Zum Hauptinhalt springen

Von einem MDM zu XFA wechseln

Nutzen Sie diese Anleitung, wenn die Entscheidung gefallen ist: Sie wollen das MDM aus dem Zugriffsablauf nehmen und vollständig zu XFA wechseln. Der Weg dorthin ist einfach: Erfassen Sie, was Sie ersetzen, richten Sie XFA ein, onboarden Sie Benutzer, schalten Sie Enforcement ein und nehmen Sie danach die alte MDM-Anforderung heraus.

Bevor Sie beginnen

Sie brauchen:

  • Eine Administratorrolle in XFA.
  • Administratorzugriff auf Ihren Identity Provider.
  • Administratorzugriff auf die MDM-Einstellungen, die Sie entfernen wollen.
  • Die Benutzergruppe, die Sie zuerst umstellen wollen.
  • Die Anwendungen oder Wege über den Identity Provider, die heute durch MDM-basierte Zugriffsregeln geschützt sind.
  • Einen Support-Kontakt, den Benutzer während des Rollouts erreichen können.

1. Erfassen Sie, was XFA ersetzt

Bevor Sie Zugriffsregeln ändern, erfassen Sie die Stellen, an denen das MDM darüber entscheidet, ob ein Benutzer an Arbeitsanwendungen kommt.

Halten Sie fest:

  1. Welche Anwendungen heute von einem MDM-Compliance-Signal abhängen.
  2. Welche Benutzer oder Gruppen in der ersten Welle sind.
  3. Welche Zugriffsregeln, Conditional-Access-Richtlinien oder Anwendungsrichtlinien auf das MDM verweisen.
  4. Welche Gruppenfilter, App-Zuweisungen oder Ausnahmen sich bei der Umstellung ändern müssen.
  5. Welche Nachricht Benutzer vor der ersten XFA-Einladung oder Anmeldeprüfung bekommen.

Das ist Ihre Liste dessen, was verschwindet. Es geht nicht darum, zwei Systeme zu vergleichen. Es geht darum, jede alte Abhängigkeit beim Zugriff durch eine Entscheidung von XFA zu ersetzen.

2. Discovery anbinden

Gehen Sie in XFA zu Discovery und binden Sie den Identity Provider an, den die Umstellungsgruppe nutzt:

Discovery zeigt die Geräte, die tatsächlich in der Anmeldeaktivität auftauchen. Nutzen Sie es, um die Sicht in XFA aufzubauen, bevor Sie die alte MDM-basierte Zugriffsanforderung entfernen.

3. Die Umstellungsgruppe in XFA ansehen

Öffnen Sie Geräte.

Nutzen Sie:

  1. Geräte, um jedes entdeckte oder verifizierte Gerät anzusehen.
  2. Personen, um zu sehen, welche Benutzer ermittelt oder eingeladen sind, im Onboarding stehen, das Onboarding abgeschlossen haben oder getrennt sind.
  3. Die Ergebnisse aus Discovery, um zu bestätigen, welche Geräte tatsächlich an Arbeitsanwendungen kommen.

Damit hat XFA die Sicht, die es braucht, bevor Sie die alte Anforderung aus dem Zugriffspfad nehmen.

4. Die XFA-Richtlinie für die Umstellung anlegen

Gehen Sie zu Richtlinien und legen Sie die Richtlinie an, die nach dem Entfernen der MDM-Anforderung über den Zugriff entscheidet.

Beginnen Sie mit einer Grundlage, die Benutzer verstehen und selbst in Ordnung bringen können:

  • Version des Betriebssystems.
  • Browserversion.
  • Festplattenverschlüsselung.
  • Bildschirmsperre.
  • Antivirus.
  • Neustart des Geräts.

Entscheiden Sie für die erste Welle, ob jeder Check warnen oder blockieren soll. Nutzen Sie Warnen, wenn Sie Fehlschläge sehen wollen, bevor durchgesetzt wird. Nutzen Sie Blockieren, wenn ein Check bestanden sein muss, bevor die geschützte Anwendung erreichbar ist.

5. Testen Sie den Ablauf zuerst an sich selbst

Bevor Sie die Gruppe einladen, begrenzen Sie den Rollout auf sich selbst oder eine kleine Testgruppe von Administratoren.

Prüfen Sie:

  1. Sie erhalten eine Awareness-Testeinladung.
  2. Sie können Ihr Gerät verifizieren.
  3. Das Gerät erscheint unter Geräte.
  4. Eine Anmeldung an der geschützten Anwendung löst den erwarteten XFA-Ablauf aus.
  5. Das Ergebnis der Richtlinie passt zu den Checks, die Sie eingestellt haben.

Machen Sie das, bevor Sie die größere Gruppe umstellen. So fallen falsche Richtlinien, falsche Einstellungen und Zugriffsprobleme auf, solange der Schaden klein bleibt.

6. Die Umstellungsgruppe onboarden

Gehen Sie zu Awareness und richten Sie das Onboarding für die Umstellungsgruppe ein.

  1. Legen Sie unter Einstellungen für Einladungen und Sicherheitsbenachrichtigungen die Benutzer und Gerätetypen fest.
  2. Aktivieren Sie unter Onboarden Sie Ihr Team per E-Mail den Einladungskanal, zum Beispiel Automatische Einladungen per E-Mail senden.
  3. Stellen Sie unter Onboarding-Erinnerungen bei Senden alle den gewünschten Abstand ein.
  4. Aktivieren Sie unter Security Awareness die Risikobenachrichtigungen für Benutzer, deren verifizierte Geräte die Richtlinie nicht bestehen.
  5. Wählen Sie Änderungen speichern.

Sagen Sie den Benutzern, was passieren wird, bevor die Einladungen rausgehen. Halten Sie die Nachricht einfach: XFA prüft die Sicherheit des Geräts vor dem Zugriff, leitet Benutzer an, wenn etwas zu tun ist, und respektiert ihre Privatsphäre.

Sehen Benutzer XFA beim Onboarding oder bei der Anmeldung, ergänzen Sie einen kurzen Hinweis auf den Support über eigene Nachrichten beim Onboarding und bei der Anmeldung. Diese Nachricht erscheint im XFA-Webablauf und kann auf Ihren Support-Kanal oder Ihre interne Seite zur Umstellung verweisen.

7. Den Zugriff auf XFA Enforcement umstellen

Gehen Sie zu Enforcement und schützen Sie die Anwendung oder den Weg über den Identity Provider, der zu XFA wechselt.

  1. Wählen Sie Neu.
  2. Wählen Sie den Typ der Integration.
  3. Weisen Sie die XFA-Richtlinie für die Umstellung zu.
  4. Testen Sie mit sich selbst oder der Testgruppe von Administratoren.
  5. Schalten Sie das Verhalten ein, das Sie für die Welle wollen: erst warnen, oder blockieren, wenn die Richtlinie bestanden sein muss.

Nutzen Sie für SAML-Anwendungen Eine SAML-Anwendung in XFA anlegen.

8. Das MDM aus dem Zugriffspfad nehmen

Sobald XFA Enforcement für die Umstellungsgruppe funktioniert, nehmen Sie die alte MDM-Anforderung aus dem Anmeldepfad.

In der Praxis heißt das meist:

  1. Die Regel abschalten, die für die Umstellungsgruppe das MDM-Compliance-Signal verlangt.
  2. Die Anforderung, im MDM registriert zu sein, aus der Richtlinie der Anwendung oder des Identity Providers entfernen.
  3. Benutzer nicht mehr als Teil der Anmeldung durch die MDM-Einrichtung schicken.
  4. Bestätigen, dass die geschützte Anwendung jetzt von XFA Enforcement abhängt.
  5. Die Testgruppe bereithalten, während Sie die ersten Anmeldungen beobachten.

Nutzen Sie für die genauen Schritte zum Entfernen die Dokumentation des Herstellers. Worauf es ankommt, ist die Reihenfolge: XFA Enforcement zuerst testen, danach die alte Anforderung entfernen.

9. Die Umstellung ausweiten

Läuft die erste Gruppe stabil, wiederholen Sie dieselbe Abfolge für die nächste Gruppe oder Anwendung.

Für jede Welle:

  1. Bestätigen Sie die Benutzer und Anwendungen im Geltungsbereich.
  2. Senden Sie die Nachricht zum Rollout.
  3. Prüfen Sie Discovery und die Geräte.
  4. Aktivieren Sie Awareness und die Erinnerungen.
  5. Ergänzen oder aktualisieren Sie Enforcement.
  6. Entfernen Sie die alte MDM-Zugriffsanforderung für diese Gruppe.

Stellen Sie nicht alles auf einmal um, es sei denn, Sie haben den gesamten Anmeldeablauf und den Support-Weg schon getestet.

Prüfen, ob es funktioniert hat

Prüfen Sie:

  • Ihre eigene Testanmeldung läuft über XFA, nicht über die alte MDM-Zugriffsanforderung.
  • Die Umstellungsgruppe erscheint unter Personen mit den erwarteten Onboarding-Zuständen.
  • Verifizierte Geräte erscheinen unter Geräte mit dem erwarteten Sicherheitsstatus.
  • Die geschützte Anwendung nutzt die erwartete XFA-Richtlinie.
  • Ein Gerät, das einen blockierenden Check nicht besteht, kann die Anmeldung nicht abschließen.
  • Die Richtlinie des Identity Providers oder der Anwendung verlangt für die umgestellte Gruppe kein MDM-Signal mehr.

Hinweise und Fehlersuche

  • Werden Benutzer zu früh blockiert, stellen Sie den betroffenen Check auf Warnen, während Sie den Rollout in Ordnung bringen.
  • Erhalten Benutzer keine Einladungen, prüfen Sie den Geltungsbereich in Awareness, die Gruppenfilter und den Einladungskanal.
  • Sind Benutzer unsicher, verweisen Sie sie auf XFA installieren und auf Ihren internen Support-Kontakt.