Chrome Device Trust einrichten
Mit Chrome Device Trust senden verwaltete Google Chrome-Profile den Sicherheitsstatus des Geräts während der Agentless-Anmeldung an XFA. Nutzen Sie es, wenn unterstützte Chrome-Benutzer bestimmte Gerätechecks bestehen sollen, ohne den XFA-Agenten zu installieren, während die Durchsetzung an Ihre XFA-Richtlinie gebunden bleibt.
Dafür brauchen Sie Chrome Enterprise Core, das kostenlos ist.
Was Sie brauchen
- Eine XFA-Organisation, in der Agentless-Verifizierung aktiviert ist
- Zugriff auf die Google Admin Console
- Chrome-Browser auf den Geräten, die Sie prüfen möchten
Schritt 1: für Chrome Enterprise Core anmelden
Chrome Enterprise Core ist ein kostenloses Abonnement, das zusätzliche Verwaltungsoptionen für Google Chrome-Browser freischaltet. Es kostet nichts zusätzlich zu Ihrem bestehenden Google Workspace-Abonnement: Sie müssen sich nur anmelden und Ihre Browser registrieren.
- Gehen Sie zu chromeenterprise.google und melden Sie sich an (oder prüfen Sie, ob Sie bereits Zugriff haben).
- Öffnen Sie die Google Admin Console.
Chrome Enterprise Core ist nötig, um Chrome Device Trust zu nutzen, kostet aber nichts extra. Organisationen müssen sich nur dafür anmelden und ihre Chrome-Browser registrieren. Eine kostenpflichtige Chrome Enterprise-Lizenz ist nicht erforderlich.
Schritt 2: verwaltete Chrome-Profile einrichten
Damit Chrome Device Trust funktioniert, muss Google die Chrome-Profile in Ihrer Organisation verwalten. Dazu aktivieren Sie die Einstellung, die Benutzer verpflichtet, sich in Chrome mit einem Google-Konto anzumelden, das Ihre Organisation verwaltet (zum Beispiel dem Google Workspace-Konto).
Verwaltete Chrome-Profile genügen für Device Trust: Benutzer müssen sich in Chrome nur mit ihrem Arbeitskonto anmelden. Die Registrierung des Browsers selbst (bei der der Browser über ein Token registriert wird) ist nicht nötig.
Dieser Unterschied ist wichtig: Sie müssen Browser nicht in Chrome Browser Cloud Management aufnehmen. Ein verwaltetes Profil genügt.
Schritt 3: XFA als Device-Trust-Connector hinzufügen
- Gehen Sie in der Google Admin Console zu Devices → Chrome → Connectors.
- Klicken Sie auf New provider configuration.
- Wählen Sie Universal Device Trust als Provider.
- Tragen Sie die folgenden Einstellungen ein:
| Einstellung | Wert |
|---|---|
| URL pattern | https://device-api.xfa.tech/device-trust |
| Service account | device-trust-connector@xfa-verified-access.iam.gserviceaccount.com |
| Enrollment level | Managed profiles only |
- Weisen Sie den Connector den organizational units zu, die die Benutzer enthalten, deren Geräte Sie prüfen möchten.
- Klicken Sie auf Save.
Wählen Sie unbedingt Universal Device Trust als Provider, denn XFA steht nicht als eigener Provider in der Liste. Wählen Sie nicht "Chrome Verified Access".
Schritt 4: Chrome Device Trust in XFA aktivieren
- Gehen Sie im XFA-Dashboard zu Agentless.
- Schalten Sie Google Chrome Device Trust ein.
- Klicken Sie auf Speichern.
Prüfen, ob es funktioniert
Nach der Einrichtung prüfen Sie so, ob alles läuft:
- Lassen Sie einen Benutzer mit einem verwalteten Chrome-Profil eine Anwendung oder einen Identity Provider öffnen, die von XFA geschützt werden.
- Während der Geräteverifizierung erscheint eine Schaltfläche für die Agentless-Anmeldung, wenn die XFA-Richtlinie eng genug gefasst ist oder wenn die von Chrome gelieferten Checks für die geforderte Gerätesicherheitsrichtlinie ausreichen. Der Benutzer kann auf diese Schaltfläche klicken, um sich ohne Installation des XFA-Agenten anzumelden.
- Gehen Sie im XFA-Dashboard zu Geräte und suchen Sie das Gerät dieses Benutzers. Dort sehen Sie, dass der XFA-Agent nicht installiert ist und dass die Anmeldung im Agentless-Modus erfolgt ist.
Richten Sie die Installationsaufforderung des XFA-Agenten so ein, dass die Agentless-Option dort erscheint, wo sie passt, damit Benutzer wissen, dass sie sich ohne Installation des Agenten anmelden können.
Erscheint die Schaltfläche für die Agentless-Anmeldung nicht, prüfen Sie, ob:
- Der Benutzer in Chrome mit einem verwalteten Google-Konto angemeldet ist
- Der Connector der richtigen organizational unit zugewiesen ist
- Der Chrome-Browser neu gestartet wurde, nachdem der Connector eingerichtet war
- Die Agentless-Anmeldung in der betreffenden XFA-Richtlinie aktiviert ist