Verwaltete Geräte überspringen
Mit Verwaltete Geräte überspringen akzeptiert eine Anwendung die Geräte, die Ihre Organisation bereits verwaltet, ohne bei der Anmeldung den XFA-Gerätecheck auszuführen. Nutzen Sie es, wenn ein MDM oder Ihr Identity Provider einen Teil Ihrer Flotte bereits abdeckt, damit sich Enforcement auf die Geräte konzentriert, über die Sie am wenigsten wissen: private Laptops, Telefone und Rechner von externen Mitarbeitern.
Verwaltete Geräte überspringen befindet sich in der Beta. Die Einstellung trägt im XFA-Dashboard ein Beta-Label, und ihr Verhalten kann sich noch ändern.
Bevor Sie beginnen
- Sie müssen Administrator Ihrer Organisation im XFA-Dashboard sein.
- XFA muss wissen, dass ein Gerät verwaltet wird. Dieses Wissen stammt über Discovery aus einem verbundenen Identity Provider oder aus dem XFA-Rollout über Ihr MDM. Ohne eines von beiden gilt kein Gerät als verwaltet, und die Einstellung ändert nichts.
Die Einstellung aktivieren
- Gehen Sie ins XFA-Dashboard und öffnen Sie Enforcement.
- Klicken Sie auf Neu, um eine Anwendung anzulegen, oder öffnen Sie eine bestehende Anwendung.
- Aktivieren Sie unter Filteroptionen die Option Verwaltete Geräte überspringen.
- Speichern Sie die Anwendung.
Die Einstellung gehört zu genau dieser einen Anwendung, Sie können den Check also bei einem internen Tool überspringen und überall sonst beibehalten.
Prüfen, ob es funktioniert hat
- Suchen Sie im Tab Geräte das Gerät, das Sie testen möchten, und sehen Sie sich die Spalte
Verwaltet vonan. XFA überspringt den Check nur bei einem Gerät, das von der Organisation verwaltet wird. - Melden Sie sich von diesem Gerät aus bei der Anwendung an. Die Anmeldung wird ohne Gerätecheck abgeschlossen.
- Melden Sie sich von einem Gerät an, das nicht verwaltet wird. Der übliche Gerätecheck läuft weiterhin, was bestätigt, dass die Einstellung nicht weiter greift als beabsichtigt.
Was als verwaltetes Gerät gilt
XFA behandelt ein Gerät als verwaltet, wenn eine der folgenden Bedingungen zutrifft.
- Discovery hat es als verwaltet gemeldet. Wenn Sie Microsoft Entra ID oder Google Workspace verbinden, liest XFA den Verwaltungsstatus der Geräte, die es findet. Siehe Geräte entdecken.
- Sie haben XFA über Ihr MDM ausgerollt. Ein Gerät, das sich mit Ihrem MDM-Enrollment-Token affiliiert, wird in diesem Moment als verwaltet erfasst.
XFA verlässt sich dabei nicht auf die Angabe des Geräts. Der Verwaltungsstatus wird aus Ihrem Identity Provider gelesen oder beim MDM-Rollout erfasst, und er gilt für genau dieses eine Gerät. Ein Benutzer kann ein privates Gerät nicht durch eine lokale Einstellung am Check vorbeischleusen.
Wie lange es gilt
Die beiden Quellen altern unterschiedlich, und das ist wichtig, wenn ein Gerät Ihre Verwaltung verlässt.
| Quelle | Gilt als verwaltet |
|---|---|
| MDM-Rollout | Bis Discovery das Gerät als nicht verwaltet meldet oder das Gerät aus XFA entfernt wird |
| Discovery (Microsoft Entra ID, Google Workspace) | 30 Tage nach der letzten Beobachtung durch Discovery |
Die 30-Tage-Grenze gilt nur für den Verwaltungsstatus aus Discovery. Ein Gerät, das Discovery nicht mehr sieht, durchläuft 30 Tage nach der letzten Beobachtung durch Discovery wieder den vollen Gerätecheck, und die weitere Nutzung von XFA hält diese Ausnahme nicht am Leben, denn sie folgt Ihrem Identity Provider und nicht dem XFA-Agent.
Ein beim MDM-Rollout erfasster Verwaltungsstatus läuft nicht auf diese Weise ab. Ein Gerät, das einfach aus Discovery verschwindet, behält ihn, so lange es auch wegbleibt. Um ihn zu beenden, lassen Sie Discovery das Gerät entweder als nicht verwaltet melden, was den MDM-Eintrag ersetzt, oder entfernen Sie das Gerät aus XFA. Berücksichtigen Sie das beim Offboarding eines Geräts: Es aus Ihrem MDM zu entfernen beendet die Ausnahme erst, sobald Ihr Identity Provider die Änderung an XFA meldet.
Hinweise und Fehlerbehebung
- Die Multi-Faktor-Authentifizierung gilt weiterhin. Den Gerätecheck zu überspringen heißt nicht, die Authentifizierung zu überspringen. Ist die Anwendung für Silent MFA oder TOTP konfiguriert, wird der Benutzer weiterhin danach gefragt.
- Verwaltete Geräte werden auch ohne den XFA-Agent akzeptiert. Eine Anwendung, die keine agentless Anmeldung erlaubt, akzeptiert ein verwaltetes Gerät trotzdem ohne Agent. Das ist so beabsichtigt, weil Ihr MDM das Gerät bereits abdeckt, es ist aber gut zu wissen, wenn Sie die Einstellung in der Annahme aktiviert haben, dass der Agent verpflichtend bleibt.
- Filter auf E-Mail und Betriebssystem greifen zuerst. Filtert die Anwendung zusätzlich auf E-Mail-Adressen oder Betriebssysteme, entscheiden diese zuerst, unabhängig davon, ob das Gerät verwaltet wird.
- Discovery ordnet manche Geräte über ihre Eigenschaften zu. Wo Discovery keine Gerätekennung zum Abgleich hat, gleicht es über Eigenschaften wie Benutzer, Betriebssystem und Modell ab. In seltenen Fällen kann dadurch ein zweites Gerät desselben Benutzers, mit demselben Betriebssystem und Modell, als das verwaltete gelten. Ein XFA-Rollout über Ihr MDM schließt das nicht aus. Die Einstellung akzeptiert den Verwaltungsstatus aus beiden Quellen, solange also ein Identity Provider den Verwaltungsstatus an XFA meldet, bleiben Ausnahmen aus Discovery neben Ihrem MDM-Rollout möglich. Es gibt keine Einstellung, die den Filter auf den Verwaltungsstatus aus dem MDM beschränkt.
- Ein Gerät ist für die gesamte Organisation verwaltet. Die Einstellung gilt pro Anwendung, der Verwaltungsstatus dahinter jedoch nicht. Sie können ein Gerät nicht für eine Anwendung als verwaltet und für eine andere als nicht verwaltet behandeln.
Verwandte Themen
- Geräte entdecken: Verbinden Sie den Identity Provider, der den Verwaltungsstatus meldet.
- Übersicht der Geräte: Sehen Sie die Spalte
Verwaltet vonfür jedes Gerät. - Richtlinien: die Gerätechecks, die laufen, wenn ein Gerät nicht übersprungen wird.