Google Workspace unifica i controlli DLP e le trust rules di Google Drive. Dal 14 settembre 2026 è iniziato il rollout di nuove regole che valutano nello stesso momento la sensibilità del contenuto e il destinatario della condivisione. Per gli amministratori significa poter bloccare, per esempio, l’invio esterno di un documento riservato senza impedire la collaborazione su file ordinari.
Google Drive: cosa cambia nelle regole di condivisione
In precedenza i controlli basati sugli utenti e sui gruppi venivano gestiti principalmente attraverso le trust rules, mentre le condizioni sul contenuto passavano dalle policy Data Loss Prevention. La nuova funzione permette di combinare le due dimensioni in un’unica regola di protezione dei dati.
Una policy può quindi verificare se il file contiene dati sensibili o possiede una specifica etichetta di classificazione e, contemporaneamente, controllare con chi l’utente sta tentando di condividerlo: un’altra unità organizzativa, un gruppo interno, un dominio partner o un destinatario esterno.
Perché la regola unificata è utile alle aziende
I divieti generici sulla condivisione esterna sono semplici da applicare, ma spesso troppo rigidi. Possono rallentare i progetti con fornitori, consulenti e clienti, inducendo gli utenti a cercare canali alternativi meno controllati.
All’estremo opposto, consentire la condivisione esterna a tutti espone l’organizzazione a errori e fuoriuscite di dati. Una regola che considera sia il contenuto sia l’audience consente una politica più proporzionata: collaborazione libera sui documenti a basso rischio e restrizioni mirate quando vengono rilevati dati o classificazioni sensibili.
Le tre modalità di restrizione disponibili
Google documenta tre opzioni per bloccare la condivisione. La scelta deve partire da casi d’uso reali, non dal desiderio di attivare il controllo più severo possibile.
Bloccare tutti i destinatari esterni
La prima modalità impedisce che un file corrispondente alle condizioni della regola venga condiviso fuori dall’organizzazione. È adatta, per esempio, a documenti classificati come strettamente interni o a contenuti che includono categorie di dati non autorizzate all’uscita dal dominio.
Consentire soltanto una allowlist
La seconda opzione blocca la condivisione interna ed esterna, tranne che verso una lista autorizzata. L’allowlist può comprendere unità organizzative, gruppi interni o domini esterni considerati affidabili. È il modello più restrittivo e richiede una gestione accurata delle eccezioni.
Bloccare destinatari specifici con una denylist
La terza modalità impedisce la condivisione con determinate unità organizzative, gruppi o soggetti esterni, continuando a permetterla verso tutti gli altri. Può essere utile per separare reparti, progetti o fornitori che non devono accedere a una particolare classe di documenti.
Quali condizioni possono attivare il blocco
Le nuove sharing boundaries possono usare etichette di classificazione oppure condizioni DLP. In pratica, la regola può scattare perché il documento è stato etichettato come riservato o perché il sistema rileva contenuti che corrispondono ai criteri definiti dall’amministratore.
Questo rende fondamentale la qualità delle condizioni. Una policy troppo ampia produce falsi positivi e blocca attività legittime; una troppo specifica lascia passare documenti che avrebbero dovuto essere protetti. Prima del rilascio conviene quindi usare dati di prova rappresentativi e misurare i casi intercettati.
Configurazione nell’Admin Console
Google indica agli amministratori di creare o modificare una regola di protezione dei dati, selezionare Google Drive come applicazione e scegliere l’azione block sharing. Non esiste un’impostazione equivalente gestibile dall’utente finale.
La procedura dovrebbe essere accompagnata da una scheda tecnica interna che descriva:
- scopo e proprietario della regola;
- etichette o condizioni DLP utilizzate;
- audience bloccate o autorizzate;
- unità organizzative e gruppi inclusi;
- eccezioni approvate e relativa scadenza;
- modalità di test e criteri di successo;
- procedura di assistenza per gli utenti bloccati.
Disponibilità, piani e rollout
La funzione è in rollout graduale, fino a 15 giorni, per domini Rapid Release e Scheduled Release a partire dal 14 settembre 2026. Non è quindi corretto aspettarsi che compaia nello stesso momento in ogni tenant.
Google la rende disponibile per Workspace Enterprise Standard e Plus, Enterprise Essentials, Frontline Standard e Plus e per diverse edizioni Education. I piani Business Starter, Standard e Plus non sono elencati nell’annuncio per questa funzione.
Prima di progettare la policy, l’amministratore deve verificare l’edizione effettivamente assegnata e la presenza dell’opzione nell’Admin Console. La migrazione o l’acquisto di un piano non dovrebbe basarsi soltanto su questa singola funzione: vanno valutati anche Vault, DLP, classificazione, gestione degli endpoint e requisiti di conservazione.
Un esempio pratico per documenti con dati sensibili
Immaginiamo un’organizzazione che usa un’etichetta “Riservato” e una condizione DLP per rilevare identificativi personali. La nuova regola può impedire la condivisione dei file corrispondenti con tutti i destinatari esterni, mantenendo però l’accesso ai gruppi interni autorizzati.
Per un progetto con un fornitore selezionato, una seconda regola può consentire soltanto il dominio del partner e un gruppo interno dedicato. La configurazione deve comunque rispettare il principio del minimo privilegio, avere una scadenza e prevedere la revisione periodica dei membri del gruppo.
Cosa testare prima dell’attivazione
- File normali che devono continuare a essere condivisi senza ostacoli.
- Documenti con etichette manuali e automatiche.
- Contenuti che corrispondono e non corrispondono alle condizioni DLP.
- Condivisione verso utenti interni, gruppi, OU e domini esterni.
- File già condivisi prima dell’introduzione della regola.
- Drive condivisi, collegamenti e trasferimento della proprietà.
- Comportamento delle applicazioni e integrazioni che usano le API Drive.
- Messaggi mostrati agli utenti e flusso di richiesta delle eccezioni.
- Eventi disponibili nei log e nelle indagini di sicurezza.
Il test deve includere anche utenti che lavorano con terze parti. Una regola tecnicamente corretta può comunque interrompere un processo commerciale se i domini autorizzati o i gruppi non sono aggiornati.
Rapporto con migrazione e collaborazione Workspace
Chi sta pianificando il passaggio da Microsoft 365 dovrebbe includere classificazione e regole di condivisione nel progetto, non dopo il trasferimento dei dati. La guida EP sulla migrazione da Microsoft 365 a Google Workspace chiarisce i limiti dello strumento guidato e le verifiche preliminari.
Le sharing boundaries di Drive non sostituiscono inoltre i controlli specifici degli altri servizi. Per esempio, la condivisione esterna di Gemini Notebook dispone di impostazioni proprie che devono essere governate separatamente.
Domande frequenti
La nuova regola sostituisce completamente DLP e trust rules?
No. La funzione unifica in uno stesso flusso condizioni di sensibilità e criteri relativi all’audience, ma DLP, classificazione e struttura di gruppi e OU restano componenti necessarie.
Gli utenti possono disattivare il blocco?
No. Google specifica che non esiste un’impostazione per l’utente finale. La policy viene definita dall’amministratore nella console.
La funzione è disponibile sui piani Business?
L’annuncio del 15 settembre 2026 non include le edizioni Business. Sono indicate Enterprise Standard e Plus, Enterprise Essentials, Frontline Standard e Plus e alcune edizioni Education.
Il rollout è immediato?
No. È graduale e può richiedere fino a 15 giorni a partire dal 14 settembre 2026, sia per Rapid Release sia per Scheduled Release.
Conviene bloccare subito tutta la condivisione esterna?
Solo se il requisito è realmente quello. Nella maggior parte delle organizzazioni è preferibile partire da un gruppo pilota, misurare i falsi positivi e applicare restrizioni coerenti con la sensibilità dei dati.
Conclusioni
Le regole unificate rendono Google Drive più preciso nel distinguere una collaborazione legittima da una condivisione rischiosa. Il valore non dipende però dal numero di blocchi attivati: deriva dalla qualità delle etichette, delle condizioni DLP e dell’anagrafica di gruppi, OU e domini fidati. Un rollout controllato consente di ridurre il rischio di esfiltrazione senza trasformare la protezione dei dati in un ostacolo quotidiano.