Saltar al contenido principal

Cómo migrar de un MDM a XFA

Use esta guía cuando la decisión ya esté tomada: quiere quitar el MDM del flujo de acceso a los dispositivos y pasar por completo a XFA. El camino de migración es sencillo: identifique lo que va a sustituir, configure XFA, incorpore a los usuarios, active Enforcement y después quite el requisito antiguo del MDM.

Antes de empezar

Necesita:

  • Un rol de administrador en XFA.
  • Acceso de administrador a su proveedor de identidad.
  • Acceso de administrador a los ajustes del MDM que necesita quitar.
  • El grupo de usuarios que quiere migrar primero.
  • Las aplicaciones o rutas del proveedor de identidad protegidas actualmente por reglas de acceso basadas en MDM.
  • Un contacto de soporte al que los usuarios puedan acudir durante el despliegue.

1. Identifique lo que XFA va a sustituir

Antes de cambiar las reglas de acceso, identifique los puntos en los que el MDM decide si un usuario puede llegar a las aplicaciones de trabajo.

Anote:

  1. Qué aplicaciones dependen hoy de una señal de cumplimiento del MDM.
  2. Qué usuarios o grupos están en la primera oleada de migración.
  3. Qué reglas de acceso, políticas de acceso condicional o políticas de aplicación hacen referencia al MDM.
  4. Qué filtros de grupo, asignaciones de app o exclusiones tienen que cambiar durante el cambio.
  5. Qué mensaje recibirán los usuarios antes de la primera invitación de XFA o de la primera comprobación en el inicio de sesión.

Esta es su lista de comprobación de eliminación. El objetivo no es comparar dos sistemas. El objetivo es sustituir cada dependencia de acceso antigua por una decisión de XFA.

2. Conecte Discovery

En XFA, vaya a Discovery y conecte el proveedor de identidad que usa el grupo de migración:

Discovery muestra los dispositivos que realmente se ven en la actividad de inicio de sesión. Úselo para construir la vista de XFA antes de quitar el antiguo requisito de acceso basado en el MDM.

3. Revise el grupo de migración en XFA

Abra Dispositivos.

Use:

  1. Dispositivos para revisar cada dispositivo descubierto o verificado.
  2. Personas para ver qué usuarios están descubiertos, invitados, en incorporación, incorporados o desconectados.
  3. Los resultados de Discovery para confirmar qué dispositivos están llegando realmente a las aplicaciones de trabajo.

Esto le da a XFA la visión que necesita antes de que quite el requisito antiguo de la ruta de acceso.

4. Cree la política de migración de XFA

Vaya a Políticas y cree la política que decidirá el acceso una vez retirado el requisito del MDM.

Empiece con una base que los usuarios puedan entender y resolver:

  • Versión del sistema operativo.
  • Versión del navegador.
  • Cifrado del disco.
  • Bloqueo de pantalla.
  • Antivirus.
  • Reinicio del dispositivo.

Para la primera oleada de migración, decida si cada comprobación debe advertir o bloquear. Use el comportamiento de aviso cuando quiera ver los fallos antes de aplicar el bloqueo. Use el bloqueo cuando una comprobación tenga que superarse antes de poder llegar a la aplicación protegida.

5. Pruebe el flujo usted primero

Antes de invitar al grupo, limite el despliegue a usted mismo o a un pequeño grupo de prueba de administradores.

Compruebe que:

  1. Puede recibir una invitación de prueba de Awareness.
  2. Puede verificar su dispositivo.
  3. El dispositivo aparece en Dispositivos.
  4. Un inicio de sesión en la aplicación protegida activa el flujo de XFA esperado.
  5. El resultado de la política coincide con las comprobaciones que configuró.

Haga esto antes de cambiar nada para el grupo amplio. Detecta políticas mal configuradas, configuraciones incorrectas y problemas de acceso mientras el radio de impacto es pequeño.

6. Incorpore al grupo de migración

Vaya a Awareness y configure la incorporación del grupo de migración.

  1. En Ajustes para invitaciones y alertas de seguridad, defina el alcance de los usuarios y los tipos de dispositivo.
  2. En Incorpore a su equipo por correo electrónico, active el canal de invitación, por ejemplo Enviar invitaciones automáticas por correo electrónico.
  3. En Recordatorios de incorporación, ajuste Enviar cada a la frecuencia que quiera.
  4. En Security Awareness, active las notificaciones de riesgo para los usuarios cuyos dispositivos verificados no cumplen la política.
  5. Seleccione Guardar cambios.

Cuente a los usuarios qué va a pasar antes de que salgan las invitaciones. Mantenga el mensaje sencillo: XFA comprueba la seguridad del dispositivo antes del acceso, guía a los usuarios cuando algo necesita atención y respeta su privacidad.

Si los usuarios van a ver XFA durante la incorporación o el inicio de sesión, añada una nota breve de soporte con mensajes personalizados de incorporación y de inicio de sesión. Este mensaje aparece dentro del flujo web de XFA y puede dirigir a los usuarios a su canal de soporte o a su página interna de migración.

7. Pase el acceso a XFA Enforcement

Vaya a Enforcement y proteja la aplicación o la ruta del proveedor de identidad que va a pasar a XFA.

  1. Seleccione Nuevo.
  2. Elija el tipo de integración.
  3. Asigne la política de migración de XFA.
  4. Pruébelo usted mismo o con el grupo de prueba de administradores.
  5. Active el comportamiento que quiera para la oleada de migración: primero avisar, o bloquear cuando la política tenga que cumplirse.

Para las aplicaciones SAML, use Crear una aplicación SAML en XFA.

8. Quite el MDM de la ruta de acceso

Cuando XFA Enforcement funcione para el grupo de migración, quite el antiguo requisito del MDM de la ruta de inicio de sesión.

En la práctica, esto suele significar:

  1. Desactivar la regla que exige la señal de cumplimiento del MDM para el grupo de migración.
  2. Quitar el requisito de inscripción en el MDM de la política de la aplicación o del proveedor de identidad.
  3. Dejar de hacer pasar a los usuarios por la configuración del MDM como parte del inicio de sesión.
  4. Confirmar que la aplicación protegida ahora depende de XFA Enforcement.
  5. Mantener disponible el grupo de prueba mientras vigila los primeros inicios de sesión.

Use la documentación del fabricante para los pasos exactos de eliminación. Lo importante es el orden: pruebe primero XFA Enforcement y después quite el requisito antiguo.

9. Amplíe la migración

Cuando el primer grupo sea estable, repita la misma secuencia con el siguiente grupo o aplicación.

Para cada oleada:

  1. Confirme los usuarios y las aplicaciones incluidos.
  2. Envíe el mensaje de despliegue.
  3. Verifique Discovery y Dispositivos.
  4. Active Awareness y los recordatorios.
  5. Añada o actualice Enforcement.
  6. Quite el antiguo requisito de acceso del MDM para ese grupo.

No migre todo de una vez a menos que ya haya probado toda la experiencia de inicio de sesión y la vía de soporte.

Compruebe que ha funcionado

Compruebe que:

  • Su propio inicio de sesión de prueba usa XFA y no el antiguo requisito de acceso del MDM.
  • El grupo de migración aparece en Personas con los estados de incorporación esperados.
  • Los dispositivos verificados aparecen en Dispositivos con el estado de seguridad esperado.
  • La aplicación protegida usa la política de XFA esperada.
  • Un dispositivo que no supera una comprobación de bloqueo no puede completar el inicio de sesión.
  • La política del proveedor de identidad o de la aplicación ya no exige la señal del MDM para el grupo migrado.

Notas y resolución de problemas

  • Si los usuarios se bloquean demasiado pronto, cambie la comprobación afectada a aviso mientras corrige el despliegue.
  • Si los usuarios no reciben invitaciones, revise el alcance de Awareness, los filtros de grupo y el canal de invitación.
  • Si los usuarios están confundidos, remítalos a Instalar XFA y a su contacto de soporte interno.