["Lookout"].is_compliant_device == true && device.vendors["Lookout"].device_health_score == DeviceHealthScore.VERY_GOOD
仅允许通过安装了最新更新的受管理的 Chrome 浏览器进行访问

此访问权限级别使用 device 属性验证用户是否使用最新版本的受管 Chrome 浏览器,并仅允许通过该类浏览器访问。

device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED && device.chrome.versionAtLeast("94.0.4606.81") 
允许使用企业证书进行访问

对于分配了自定义访问权限级别的设备,您可以根据企业证书来确定设备是否属于公司自有资产。此访问权限级别使用 device 属性来进行资产验证。如需了解详情和查看示例,请参阅配置企业证书条件

一个设备可以有多个证书。通过使用 exists() 宏,即可在自定义访问权限级别中使用企业证书。例如:

device.certificates.exists(cert, predicate)

在此示例中,cert 是一个简单标识符,与可变量 predicate 一起使用,并且绑定至设备企业证书。exists() 宏会使用 (||) 运算符将每个元素的谓词结果连接起来。如果至少有一个证书满足谓词表达式,则宏将返回 true

下表列出了可用于形成 CEL 表达式并与自定义访问权限级别一起使用的属性。请注意,比较字符串时区分大小写。

属性 说明 谓词表达式
示例
(其中 cert
宏的标识符)
is_valid

如果证书有效且未到期,则返回 true。
(布尔值)

cert.is_valid
cert_fingerprint 证书指纹
(未填充字符的 base64 编码 SHA256)
cert.cert_fingerprint == origin.
clientCertFingerprint()
root_ca_fingerprint 用于签署此证书的根 CA 证书的指纹
(未填充字符的 base64 编码 SHA256)
cert.root_ca_fingerprint == "the_fingerprint"
issuer

证书颁发者名称
(全称)

如需查找证书颁发者名称,请在 cert 上运行以下命令:

$ openssl x509 -in ca_1.crt -noout
-issuer
issuer=
/C=IN/ST=UP/L=NCR/O=BCEDemo/
OU=BCEDemo_1/CN=inter_1/
emailAddress=test_inter1@beyondcorp.in

访问权限级别中使用的证书颁发者字符串是输出的相反值,并且将“/”替换为逗号,例如:

EMAILADDRESS=test_inter1@beyondcorp.in, CN=inter_1, OU=BCEDemo_1, O=BCEDemo, L=NCR, ST=UP, C=IN

cert.issuer == "EMAILADDRESS=test_inter1
@beyondcorp.in, CN=inter_1, OU=BCEDemo_1, O=BCEDemo, L=NCR, ST=UP, C=IN"
主题 证书的主题名称
(全称)
cert.subject == "CA_SUB"
serial_number

证书的序列号
(字符串)

cert.serial_number == “123456789”
template_id 证书的 X.509 扩展证书模板的模板 ID
(字符串)
cert.template_id == "1.3.6.1.4.1.311.21.
8.15608621.11768144.
5720724.
16068415.6889630.81.
2472537.7784047"

常用政策示例:

验证设备是否拥有由公司根证书签名的有效企业证书

device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "ROOT_CA_FINGERPRINT")

验证设备上企业证书的颁发者

device.certificates.exists(cert, cert.is_valid && cert.issuer == "EMAILADDRESS=test_inter1@beyondcorp.in, CN=inter_1, OU=BCEDemo_1, O=BCEDemo, L=NCR, ST=UP, C=IN”)

允许启用了磁盘加密和屏幕锁定功能的设备访问

此示例使用 device 属性来要求设备同时启用磁盘加密和屏幕锁定。此外,该设备必须经过管理员批准。

默认情况下,通过 Endpoint Verification 创建的所有设备都会获得批准。不过,在某些情况下(例如在设备丢失时),您可能需要阻止特定设备访问。在这些情况下,您肯定不想让这些设备能够访问公司资源。

对于本文档中的其他访问权限级别示例,我们将假设该访问权限级别的名称为 Require_Secure_Device。 

// 要求启用磁盘加密和屏幕锁定 
// 此访问权限级别可应用于所有主流平台(Windows、Mac、Linux、CrOS、iOS 和 Android)
// 这是基础访问权限级别,应依赖于所有其他访问权限级别
device.encryption_status == DeviceEncryptionStatus.ENCRYPTED &&
device.is_secured_with_screenlock &&
device.is_admin_approved_device

允许使用满足基本安全要求的 Chrome 浏览器的设备访问

在此示例中,访问权限级别使用 device 属性来要求使用满足基本安全要求的 Chrome 浏览器。

// 要求 Chrome 通过个人资料或浏览器级别进行管理,必须
// 启用安全性事件报告功能且版本必须为 97 或更高版本
levels.Require_Secure_Device &&
(
  device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED ||
  device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_PROFILE_MANAGED
) &&
device.chrome.is_security_event_analysis_enabled &&
device.chrome.versionAtLeast("97")

允许使用满足安全要求的 Chrome 浏览器的设备访问

此示例使用 device 属性来要求用户使用受管理的 Chrome 浏览器或个人资料,且 Chrome 已开启威胁防范和数据保护连接器。此示例使用 levels 属性来引用之前所述的“要求使用受管理的 Chrome”访问权限级别。以下示例假设依赖的访问权限级别名为 Require_Managed_Chrome

// 要求使用受管理的 Chrome(依赖“Require_Managed_Chrome”访问权限级别)
// 以及要求启用对下载内容进行内容检查和网址检查的功能
levels.Require_Managed_Chrome &&
device.chrome.is_file_download_analysis_enabled &&
device.chrome.is_realtime_url_check_enabled

允许使用公司自有设备访问

控制访问权限的一项要求是,仅当设备由公司管理或归公司所有时,才允许其访问。您可以通过多种方式确定设备是否归公司所有或受其管理,包括:

  • 设备的序列号是否与公司资产管理系统中的序列号匹配
  • 设备是否拥有公司签发的有效企业证书

这两种方法可以在使用 levelsdevice 属性的以下自定义访问权限级别中使用,以确定设备是否归公司所有或由公司管理。

// 以下任一条件为 true 时,设备为公司设备:
// 1. 如果序列号与管理员上传的序列号匹配
// 2. 如果设备拥有企业签发的有效证书
levels.Require_Secure_Device &&
(
   device.is_corp_owned_device ||
   device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "SOME_ROOT_CA_FINGERPRINT")
)

指纹是 DER 编码证书的未填充 base64 编码的 sha256 摘要(二进制格式)。您可以按照以下程序,使用 openssl 通过证书生成字符串(PEM 格式):

$ openssl x509 -in cert.pem -out cert.der -outform DER
$ openssl dgst -sha256 -binary cert.der >  digest.sha
$ openssl base64 -in digest.sha

仅当 CrowdStrike 的设备数据为最新时允许访问
在 Falcon Zero Trust Assessments (ZTA) 评分中,CrowdStrike 会签发两个时间戳:
  • 签发时的时间戳 (iat)
  • 到期时间戳(到期日:在当前版本中似乎是自签发时的时间戳算起的 2 周后)

此访问权限级别使用 device 属性来确保 CrowdStrike 数据是最新的。请注意,Chrome Enterprise Premium 在从 Falcon ZTA 获取任何新评估结果时存在 90 分钟的延迟,因此建议设置的时间长度不要少于 1 小时。

// 确保有关 Crowdstrike 数据的以下任一条件为 true:
// 必须满足以下任一条件
// 1. 设备是在最后一天内评估的
// 2. 评估未到期(自最后一个 iat 算起 2 周后)
“CrowdStrike” in device.vendors && (
   request.time - timestamp(device.vendors["CrowdStrike"].data["iat"]) < duration("1d") ||
   timestamp(device.vendors["CrowdStrike"].data["exp"]) - request.time > duration("0m")
)

在 BeyondCorp Alliance 认为设备符合要求时允许访问

Chrome Enterprise Premium 与许多 BeyondCorp Alliance 生态系统合作伙伴合作,将设备信号和情境感知集成到了 Chrome Enterprise Premium 解决方案中。合作伙伴可以与 Chrome Enterprise Premium 共享任意多个属性,其中之一是 is_compliant_device 属性。以下示例使用 device 属性来展示我们如何检查某个 BeyondCorp Alliance 合作伙伴是否已与 Chrome Enterprise Premium 集成,以及是否认为设备符合要求。

exists 宏使用 ||(or) 运算符为每个 BeyondCorp Alliance 合作伙伴扩展表达式。

// 查看以了解某个 BCA 合作伙伴是否认为设备符合要求
["CrowdStrike", "Tanium", "PANW", "Check Point", "Lookout"].exists(
   v, v in device.vendors && device.vendors[v].is_compliant_device
)

当 Android 验证启动状态为绿色时允许访问

此示例使用 device 属性来确保设备运行的是安全的 Android 版本。

启动时验证会检查已执行的代码是否来自可信来源(通常是设备的原始设备制造商 [OEM]),而不是来自攻击者或破坏者。如需了解详情,请参阅启动时验证

// 要求 Android 验证启动状态为绿色(表示验证通过)
device.android_device_security.verified_boot == true

允许通过 CTS 合规性检查的设备访问

此示例使用 device 属性来要求设备通过兼容性测试套件 (CTS) 合规性检查。有关详情,请参阅兼容性测试套件

// 要求设备通过 CTS 合规性检查
device.android_device_security.cts_profile_match == true

允许已启用 Google Play 保护机制验证应用的设备访问

此示例使用 device 属性来要求设备启用 Google Play 保护机制验证应用

通过 Google Play 以外的来源安装应用时,“验证应用”功能会扫描应用以检查可能存在的威胁。该设置也会定期扫描设备,从而查找可能有害的应用。“验证应用”功能默认处于开启状态。对于使用高级管理功能的设备,您可以指定是否允许用户停用此设置。有关详情,请参阅为 Android 移动设备应用设置

// 要求设备启用 Google Play 保护机制验证应用
device.android_device_security.verify_apps_enabled == true

不允许安装了潜在有害应用的设备访问

此示例使用 device 属性来拒绝安装了潜在有害应用的设备访问。这类应用通常被视为恶意软件。有关详情,请参阅潜在有害应用 (PHA)

// 拒绝安装了潜在有害应用的设备访问:android_device_security.has_potentially_harmful_apps != true

基于时间的访问权限示例

打开此部分  |  全部收起并转至页首

仅允许轮班员工在轮班时访问

企业希望确保轮班员工只能在轮班期间访问公司资源。以下访问权限级别使用 levels 属性来确定星期一到星期五的 3 个班次。

// 班次 1 - 周一到周五,午夜至早上 8 点
levels.Require_Secure_Device &&
request.time.getDayOfWeek("America/Los_Angeles") >= 1 &&
request.time.getDayOfWeek("America/Los_Angeles") <= 5 &&
request.time.timeOfDay("America/Los_Angeles").between('00:00:00', '08:00:00')


// 班次 2 - 周一到周五,早上 8 点至下午 4 点
levels.Require_Secure_Device &&
request.time.getDayOfWeek("America/Los_Angeles") >= 1 &&
request.time.getDayOfWeek("America/Los_Angeles") <= 5 &&
request.time.timeOfDay("America/Los_Angeles").between('08:00:00', '16:00:00')


// 班次 3 - 周一到周五,下午 4 点至午夜
levels.Require_Secure_Device &&
request.time.getDayOfWeek("America/Los_Angeles") >= 1 &&
request.time.getDayOfWeek("America/Los_Angeles") <= 5 &&
request.time.timeOfDay("America/Los_Angeles").between('16:00:00', '00:00:00')


// 允许轮班员工在周一到周五早上 9 点至下午 5 点访问资源(7 月 4 日例外)。
levels.Require_Secure_Device &&
request.time.getDayOfWeek("America/Los_Angeles") >= 1 &&
request.time.getDayOfWeek("America/Los_Angeles") <= 5 &&
!(
  request.time.getMonth("America/Los_Angeles") == 6 &&
  request.time.getDayOfMonth("America/Los_Angeles") == 3
) &&
request.time.timeOfDay("America/Los_Angeles").between('09:30:00', '17:00:00')

允许临时访问

企业有时需要在紧急情况下允许使用紧急访问权限,在这时,管理员没有安全设备的访问权限,但短时间内需要紧急访问权限。

在这种情况下,可以使用 levels 属性创建时间和地点受限的访问权限级别,并将其分配给特定管理员。分配此访问权限级别后,该访问权限级别仅在指定时间内有效。此期限过后,管理员访问权限将再次受现有要求控制。

// 允许在 2022 年 3 月 1 日晚上 10 点至午夜临时访问资源,
// 且此访问权限必须仅适用于美国地区。
levels.Require_Secure_Device &&
request.time.between('2025-08-03T23:00:00+08:00', '2025-08-03T23:59:59+08:00') &&
origin.region_code == “US”
// 请注意,结束时间不包含在内,因此在以上时间中,用户可能会有 2 秒的时间 
// 没有访问权限。另一种方法是使用此设置:
// !between('00:00:01','16:00:00')
 

合并两个级别的条件示例

通过合并两个访问权限级别的条件来定义新的访问权限级别

此访问权限级别使用 levels 属性,并且要求用户同时满足两个访问权限级别的条件。在本示例中,access_level_name_1access_level_name_2 指的是“内部名称”。

levels.access_level_name_1 && levels.access_level_name_2


“Google”、Google Workspace 以及相关标志和徽标是 Google LLC 的商标。其他所有公司名和产品名是其各自相关公司的商标。

该内容对您有帮助吗?

您有什么改进建议?
Google 应用
主菜单
14435264338613178221
true
搜索支持中心
true
true
true
true
true
73010
false
false
false
false
ct和拍片有什么区别 咳嗽吃什么好 帽缨是什么意思 梦见苹果是什么意思 鬼剃头是什么病
深红色是什么颜色 扁平疣用什么药膏 过剩是什么意思 二月二十一是什么星座 手表五行属什么
宝五行属性是什么 尿蛋白质阳性什么意思 自卑是什么意思 想飞上天和太阳肩并肩是什么歌 一什么人家
有什么无什么 为什么微信运动总是显示步数为0 蚕豆有什么营养 看肺子要挂什么科 6月26号是什么日子
拍黄瓜什么意思xinjiangjialails.com 气管炎用什么药hcv9jop4ns4r.cn 诗情画意的意思是什么hcv8jop1ns0r.cn 梦见吃李子是什么意思hcv9jop5ns2r.cn 大名鼎鼎是什么意思hcv9jop3ns0r.cn
菓是什么意思hcv9jop1ns1r.cn 什么是雷达hebeidezhi.com 神经递质是什么意思mmeoe.com 女人下面有异味是什么原因hcv8jop9ns6r.cn 卫生间除臭用什么最好hcv8jop4ns1r.cn
蜘蛛的天敌是什么动物hcv9jop0ns0r.cn 南京市长是什么级别hcv9jop2ns1r.cn 两个马念什么hcv8jop1ns0r.cn 恋童癖是什么意思hcv8jop4ns2r.cn 为什么不吃猪肉travellingsim.com
农历二月是什么月hcv7jop9ns1r.cn 淋病和梅毒有什么区别hcv8jop7ns2r.cn 吃什么对肝脏有好处能养肝hcv9jop4ns0r.cn 孕妇吐得厉害有什么办法解决hcv9jop5ns4r.cn 16岁属什么hlguo.com
百度