常見問題 / Google 管理主控台校園設定指南
Google 管理主控台校園設定指南
機構單位(OU)與群組怎麼分、帳號怎麼大量匯入、Chrome 的政策藏在哪一頁、裝置怎麼盤點——這是我們到校教育訓練時,管理員最常問的十五件事,依照後台實際的操作路徑整理成一篇。
作者:鴻綸科技 Steve|最後更新:
Google 管理主控台(Admin Console,admin.google.com)是 Google Workspace 網域的總後台。學校的帳號、班級分組、學生能不能用哪些服務、Chromebook 能不能開無痕模式,全部都在這裡決定。
後台功能極多,第一次接手的資訊組長通常不是「不會設定」,而是不知道某個設定在哪一頁。這篇不重複官方說明文件的每個欄位,而是把校園實際會用到的十五個工作,依「先做什麼、路徑在哪、哪裡最容易踩雷」整理出來。
適用對象:學校的網域管理員、資訊組長、剛接手 Google Workspace for Education 的行政人員。文中路徑以中文介面為準,介面語言可在右上角帳號設定切換;Google 會不定期調整選單名稱,若找不到請以後台上方的搜尋列為準。
一、先搞懂四層架構:網域、機構單位、使用者、裝置
我們在教育訓練時用飯店來解釋這套結構,管理員一次就記得住:
| 飯店 | 管理主控台 | 意義 |
|---|---|---|
| 整棟飯店 | 網域 | 學校的 Google Workspace 網域,最上層,所有設定的預設值從這裡開始往下沿用 |
| 樓層 | 機構單位(OU) | 底下可以再切子 OU,例如「老師」「一年級」「電腦教室公用機」 |
| 客房 | 使用者帳號 | 一個人一間房,同一時間只能住在一個 OU 底下 |
| 房內設備 | Chromebook 裝置 | 裝置本身也歸屬於某個 OU,且可以跟使用者所在的 OU 不同 |
| 飯店 VIP | 群組 | 不分樓層,跨 OU 的一群人,用於群發信件與權限授予 |
三個一定要先建立的觀念:
- 設定會沿用:子 OU 預設繼承上層設定,只有在子 OU 明確覆寫時才會不同。所以「全校通用的設定放在網域層,例外才往下切 OU」,而不是每個 OU 都重設一次。
- 一人只能在一個 OU:OU 是政策的容器,不是分類標籤。想要「這個老師同時屬於教務處和三年級」,那是群組的工作,不是 OU。
- 使用者的 OU 和裝置的 OU 是兩回事:Chromebook 的「裝置設定」看的是裝置所在的 OU,「使用者和瀏覽器設定」看的是登入者所在的 OU。學生用老師的機器登入時會發生什麼事,答案就在這條規則裡。
二、導入順序:先畫 OU 樹,再建人
最常見的災難是先把幾百個帳號建好,再回頭想 OU 要怎麼分。建議的順序是:
- 紙上先畫 OU 樹(老師/學生分年級/公用機/畢業生),確定政策差異落在哪一層
- 建立 OU
- 建立使用者(少量手動,全校用 CSV 大量匯入,匯入時直接指定 OU)
- 建立群組(處室、班級、專案)
- 設定應用程式開關與 Chrome 政策
- 註冊 Chromebook、分派到對應 OU
- 用一台實機、一個學生帳號實際登入驗收
最後一步很多人省略。政策的沿用關係只有實際登入才看得出來,光看後台的開關是看不出問題的。
三、指派管理員角色
路徑:帳戶 › 管理員角色。系統內建超級管理員、網路論壇管理員、「使用者管理」管理員、服務中心管理員、服務管理員等系統角色,也可以自行建立新角色。指派時選擇角色 → 指派使用者。
- 超級管理員至少要有兩位:唯一一位管理員離職、帳號被鎖或忘記密碼時,沒有人救得回來。
- 不要全部給超級管理員:只需要幫學生重設密碼的人,給「使用者管理」管理員或服務中心管理員就夠了。權限給到剛好,是校園資安稽核最容易被抓的一項。
- 管理員角色現在也可以指派給安全性群組,人員異動時改群組成員即可,不必逐一調整。
四、新增使用者(少量與大量)
路徑:目錄 › 使用者。
少量:直接新增
填入使用者的「姓」與「名」、電子郵件地址,需要時展開進階選項調整所屬機構單位與密碼。已建立的帳號之後也可以隨時修改 OU 或重設密碼。
大量:CSV 匯入
- 在使用者頁面選擇大量更新使用者,先下載 Google 提供的 CSV 範本
- 把範本丟到 Google 雲端硬碟,用 Google 試算表開啟後填寫。實務上只需要填姓、名、電子郵件地址、密碼與機構單位路徑這幾個必要欄位,其餘留空即可
- 填完後另存下載成 CSV 檔(不要上傳試算表原檔)
- 回到後台上傳該 CSV,確認後執行上傳
- 標題列一個字都不能改:欄位名稱是後台辨識欄位的依據,改成中文或調整順序就會失敗。
- 機構單位要填完整路徑:例如
/學生/一年級,只填 OU 名稱通常會找不到。 - 先試三筆再匯全校:格式有問題時,三筆的錯誤比三百筆好收拾。
五、建立機構單位(OU)
路徑:目錄 › 機構單位 › 建立機構單位。填入機構名稱,並選擇它要掛在哪一層底下;沒有特定歸屬就選網域本身(最上層),要當成某個 OU 的子單位就選該 OU。
命名建議用自己看得懂、且排序後仍然合理的名稱。學校 OU 動輒二三十個,取名混亂時,日後套用政策很容易選錯目標。
六、建立群組
路徑:目錄 › 群組 › 建立群組。填寫群組名稱與群組信箱後,會遇到幾個選項,這是新手最容易卡住的一段:
| 選項 | 用途 | 注意 |
|---|---|---|
| 群組信箱 | 群發郵件用,寄到這個地址等於寄給所有成員 | 群組要有收發信功能時才需要 |
| 安全性群組 | 用於身分驗證與權限控管 | 勾選後無法取消,要當權限群組用才勾 |
| 外部身分識別對應 | 與外部身分識別系統同步 | 沒有串接第三方 SSO 就不用動 |
| 存取權類型 | Google 提供數種預設模板,決定誰能檢視、發文、加入 | 可以先選模板再微調 |
| 允許網域外成員 | 決定校外人士能否加入 | 學生群組建議關閉 |
| 加入方式 | 自由加入、需申請核准、或僅限管理員新增 | 個別設定的優先權高於模板 |
群組成員除了實際的人,也可以放另一個群組(把群組 A 加進群組 B 當成員),例如把各年級群組併進「全體學生」。這比逐一維護大群組省事得多,但層數不要疊太深,否則出問題時很難追。
七、Google 應用程式的開關
兩個位置要分清楚:
- 應用程式 › Google Workspace:核心服務(Gmail、雲端硬碟、Classroom、Meet、日曆、Chat…)的服務狀態與各自的細部設定。
- 應用程式 › 其他 Google 服務:非核心服務(AI Studio、Blogger、Chrome Canvas 等)的開關,可依 OU 或群組個別開啟。
- 生成式 AI › Gemini 應用程式:Gemini 的服務狀態與使用者存取權限。
開關可以套用到「全帳戶」「特定群組」或「特定機構單位」。同一個服務對老師開、對學生關,就是在這裡依 OU 分別設定;狀態欄會顯示為「部分開啟」而非「全部開啟」。
八、政策設定:三大類與搜尋關鍵字對照
路徑:裝置 › Chrome › 設定。這是全後台項目最多的一頁,分成三個分頁,先確認要設定的是哪一類:
- 使用者與瀏覽器設定:跟著登入的帳號走,換一台機器登入同樣生效
- 裝置設定:跟著那台機器走,不論誰登入都一樣
- 受管理的訪客工作階段設定:不需登入帳號就能使用的公用模式,適合圖書館、資訊站與臨時考場
設定項目有數百條,不要用捲的找。左側先選好要套用的 OU,再用頁面上的搜尋欄輸入關鍵字。以下是校園最常設定的項目與對應關鍵字:
使用者與瀏覽器設定
| 想做的事 | 搜尋關鍵字 |
|---|---|
| 不允許使用無痕模式 | 無痕模式 |
| 無痕模式下的網址黑白名單 | 無痕模式網址限制 |
| 設定可瀏覽/封鎖的網站清單 | 網址封鎖 |
| 蓋上機蓋時執行的動作 | 閒置設定 |
| 是否允許登入其他 Google 帳號 | 登入次要帳戶 |
| 登入後的桌布圖片 | 自訂桌布 |
| 把下載位置指向雲端硬碟 | 下載位置 |
裝置設定
| 想做的事 | 搜尋關鍵字 |
|---|---|
| 登入時自動補上學校網域 | 自動完成網域 |
| 限制只有特定帳號能登入這台機器 | 登入限制 |
| 登入畫面要顯示什麼 | 登入畫面 |
| 限制裝置可使用的時段 | 裝置限制時間表、時區 |
| 登出後清除使用者資料(還原乾淨狀態) | 使用者資料 |
| 停用訪客模式 | 訪客模式 |
| 控制系統自動更新 | 自動更新設定 |
受管理的訪客工作階段設定
| 想做的事 | 搜尋關鍵字 |
|---|---|
| 啟用此模式並命名工作階段 | 受管理的訪客工作階段 |
| 單次使用時間上限(到時自動登出) | 使用者工作階段時間上限 |
| 關閉無痕模式 | 無痕模式 |
| 網址封鎖 | 網址封鎖 |
| 啟動時自動載入的頁面 | 啟動時載入的頁面 |
| 蓋上機蓋後執行的動作 | 閒置設定 |
受管理的訪客工作階段是很多學校漏掉的好東西:學生不必登入帳號就能用、時間到自動登出並清空,資訊站、借用機、活動臨時用機都適合。要注意它套用的是裝置所在的 OU。
所有政策變更都不是即時的,Chromebook 需要重新連線同步政策才會生效;驗收時請以實機重開機後的行為為準。
九、擴充功能與應用程式強制安裝
路徑:裝置 › Chrome › 應用程式和擴充功能,選擇要套用的 OU 與分頁(使用者和瀏覽器/資訊站/受管理的訪客工作階段),再用右下角的加號新增。
每個項目可以設定安裝政策:強制安裝(自動裝好、使用者不能移除)、允許安裝(可自行安裝)、封鎖,也可以固定版本避免自動更新破壞課堂流程。校園常見的強制安裝清單像是 Kami、Read Along、Adobe Acrobat 這類教學工具。
強制安裝要克制:每一個擴充功能都會吃記憶體,低階機種裝了七八個之後,課堂上的卡頓多半就是這裡來的。
十、Wi-Fi 網路設定
路徑:裝置 › 網路。可以建立 Wi-Fi、乙太網路、VPN 設定與 SCEP 憑證設定檔,選擇要套用的 OU 後,Chromebook 就會自動帶入,學生不必手動輸入密碼。頁面最底下另有「一般設定(僅限 Chromebook)」,控制自動連線、封鎖特定 Wi-Fi、是否允許使用者自行新增網路等。
教網環境常見的作法是把校內 SSID 與教育網路各建一組,一起套用到學生 OU,讓載具在校內任何角落都能自動接上。
十一、印表機設定
路徑:裝置 › Chrome › 印表機,新增印表機後選擇要套用的 OU。ChromeOS 對印表機的支援與一般 Windows 不同,設定前建議先確認機型相容性,Google 官方有兩份文件要看:
十二、把裝置搬到另一個機構單位
路徑:裝置 › Chrome › 裝置,勾選要搬移的裝置後選擇移動,再指定目標 OU。
這是每年開學前一定會做的事:畢業班的機器要移到新的年級 OU,或是把一批機器改成公用機模式。裝置搬到新 OU 之後,套用的是新 OU 的裝置設定——如果搬完發現限制不見了,先檢查目標 OU 的政策,而不是懷疑裝置壞掉。
十三、查看全網域的裝置指派狀況
同樣在裝置 › Chrome › 裝置。清單會列出每台機器的序號、狀態(已佈建/已停權)、資產 ID、註冊時間與上次同步處理政策時間,可以用篩選器依狀態、OU 過濾,也能整批匯出。
這一頁其實是最好用的盤點工具:
- 資產 ID 欄位填學校的財產編號,日後對帳直接匯出,不必再另外維護一份 Excel。
- 上次同步時間若停在幾個月前,代表那台機器很久沒開機或沒連上網——通常就是被鎖在櫃子裡、借出未還,或已經故障沒人報修的那幾台。
十四、Gemini 對話記錄的保留與刪除
路徑:生成式 AI › Gemini in Workspace › 對話記錄與刪除,選擇要套用的機構單位後有兩個開關:
- 手動刪除:是否允許使用者自行刪除自己與 Gemini 的對話。
- 自動刪除:已儲存的閒置對話保留多久,也可以設定為不自動刪除。
使用者自己這端,在 Gemini 或 Gemini Notebook 的介面中也能逐筆刪除對話與筆記本。學校若對學生端有留存或清除規範,建議在開放給學生使用之前就先決定保留期,而不是等到有狀況才回頭調——已經被自動刪除的內容是救不回來的。相關的個資考量可參考個資法與校安須知。
十五、部署課程工具組(Class Tools)
課程工具組是 ChromeOS 內建的課堂管理功能,老師可以在課堂上檢視學生畫面、鎖定分頁、推送網址。它需要在裝置 › Chrome › 設定 › 使用者與瀏覽器設定中,選好 OU 後搜尋「課程工具組」來開啟。
關鍵是老師端與學生端要分開套用在不同 OU:老師 OU 開啟教師端功能,學生 OU 開啟受管理端。兩邊都設定好之後,沿用狀況才會顯示為「已在機構內採行」。若課堂上老師看不到學生畫面,九成是其中一端的 OU 沒設到、或是學生登入的帳號不在預期的 OU 底下。
最常見的五個卡關
- 設定了但沒生效:先確認套用的 OU 對不對,再確認裝置是否已重新同步政策,最後確認是「使用者設定」還是「裝置設定」搞混了。
- 找不到某個設定:用搜尋欄找關鍵字,不要捲頁面。Google 也會調整選單位置,以搜尋結果為準。
- 子 OU 改不動:該項目可能被上層 OU 鎖定,或子 OU 顯示為「沿用」狀態,需要先取消沿用才能覆寫。
- CSV 匯入失敗:九成是標題列被改過、機構單位路徑不完整,或是檔案被存成 Google 試算表而不是 CSV。
- Chromebook 政策完全沒作用:確認該裝置有 CEU 授權且已註冊進網域。沒有 CEU 的機器不會收到任何政策。
鴻綸科技的訓練中心有 Google 認證講師與認證網域管理員,可以到校協助盤點現有 OU 結構、重新規劃政策,或是直接針對貴校管理員做一場實機教育訓練。需要的話歡迎與我們聯絡。