„Wem gehört eigentlich die Ablage Finanzen?"
Das Ticket ist kurz. Die Finanzabteilung möchte eine neue Kollegin in ihre geteilte Ablage aufnehmen und kann es nicht, weil niemand im verbliebenen Team Manager ist. Die Person, die die Ablage angelegt hat, hat im Frühjahr gekündigt. Es ist eine Ablage; Sie vermuten, es gibt zwanzig davon.
Geteilte Ablagen haben das Eigentumsproblem von „Meine Ablage" gelöst – Dateien gehören dem Team, nicht der Person – und dafür ein Mitgliedschaftsproblem, ein Gästeproblem und ein Managerproblem eingeführt. Hier steht, wie Sie alle drei aus der Admin-Konsole prüfen, wo die Konsole aufhört und was den Rest abdeckt.
Beginnen Sie bei „Geteilte Ablagen verwalten"
Menü → Apps → Google Workspace → Drive und Docs → Geteilte Ablagen verwalten. Als Administrator sehen Sie jede geteilte Ablage der Organisation, ob Mitglied oder nicht. Sie können Mitglieder hinzufügen und entfernen, Zugriffsstufen ändern, die Freigabeeinstellungen einer Ablage anpassen, Standards je Organisationseinheit setzen sowie Ablagen löschen oder wiederherstellen. Google führt die Unterstützung für Business Standard und Plus, Enterprise, Education, Essentials und Nonprofits, für Business Starter mit dem Zusatz „except as noted" – prüfen Sie die Seite für Ihre Edition.
Die Filter sind die eigentliche Prüfung. Lassen Sie beim ersten Öffnen zwei laufen:
– Keine Mitglieder – Ablagen ohne jede Person darin, meist von einem ausgeschiedenen Nutzer oder einem beendeten Projekt zurückgelassen. – Keine Manager – Ablagen mit Mitgliedern, aber ohne jemanden, der Mitglieder hinzufügen, Einstellungen ändern oder die Ablage löschen kann. Das ist das Finanz-Ticket, zwanzigmal.
Arbeiten Sie beide Listen durch und weisen Sie entweder einen Manager zu oder löschen Sie die Ablage. Halten Sie fest, was Sie getan haben und warum.
Zugriffsstufen, und warum es das Managerproblem gibt
Eine geteilte Ablage kennt fünf Zugriffsstufen. Manager dürfen alles, einschließlich Mitglieder und Freigabeeinstellungen verwalten und die Ablage löschen. Inhaltsmanager dürfen ansehen, kommentieren, bearbeiten, erstellen und Dateien hinzufügen sowie Ordner freigeben, sofern die Einstellungen der Ablage das nicht unterbinden – Mitglieder verwalten dürfen sie nicht. Mitwirkende dürfen ansehen, kommentieren, bearbeiten, erstellen und Dateien freigeben. Kommentatoren und Betrachter sind, was der Name sagt.
Der entscheidende Satz: Nur Manager – und Workspace-Administratoren aus der Admin-Konsole – fügen Mitglieder hinzu. Eine Ablage, deren einziger Manager geht, ist eingefroren: Niemand kann jemanden hineinholen, und niemand merkt es, bis ein Ticket eintrifft. Der umgekehrte Fehler ist genauso häufig: Am ersten Tag werden alle zu Managern gemacht, also kann jeder einen externen Gast hinzufügen oder das Ganze löschen.
Stellen Sie sich zu jeder wichtigen Ablage zwei Fragen. Gibt es mindestens zwei Manager, die noch hier arbeiten? Hat jemand Manager-Rechte, der eigentlich nur Inhaltsmanager sein müsste?
Externe Mitglieder sind nicht dasselbe wie externe Freigaben
Zwei Steuerungen entscheiden, ob Externe in eine geteilte Ablage gelangen, und sie liegen an verschiedenen Stellen.
Die erste gilt organisationsweit: Menü → Apps → Google Workspace → Drive und Docs → Freigabeeinstellungen → Freigabeoptionen, wo externe Freigaben auf Aus, auf zugelassene Domains beschränkt oder An stehen. Externe Nutzer mit Google-Konto können Mitglieder einer geteilten Ablage sein; Personen ohne Google-Konto brauchen die aktivierte Freigabe an Besucher.
Die zweite gilt je Ablage. Jede Ablage hat eigene Einstellungen, darunter „Nutzern außerhalb von [Ihrer Organisation] den Zugriff auf Dateien in geteilten Ablagen erlauben". Googles Hinweis ist präzise: „When unchecked, external users can't have access, even if you allow users to share files outside of your organization." Eine Ablage kann strenger sein als die Domain, niemals lockerer.
Ein Gast auf einer Mitgliederliste hat also zwei Tore passiert. Gehen Sie die Mitgliederliste jeder Ablage durch und ziehen Sie jede Adresse heraus, die nicht auf Ihre Domain lautet: welche Ablage, welche Zugriffsstufe, läuft die Zusammenarbeit noch? Ehemalige Agenturmitarbeitende mit Mitwirkenden-Rechten in einer Marketing-Ablage sind der Klassiker – und Thema des Leitfadens zu Alt-Zugriffen.
Die Einstellungen je Ablage, die eine Prüfung lohnen
Über das Kästchen für externen Zugriff hinaus lohnen sich drei weitere Einschränkungen je Ablage: „Personen, die keine Mitglieder der geteilten Ablage sind, dürfen zu Dateien hinzugefügt werden", „Inhaltsmanager dürfen Ordner freigeben" und „Betrachter und Kommentatoren dürfen Dateien herunterladen, drucken und kopieren". Die erste wird am häufigsten übersehen. Bleibt sie aktiviert, kann eine einzelne Datei in der Ablage mit jemandem geteilt werden, der kein Mitglied ist – und diese Person taucht nie in der Mitgliederliste auf.
Was die Seite „Geteilte Ablagen verwalten" nicht zeigt
Hier hört die Admin-Konsole auf, sorgfältig formuliert. Die Seite listet Ablagen und ihre Mitglieder. Sie listet nicht die Freigaben einzelner Dateien innerhalb dieser Ablagen – einzelne Dokumente, die mit einem Nichtmitglied, einer externen Adresse oder einem öffentlichen Link geteilt sind. Das sind Berechtigungen auf Dateien, keine Mitgliedschaften der Ablage, und die Mitgliederliste hat dafür keine Spalte.
Googles nativer Weg dorthin ist das Drive-Protokoll: Menü → Berichte → Audit und Untersuchung → Drive-Protokollereignisse, gefiltert auf das Attribut Sichtbarkeitsänderung – es steht unter den Suchattributen, nicht unter den Ereignisnamen. Jede Zeile trägt eine Kennung der geteilten Ablage, wenn die Datei dort liegt, sodass Sie auf eine Ablage eingrenzen können. Aber das Protokoll enthält Ereignisse, nicht den aktuellen Zustand, zeigt standardmäßig sieben Tage und wird sechs Monate aufbewahrt. Eine Datei, die letztes Jahr aus einer Ablage heraus freigegeben wurde, steht nicht darin. Der Bericht zur Dateifreigabe und der Drive-Inventarexport liefern ein aktuelles Bild – in Frontline Plus, Enterprise Plus (Enterprise Standard für den Inventarexport), Education Standard und Plus sowie Enterprise Essentials Plus, nicht in Business. Diese Lücke behandeln die Berichte, die Ihre Workspace Edition nicht enthält.
Der organisationsweite Scan, inklusive jeder geteilten Ablage
Drive Guard for Admins wird einmal von einem Workspace-Administrator aus dem Google Workspace Marketplace installiert und an jeden Nutzer verteilt. Es durchsucht die „Meine Ablage" jedes Nutzers und jede geteilte Ablage der Organisation und zeigt öffentliche Links, externe Freigaben und Alt-Zugriffe auf einem Dashboard mit Export. Für geteilte Ablagen ist das genau die Dateiebene, die die Mitgliederliste nicht zeigen kann – jede Datei in jeder Ablage, die mit einem Externen oder über einen Link geteilt ist – neben derselben Sicht für „Meine Ablage", sodass ein Export den gesamten Bestand abdeckt.
Es meldet; es ändert noch nichts. Eine Freigabe aus dem Tool heraus zu entziehen, steht auf der Roadmap und ist nicht verfügbar. Die Korrektur bleibt bei Ihnen, in den Einstellungen der Ablage oder an der Datei, und der Export sagt Ihnen, wohin.
Eine Routine, die trägt
Quartalsweise und nach jedem Weggang einer Person, die irgendwo Manager war: die Filter „Keine Manager" und „Keine Mitglieder" laufen lassen, externe Mitglieder Ablage für Ablage prüfen, die Einstellungen je Ablage bei allem mit Finanz-, HR- oder Kundendaten stichprobenartig kontrollieren und dann den Durchgang auf Dateiebene aus dem Protokoll oder dem Scan nehmen. Notieren Sie die Zahlen und das Datum. Die umfassendere Methode, die auch „Meine Ablage" und Offboarding abdeckt, steht in Google Drive Zugriffe organisationsweit prüfen.
Quellen
- Geteilte Ablagen als Administrator verwalten – Pfad in der Admin-Konsole; der Administrator sieht alle Ablagen; die Filter „Keine Mitglieder" und „Keine Manager"; Mitglieder hinzufügen/entfernen, Zugriff ändern, Freigabeeinstellungen je Ablage, Standards je Organisationseinheit, löschen/wiederherstellen; die Bezeichnungen der Einschränkungen je Ablage; „When unchecked, external users can't have access, even if you allow users to share files outside of your organization"; Editionsliste.
- Zugriffsstufen für geteilte Ablagen – Manager, Inhaltsmanager, Mitwirkender, Kommentator, Betrachter; nur Manager fügen Mitglieder hinzu.
- Externe Freigaben für Ihre Organisation verwalten – Pfad zu den Freigabeoptionen; Aus / Zugelassene Domains / An; externe Nutzer mit Google-Konto können Mitglieder geteilter Ablagen sein; Besucherfreigabe für Personen ohne Google-Konto.
- Drive-Protokollereignisse – Pfad; Attribute „Sichtbarkeitsänderung" und „Kennung der geteilten Ablage"; Standard 7 Tage.
- Datenaufbewahrung und Verzögerungszeiten – Drive-Protokollereignisse werden 6 Monate aufbewahrt.
- Bericht zur Dateifreigabe – Editionsliste.
- Drive-Inventar Ihrer Organisation exportieren – Editionsliste; exportiert auch Metadaten geteilter Ablagen.