Configurar Chrome Device Trust
Con Chrome Device Trust, los perfiles de Google Chrome gestionados envían a XFA el estado de seguridad del dispositivo durante el inicio de sesión Agentless. Úselo cuando quiera que los usuarios de Chrome compatibles superen determinadas comprobaciones del dispositivo sin instalar el agente de XFA, manteniendo el Enforcement ligado a su política de XFA.
Requiere Chrome Enterprise Core, que es gratuito.
Qué necesita
- Una organización de XFA con la verificación Agentless activada
- Acceso a la Google Admin Console
- Navegadores Chrome en los dispositivos que quiere verificar
Paso 1: suscríbase a Chrome Enterprise Core
Chrome Enterprise Core es una suscripción gratuita que desbloquea opciones de gestión adicionales para los navegadores Google Chrome. No cuesta nada más allá de su suscripción actual a Google Workspace: solo tiene que suscribirse y registrar sus navegadores.
- Vaya a chromeenterprise.google y suscríbase (o compruebe si ya tiene acceso).
- Abra la Google Admin Console.
Chrome Enterprise Core es necesario para usar Chrome Device Trust, pero está disponible sin coste adicional. Las organizaciones solo tienen que suscribirse y registrar sus navegadores Chrome. No hace falta ninguna licencia de pago de Chrome Enterprise.
Paso 2: configure los perfiles de Chrome gestionados
Para que Chrome Device Trust funcione, Google debe gestionar los perfiles de Chrome de su organización. Para ello, active el ajuste que obliga a los usuarios a iniciar sesión en Chrome con una cuenta de Google gestionada por su organización (por ejemplo, su cuenta de Google Workspace).
Los perfiles de Chrome gestionados bastan para device trust: los usuarios solo tienen que iniciar sesión en Chrome con su cuenta de trabajo. El registro del navegador (donde el navegador se registra mediante un token) no es necesario.
Esa distinción es importante: no hace falta registrar los navegadores en Chrome Browser Cloud Management. Un perfil gestionado es suficiente.
Paso 3: añada XFA como conector device trust
- En la Google Admin Console, vaya a Devices → Chrome → Connectors.
- Haga clic en New provider configuration.
- Elija Universal Device Trust como proveedor.
- Introduzca los siguientes ajustes:
| Ajuste | Valor |
|---|---|
| URL pattern | https://device-api.xfa.tech/device-trust |
| Service account | device-trust-connector@xfa-verified-access.iam.gserviceaccount.com |
| Enrollment level | Managed profiles only |
- Asigne el conector a las organizational units que contienen los usuarios cuyos dispositivos quiere verificar.
- Haga clic en Save.
Elija Universal Device Trust como proveedor, ya que XFA no aparece en la lista como proveedor con nombre propio. No elija "Chrome Verified Access".
Paso 4: active Chrome Device Trust en XFA
- En el panel de control de XFA, vaya a Agentless.
- Active Confianza del dispositivo de Google Chrome.
- Haga clic en Guardar.
Comprobar que funciona
Una vez terminada la configuración, puede comprobar que funciona:
- Pida a un usuario con un perfil de Chrome gestionado que abra una aplicación o un proveedor de identidad protegido por XFA.
- Durante la verificación del dispositivo aparece un botón de inicio de sesión Agentless cuando la política de XFA exige pocas comprobaciones, o cuando las comprobaciones de seguridad que aporta Chrome bastan para cumplir la política de seguridad exigida al dispositivo. El usuario puede hacer clic en ese botón para iniciar sesión sin instalar el agente de XFA.
- En el panel de control de XFA, vaya a Dispositivos y busque el dispositivo de ese usuario. Verá que el agente de XFA no está instalado y que se ha iniciado sesión con Agentless.
Configure el aviso de instalación del agente de XFA para que muestre la opción Agentless donde corresponda, de modo que los usuarios sepan que pueden iniciar sesión sin instalar el agente.
Si el botón de Agentless no aparece, compruebe que:
- El usuario ha iniciado sesión en Chrome con una cuenta de Google gestionada
- El conector está asignado a la organizational unit correcta
- El navegador Chrome se ha reiniciado después de configurar el conector
- Agentless está activado en la política de XFA correspondiente