XFA in einem Team ausrollen
Nutzen Sie diese Anleitung, um ein Team geplant zu XFA zu onboarden. Beginnen Sie mit Discovery und der Richtlinie, wählen Sie den Weg für den Rollout, testen Sie den Ablauf zuerst an sich selbst, sagen Sie den Benutzern, was sie erwartet, und laden Sie das Team danach über Awareness ein oder onboarden Sie es schneller über Enforcement.
Bevor Sie beginnen
Sie brauchen:
- Eine Administratorrolle in XFA.
- Einen angebundenen Identity Provider, oder den Administratorzugriff, um einen anzubinden.
- Die Benutzergruppe oder Abteilung, mit der Sie starten wollen.
- Eine Standardrichtlinie, oder einen Entwurf einer Richtlinie für diesen Rollout.
- Einen Support-Kontakt, zum Beispiel eine E-Mail-Adresse oder einen internen Chat-Kanal.
- Ein Datum für den Rollout und, falls Sie Zugriff blockieren wollen, ein Datum für die Durchsetzung.
1. Die Geräte des Teams entdecken
Gehen Sie zu Discovery und binden Sie den Identity Provider an, der das Team abdeckt.
Nutzen Sie die Anleitung für Ihren Provider:
Sobald Discovery gelaufen ist, öffnen Sie Geräte und nutzen Geräte und Personen, um zu sehen, wer Geräte hat, welche Geräte verifiziert sind und welche Benutzer noch onboarden müssen.
2. Die Richtlinie für das Team anlegen oder ansehen
Gehen Sie zu Richtlinien und legen Sie die Richtlinie für dieses Team an oder passen Sie sie an.
Beginnen Sie bei einem ersten Rollout mit Checks, die Benutzer schnell verstehen:
- Version des Betriebssystems.
- Browserversion.
- Festplattenverschlüsselung.
- Bildschirmsperre.
- Antivirus.
- Neustart des Geräts.
Stellen Sie die ersten Checks auf Warnen, wenn das Team erst lernen soll, was fehlschlagen würde, bevor Zugriff blockiert wird. Stellen Sie kritische Checks auf Blockieren, wenn die Anwendung von einem Gerät aus, das die Richtlinie nicht besteht, nicht erreichbar sein soll.
3. Den Weg für den Rollout wählen
Es gibt zwei gängige Wege für den Rollout.
Nehmen Sie zuerst Awareness, wenn Sie einen ruhigen Rollout wollen. Benutzer erhalten Einladungen und Erinnerungen, bevor die Anmeldung von XFA abhängt.
Nehmen Sie den schnellen Weg über Enforcement, wenn die Anmeldung das Onboarding antreiben soll. Benutzer begegnen XFA, sobald sie die geschützte Anwendung öffnen. So sind Leute schnell eingebunden, es kann aber mehr Anfragen beim Support auslösen.
Wenn Sie den schnellen Weg wählen, richten Sie Enforcement zuerst für eine kleine Gruppe ein und testen Sie den Ablauf selbst. Nutzen Sie für SAML-Anwendungen Eine SAML-Anwendung in XFA anlegen.
4. Den Ablauf zuerst an sich selbst testen
Begrenzen Sie den Rollout auf sich selbst oder eine kleine Testgruppe von Administratoren, bevor Sie das ganze Team einladen.
Prüfen Sie:
- Sie können sich selbst eine Testeinladung senden.
- Sie können die Geräteverifizierung abschließen.
- Ihr Gerät erscheint unter Geräte.
- Sie können den Anmeldeablauf für die geschützte Anwendung auslösen.
- Das Ergebnis der Richtlinie passt zu den Checks, die Sie eingestellt haben.
So finden Sie am schnellsten eine falsche Richtlinie, eine falsche Einstellung oder ein Problem bei der Anmeldung, bevor Benutzer es sehen.
5. Die Kommunikation an das Team vorbereiten
Sagen Sie dem Team, was passieren wird, bevor Einladungen oder Checks bei der Anmeldung rausgehen.
Beginnen Sie mit dem XFA-Onboarding-Paket (PDF). Darin finden Sie Vorlagen für Administratoren, um den Rollout vorzubereiten, Awareness auszurollen und Enforcement einzuführen, sowie eine Liste häufiger Fragen für Mitarbeiter.
Passen Sie die passende Vorlage an Ihre Organisation und Ihre Support-Kanäle an. Die Nachricht sollte Folgendes abdecken:
- Was XFA ist: ein Check der Gerätesicherheit vor dem Zugriff auf Arbeitsanwendungen.
- Warum das Team eingebunden wird.
- Was Benutzer sehen können: eine Einladung von XFA, die XFA-App und Hinweise zur Sicherheit während der Anmeldung.
- Was XFA prüft: Sicherheitseinstellungen wie Updates, Verschlüsselung, Bildschirmsperre und Antivirus.
- Was XFA nicht sieht: persönliche Dateien, Browserverlauf, Nachrichten oder Standort.
- Das Datum des Rollouts, das Datum für die Durchsetzung, falls Sie eines haben, und wo Benutzer Hilfe bekommen.
Sollen Benutzer Ihren eigenen Hinweis auf den Support im XFA-Webablauf sehen, richten Sie eigene Nachrichten beim Onboarding und bei der Anmeldung ein. Halten Sie die Nachricht kurz: was passiert, wo Benutzer Hilfe bekommen und welchen Support-Link sie nutzen.
Bei den meisten Teams senden Sie die erste Nachricht, bevor die Einladungen rausgehen, eine Erinnerung vor der Durchsetzung und eine letzte Nachricht an dem Tag, an dem die strengeren Checks greifen.
6. Awareness für das Team einrichten
Gehen Sie zu Awareness und richten Sie den Rollout in einem Durchgang ein:
- Wählen Sie unter Einstellungen für Einladungen und Sicherheitsbenachrichtigungen mit Desktop-Geräte und Mobile Geräte die Gerätetypen im Geltungsbereich.
- Nutzen Sie Nur nicht verwaltete Geräte, wenn dieser Rollout sich auf Geräte außerhalb Ihrer heutigen Abdeckung richten soll.
- Nutzen Sie Nach Gruppen filtern, wenn Ihr Identity Provider die Gruppen des Teams synchronisiert, die Sie brauchen.
- Aktivieren Sie unter Onboarden Sie Ihr Team per E-Mail den Einladungskanal, den Sie nutzen wollen, zum Beispiel Automatische Einladungen per E-Mail senden.
- Stellen Sie unter Onboarding-Erinnerungen bei Senden alle den Abstand ein, den Ihr Team verträgt.
- Wählen Sie unter Security Awareness, wie Benutzer nach dem Onboarding benachrichtigt werden, wenn ein verifiziertes Gerät gefährdet ist.
- Senden Sie sich selbst eine Testeinladung, Erinnerung oder Benachrichtigung, bevor Sie breiter ausrollen.
- Wählen Sie Änderungen speichern, sobald die Einrichtung steht.
Prüfen Sie vor dem Speichern, wie viele Benutzer und Geräte Sie erreichen.
Awareness-Nachrichten leiten Benutzer an, Probleme zu beheben. XFA ändert die Einstellungen ihrer Geräte nicht für sie.
7. Den Support auf die erste Woche vorbereiten
Bevor die ersten Erinnerungen oder Enforcement-Checks rausgehen:
- Geben Sie dem Support den Geltungsbereich des Rollouts, die Termine und die Checks der Richtlinie.
- Teilen Sie die Installationsanleitung für Benutzer: XFA installieren.
- Legen Sie fest, was der Support tut, wenn ein Benutzer einen Check nicht beheben kann.
- Entscheiden Sie, wer einen Check bei Bedarf von Blockieren auf Warnen stellen darf.
- Halten Sie den Support-Kontakt in jeder Ankündigung sichtbar.
So wird der Rollout keine unangenehme Überraschung beim Zugriff. Benutzer sollten wissen, wohin sie sich wenden können, bevor sie gebeten werden, etwas an ihrem Gerät zu ändern.
8. Den Fortschritt des Onboardings verfolgen
Öffnen Sie Geräte und verfolgen Sie den Status im Tab Personen.
Nützliche Zustände sind:
Ermittelt: Discovery hat den Benutzer gefunden, er hat aber noch keine Einladung erhalten.Eingeladen: Eine Einladung wurde gesendet, das Onboarding hat aber noch nicht begonnen.Onboarding läuft: Ein Teil der Geräte ist verifiziert.Onboarding abgeschlossen: Jedes Gerät dieses Benutzers ist verbunden und verifiziert.Verbindung verloren: Bei mindestens einem Gerät muss der Benutzer die XFA-App erneut öffnen und verbinden.
Nutzen Sie diese Ansicht, bevor Sie strengeres Enforcement einschalten.
9. Enforcement ergänzen, wenn das Team so weit ist
Ist das Team weit genug eingebunden für Checks bei der Anmeldung, gehen Sie zu Enforcement.
- Wählen Sie Neu.
- Wählen Sie die Integration mit dem Identity Provider oder der Anwendung, die Sie schützen wollen.
- Nutzen Sie die Richtlinie, die Sie für das Team vorbereitet haben.
- Beginnen Sie mit Warnen, wenn Sie noch mitten im Rollout stecken.
- Gehen Sie erst zu Blockieren über, wenn das Team Zeit hatte, die häufigsten Probleme zu beheben.
Haben Sie vorher den schnellen Weg gewählt, nutzen Sie diesen Schritt, um Enforcement von der Testgruppe auf die volle Rollout-Gruppe auszuweiten.
Prüfen, ob es funktioniert hat
Prüfen Sie:
- Sie haben eine Testeinladung erhalten und abgeschlossen.
- Ihre eigene Anmeldung zeigt den erwarteten XFA-Ablauf.
- Awareness zeigt den beabsichtigten Geltungsbereich und die beabsichtigten Kanäle.
- Geräte zeigt die erwarteten Personen und Gerätestatus.
- Testbenutzer sehen bei der Anmeldung das erwartete Verhalten, Warnen oder Blockieren.
- Der Support kennt die Termine des Rollouts, die Checks der Richtlinie und den Weg zum Kontakt.
Hinweise und Fehlersuche
- Sieht die Zahl der erreichten Benutzer falsch aus, prüfen Sie die Synchronisierung der Gruppen und die Filter für Gerätetypen in Awareness.
- Erhalten Benutzer keine Einladung, prüfen Sie, ob sie im Geltungsbereich von Awareness liegen.
- Hat ein Benutzer ein Gerät mit
Verbindung verloren, bitten Sie ihn, die XFA-App zu öffnen und zu prüfen, ob sie noch mit Ihrer Organisation verbunden ist. - Erzeugt die erste Richtlinie zu viel Reibung, behalten Sie dieselbe Rollout-Gruppe, stellen Sie strenge Checks aber auf Warnen, bevor Sie blockieren.
- Machen sich Benutzer Sorgen um die Privatsphäre, erklären Sie, dass XFA Sicherheitseinstellungen prüft und sie anleitet, Probleme zu beheben. Es liest keine persönlichen Dateien, keinen Browserverlauf, keine Nachrichten und keinen Standort.