常見問題 / Google 管理主控台校園設定指南

Google 管理主控台校園設定指南

機構單位(OU)與群組怎麼分、帳號怎麼大量匯入、Chrome 的政策藏在哪一頁、裝置怎麼盤點——這是我們到校教育訓練時,管理員最常問的十五件事,依照後台實際的操作路徑整理成一篇。

作者:鴻綸科技 Steve|最後更新:

Google 管理主控台(Admin Console,admin.google.com)是 Google Workspace 網域的總後台。學校的帳號、班級分組、學生能不能用哪些服務、Chromebook 能不能開無痕模式,全部都在這裡決定。

後台功能極多,第一次接手的資訊組長通常不是「不會設定」,而是不知道某個設定在哪一頁。這篇不重複官方說明文件的每個欄位,而是把校園實際會用到的十五個工作,依「先做什麼、路徑在哪、哪裡最容易踩雷」整理出來。

適用對象:學校的網域管理員、資訊組長、剛接手 Google Workspace for Education 的行政人員。文中路徑以中文介面為準,介面語言可在右上角帳號設定切換;Google 會不定期調整選單名稱,若找不到請以後台上方的搜尋列為準。

一、先搞懂四層架構:網域、機構單位、使用者、裝置

我們在教育訓練時用飯店來解釋這套結構,管理員一次就記得住:

飯店管理主控台意義
整棟飯店網域學校的 Google Workspace 網域,最上層,所有設定的預設值從這裡開始往下沿用
樓層機構單位(OU)底下可以再切子 OU,例如「老師」「一年級」「電腦教室公用機」
客房使用者帳號一個人一間房,同一時間只能住在一個 OU 底下
房內設備Chromebook 裝置裝置本身也歸屬於某個 OU,且可以跟使用者所在的 OU 不同
飯店 VIP群組不分樓層,跨 OU 的一群人,用於群發信件與權限授予

三個一定要先建立的觀念:

  • 設定會沿用:子 OU 預設繼承上層設定,只有在子 OU 明確覆寫時才會不同。所以「全校通用的設定放在網域層,例外才往下切 OU」,而不是每個 OU 都重設一次。
  • 一人只能在一個 OU:OU 是政策的容器,不是分類標籤。想要「這個老師同時屬於教務處和三年級」,那是群組的工作,不是 OU。
  • 使用者的 OU 和裝置的 OU 是兩回事:Chromebook 的「裝置設定」看的是裝置所在的 OU,「使用者和瀏覽器設定」看的是登入者所在的 OU。學生用老師的機器登入時會發生什麼事,答案就在這條規則裡。

二、導入順序:先畫 OU 樹,再建人

最常見的災難是先把幾百個帳號建好,再回頭想 OU 要怎麼分。建議的順序是:

  1. 紙上先畫 OU 樹(老師/學生分年級/公用機/畢業生),確定政策差異落在哪一層
  2. 建立 OU
  3. 建立使用者(少量手動,全校用 CSV 大量匯入,匯入時直接指定 OU)
  4. 建立群組(處室、班級、專案)
  5. 設定應用程式開關與 Chrome 政策
  6. 註冊 Chromebook、分派到對應 OU
  7. 用一台實機、一個學生帳號實際登入驗收

最後一步很多人省略。政策的沿用關係只有實際登入才看得出來,光看後台的開關是看不出問題的。

三、指派管理員角色

路徑:帳戶 › 管理員角色。系統內建超級管理員、網路論壇管理員、「使用者管理」管理員、服務中心管理員、服務管理員等系統角色,也可以自行建立新角色。指派時選擇角色 → 指派使用者。

  • 超級管理員至少要有兩位:唯一一位管理員離職、帳號被鎖或忘記密碼時,沒有人救得回來。
  • 不要全部給超級管理員:只需要幫學生重設密碼的人,給「使用者管理」管理員或服務中心管理員就夠了。權限給到剛好,是校園資安稽核最容易被抓的一項。
  • 管理員角色現在也可以指派給安全性群組,人員異動時改群組成員即可,不必逐一調整。
Google 管理主控台「帳戶 › 管理員角色」頁面,列出超級管理員、網路論壇管理員、「使用者管理」管理員、服務中心管理員等系統角色
帳戶 › 管理員角色。內建的系統角色可直接指派,也能自行建立權限更小的角色。(本文截圖點擊可全螢幕放大;手機版顯示的是畫面重點區域,示範網域與裝置序號已遮蔽)

四、新增使用者(少量與大量)

路徑:目錄 › 使用者

少量:直接新增

填入使用者的「姓」與「名」、電子郵件地址,需要時展開進階選項調整所屬機構單位與密碼。已建立的帳號之後也可以隨時修改 OU 或重設密碼。

Google 管理主控台新增使用者的表單,欄位包含名字、姓氏、主要電子郵件地址與網域下拉選單,下方是管理密碼與機構單位的展開連結
新增單一使用者的表單。最下方的「Manage user's password, organizational unit, and profile photo」展開後才能指定 OU 與密碼。

大量:CSV 匯入

  1. 在使用者頁面選擇大量更新使用者,先下載 Google 提供的 CSV 範本
  2. 把範本丟到 Google 雲端硬碟,用 Google 試算表開啟後填寫。實務上只需要填姓、名、電子郵件地址、密碼與機構單位路徑這幾個必要欄位,其餘留空即可
  3. 填完後另存下載成 CSV 檔(不要上傳試算表原檔)
  4. 回到後台上傳該 CSV,確認後執行上傳
Google 試算表開啟的 Google Workspace 大量匯入使用者 CSV 範本,第一列欄位標題依序為 First Name、Last Name、Email Address、Password、Password Hash Function、Org Unit Path 等
CSV 範本用 Google 試算表開啟後的樣子。實務上只需填 A~D 欄與 Org Unit Path(F 欄),標題列一個字都不要改。
  • 標題列一個字都不能改:欄位名稱是後台辨識欄位的依據,改成中文或調整順序就會失敗。
  • 機構單位要填完整路徑:例如 /學生/一年級,只填 OU 名稱通常會找不到。
  • 先試三筆再匯全校:格式有問題時,三筆的錯誤比三百筆好收拾。

五、建立機構單位(OU)

路徑:目錄 › 機構單位 › 建立機構單位。填入機構名稱,並選擇它要掛在哪一層底下;沒有特定歸屬就選網域本身(最上層),要當成某個 OU 的子單位就選該 OU。

Google 管理主控台的建立機構單位對話框,包含機構單位名稱、說明與上層機構單位三個欄位
建立機構單位的對話框。「Parent organizational unit」決定它掛在哪一層,也決定它會沿用誰的設定。

命名建議用自己看得懂、且排序後仍然合理的名稱。學校 OU 動輒二三十個,取名混亂時,日後套用政策很容易選錯目標。

六、建立群組

路徑:目錄 › 群組 › 建立群組。填寫群組名稱與群組信箱後,會遇到幾個選項,這是新手最容易卡住的一段:

選項用途注意
群組信箱群發郵件用,寄到這個地址等於寄給所有成員群組要有收發信功能時才需要
安全性群組用於身分驗證與權限控管勾選後無法取消,要當權限群組用才勾
外部身分識別對應與外部身分識別系統同步沒有串接第三方 SSO 就不用動
存取權類型Google 提供數種預設模板,決定誰能檢視、發文、加入可以先選模板再微調
允許網域外成員決定校外人士能否加入學生群組建議關閉
加入方式自由加入、需申請核准、或僅限管理員新增個別設定的優先權高於模板
Google 管理主控台建立群組流程的群組標籤設定,可勾選 Mailing 郵件群組、Security 安全性群組與 Locked 鎖定群組三種標籤
建立群組時的三個標籤。Security(安全性)勾了就無法取消,只有要拿來控管權限時才勾。

群組成員除了實際的人,也可以放另一個群組(把群組 A 加進群組 B 當成員),例如把各年級群組併進「全體學生」。這比逐一維護大群組省事得多,但層數不要疊太深,否則出問題時很難追。

七、Google 應用程式的開關

兩個位置要分清楚:

  • 應用程式 › Google Workspace:核心服務(Gmail、雲端硬碟、Classroom、Meet、日曆、Chat…)的服務狀態與各自的細部設定。
  • 應用程式 › 其他 Google 服務:非核心服務(AI Studio、Blogger、Chrome Canvas 等)的開關,可依 OU 或群組個別開啟。
  • 生成式 AI › Gemini 應用程式:Gemini 的服務狀態與使用者存取權限。
Google 管理主控台「應用程式 › 其他 Google 服務」頁面,左側可依機構單位或群組篩選,右側列出各服務的開啟狀態
應用程式 › 其他 Google 服務。左側選 OU 或群組,右側的服務狀態就會顯示「部分開啟」或「全部開啟」。

開關可以套用到「全帳戶」「特定群組」或「特定機構單位」。同一個服務對老師開、對學生關,就是在這裡依 OU 分別設定;狀態欄會顯示為「部分開啟」而非「全部開啟」。

八、政策設定:三大類與搜尋關鍵字對照

路徑:裝置 › Chrome › 設定。這是全後台項目最多的一頁,分成三個分頁,先確認要設定的是哪一類:

  • 使用者與瀏覽器設定:跟著登入的帳號走,換一台機器登入同樣生效
  • 裝置設定:跟著那台機器走,不論誰登入都一樣
  • 受管理的訪客工作階段設定:不需登入帳號就能使用的公用模式,適合圖書館、資訊站與臨時考場
Google 管理主控台「裝置 › Chrome › 設定」頁面,上方有使用者與瀏覽器設定、裝置設定、受管理的訪客工作階段設定三個分頁,左側是機構單位樹狀清單
裝置 › Chrome › 設定。上方三個分頁就是三大類政策,左側先選好 OU 再用搜尋欄找設定。

設定項目有數百條,不要用捲的找。左側先選好要套用的 OU,再用頁面上的搜尋欄輸入關鍵字。以下是校園最常設定的項目與對應關鍵字:

使用者與瀏覽器設定

想做的事搜尋關鍵字
不允許使用無痕模式無痕模式
無痕模式下的網址黑白名單無痕模式網址限制
設定可瀏覽/封鎖的網站清單網址封鎖
蓋上機蓋時執行的動作閒置設定
是否允許登入其他 Google 帳號登入次要帳戶
登入後的桌布圖片自訂桌布
把下載位置指向雲端硬碟下載位置

裝置設定

想做的事搜尋關鍵字
登入時自動補上學校網域自動完成網域
限制只有特定帳號能登入這台機器登入限制
登入畫面要顯示什麼登入畫面
限制裝置可使用的時段裝置限制時間表、時區
登出後清除使用者資料(還原乾淨狀態)使用者資料
停用訪客模式訪客模式
控制系統自動更新自動更新設定

受管理的訪客工作階段設定

想做的事搜尋關鍵字
啟用此模式並命名工作階段受管理的訪客工作階段
單次使用時間上限(到時自動登出)使用者工作階段時間上限
關閉無痕模式無痕模式
網址封鎖網址封鎖
啟動時自動載入的頁面啟動時載入的頁面
蓋上機蓋後執行的動作閒置設定

受管理的訪客工作階段是很多學校漏掉的好東西:學生不必登入帳號就能用、時間到自動登出並清空,資訊站、借用機、活動臨時用機都適合。要注意它套用的是裝置所在的 OU。

所有政策變更都不是即時的,Chromebook 需要重新連線同步政策才會生效;驗收時請以實機重開機後的行為為準。

九、擴充功能與應用程式強制安裝

路徑:裝置 › Chrome › 應用程式和擴充功能,選擇要套用的 OU 與分頁(使用者和瀏覽器/資訊站/受管理的訪客工作階段),再用右下角的加號新增。

Google 管理主控台「裝置 › Chrome › 應用程式和擴充功能」頁面,列出 Read Along、Kami、Adobe Acrobat 等應用程式與各自的強制安裝或允許安裝政策
應用程式和擴充功能。每一項都可以指定強制安裝、允許安裝或封鎖,右欄還能固定版本。

每個項目可以設定安裝政策:強制安裝(自動裝好、使用者不能移除)、允許安裝(可自行安裝)、封鎖,也可以固定版本避免自動更新破壞課堂流程。校園常見的強制安裝清單像是 Kami、Read Along、Adobe Acrobat 這類教學工具。

強制安裝要克制:每一個擴充功能都會吃記憶體,低階機種裝了七八個之後,課堂上的卡頓多半就是這裡來的。

十、Wi-Fi 網路設定

路徑:裝置 › 網路。可以建立 Wi-Fi、乙太網路、VPN 設定與 SCEP 憑證設定檔,選擇要套用的 OU 後,Chromebook 就會自動帶入,學生不必手動輸入密碼。頁面最底下另有「一般設定(僅限 Chromebook)」,控制自動連線、封鎖特定 Wi-Fi、是否允許使用者自行新增網路等。

Google 管理主控台「裝置 › 網路」頁面,顯示目前管理的 Wi-Fi 網路數量,以及乙太網路與 VPN 的建立入口
裝置 › 網路。設定好的 Wi-Fi 會依 OU 自動派送到 Chromebook,學生不必手動輸入密碼。

教網環境常見的作法是把校內 SSID 與教育網路各建一組,一起套用到學生 OU,讓載具在校內任何角落都能自動接上。

十一、印表機設定

路徑:裝置 › Chrome › 印表機,新增印表機後選擇要套用的 OU。ChromeOS 對印表機的支援與一般 Windows 不同,設定前建議先確認機型相容性,Google 官方有兩份文件要看:

十二、把裝置搬到另一個機構單位

路徑:裝置 › Chrome › 裝置,勾選要搬移的裝置後選擇移動,再指定目標 OU。

這是每年開學前一定會做的事:畢業班的機器要移到新的年級 OU,或是把一批機器改成公用機模式。裝置搬到新 OU 之後,套用的是新 OU 的裝置設定——如果搬完發現限制不見了,先檢查目標 OU 的政策,而不是懷疑裝置壞掉。

十三、查看全網域的裝置指派狀況

同樣在裝置 › Chrome › 裝置。清單會列出每台機器的序號、狀態(已佈建/已停權)、資產 ID、註冊時間與上次同步處理政策時間,可以用篩選器依狀態、OU 過濾,也能整批匯出。

這一頁其實是最好用的盤點工具:

Google 管理主控台「裝置 › Chrome › 裝置」的裝置清單,欄位包含序號、狀態、資產 ID、註冊時間與上次同步處理政策時間
裝置清單可依 OU 與狀態篩選並整批匯出。序號與資產 ID 已遮蔽。
  • 資產 ID 欄位填學校的財產編號,日後對帳直接匯出,不必再另外維護一份 Excel。
  • 上次同步時間若停在幾個月前,代表那台機器很久沒開機或沒連上網——通常就是被鎖在櫃子裡、借出未還,或已經故障沒人報修的那幾台。

十四、Gemini 對話記錄的保留與刪除

路徑:生成式 AI › Gemini in Workspace › 對話記錄與刪除,選擇要套用的機構單位後有兩個開關:

  • 手動刪除:是否允許使用者自行刪除自己與 Gemini 的對話。
  • 自動刪除:已儲存的閒置對話保留多久,也可以設定為不自動刪除。
Google 管理主控台「生成式 AI › Gemini in Workspace › 對話記錄與刪除」頁面,顯示手動刪除與自動刪除兩項設定及其套用的機構單位
對話記錄與刪除。「手動刪除」決定使用者能不能自己刪,「自動刪除」決定閒置對話保留多久。

使用者自己這端,在 Gemini 或 Gemini Notebook 的介面中也能逐筆刪除對話與筆記本。學校若對學生端有留存或清除規範,建議在開放給學生使用之前就先決定保留期,而不是等到有狀況才回頭調——已經被自動刪除的內容是救不回來的。相關的個資考量可參考個資法與校安須知

十五、部署課程工具組(Class Tools)

課程工具組是 ChromeOS 內建的課堂管理功能,老師可以在課堂上檢視學生畫面、鎖定分頁、推送網址。它需要在裝置 › Chrome › 設定 › 使用者與瀏覽器設定中,選好 OU 後搜尋「課程工具組」來開啟。

Google 管理主控台裡課程工具組(Class Tools)的設定畫面,包含即時字幕和語音轉錄、查看螢幕畫面、Google Classroom 整合功能等子設定
課程工具組的子設定。「查看螢幕畫面」在 ChromeOS M137 之後還需要一併啟用 Chrome 遠端桌面存取權。

關鍵是老師端與學生端要分開套用在不同 OU:老師 OU 開啟教師端功能,學生 OU 開啟受管理端。兩邊都設定好之後,沿用狀況才會顯示為「已在機構內採行」。若課堂上老師看不到學生畫面,九成是其中一端的 OU 沒設到、或是學生登入的帳號不在預期的 OU 底下。

最常見的五個卡關

  1. 設定了但沒生效:先確認套用的 OU 對不對,再確認裝置是否已重新同步政策,最後確認是「使用者設定」還是「裝置設定」搞混了。
  2. 找不到某個設定:用搜尋欄找關鍵字,不要捲頁面。Google 也會調整選單位置,以搜尋結果為準。
  3. 子 OU 改不動:該項目可能被上層 OU 鎖定,或子 OU 顯示為「沿用」狀態,需要先取消沿用才能覆寫。
  4. CSV 匯入失敗:九成是標題列被改過、機構單位路徑不完整,或是檔案被存成 Google 試算表而不是 CSV。
  5. Chromebook 政策完全沒作用:確認該裝置有 CEU 授權且已註冊進網域。沒有 CEU 的機器不會收到任何政策。

鴻綸科技的訓練中心有 Google 認證講師與認證網域管理員,可以到校協助盤點現有 OU 結構、重新規劃政策,或是直接針對貴校管理員做一場實機教育訓練。需要的話歡迎與我們聯絡

後台接手了,但不知道從哪裡開始?

從 OU 規劃、政策盤點到管理員教育訓練,我們陪學校走一輪。

聯絡我們