Cómo desplegar XFA en un equipo
Use esta guía para incorporar un equipo a XFA de forma planificada. Empiece por Discovery y la política, elija la vía de despliegue, pruebe usted mismo la experiencia, cuente a los usuarios qué esperar y después invite al equipo mediante Awareness o acelere la incorporación mediante Enforcement.
Antes de empezar
Necesita:
- Un rol de administrador en XFA.
- Un proveedor de identidad conectado, o el acceso de administrador necesario para conectar uno.
- El grupo de usuarios o el departamento por el que quiere empezar.
- Una política por defecto, o un borrador de política para este despliegue.
- Un contacto de soporte, como una dirección de correo o un canal de chat interno.
- Una fecha de despliegue y, si piensa bloquear el acceso, una fecha de aplicación.
1. Descubra los dispositivos del equipo
Vaya a Discovery y conecte el proveedor de identidad que cubre al equipo.
Use la guía de su proveedor:
Cuando Discovery se haya ejecutado, abra Dispositivos y use Dispositivos y Personas para entender quién tiene dispositivos, cuáles están verificados y qué usuarios todavía necesitan incorporarse.
2. Cree o revise la política del equipo
Vaya a Políticas y cree o edite la política de este equipo.
Para un primer despliegue, empiece con comprobaciones que los usuarios entiendan rápido:
- Versión del sistema operativo.
- Versión del navegador.
- Cifrado del disco.
- Bloqueo de pantalla.
- Antivirus.
- Reinicio del dispositivo.
Ponga las primeras comprobaciones en aviso si quiere que el equipo vea qué fallaría antes de que se bloquee el acceso. Ponga en bloqueo las comprobaciones críticas cuando no se deba llegar a la aplicación desde un dispositivo que no cumple la política.
3. Elija la vía de despliegue
Hay dos vías de despliegue habituales.
Use Awareness primero cuando quiera un despliegue más tranquilo. Los usuarios reciben invitaciones y recordatorios antes de que el inicio de sesión dependa de XFA.
Use la vía rápida con Enforcement cuando quiera que el inicio de sesión impulse la incorporación. Los usuarios se encuentran con XFA cuando acceden a la aplicación protegida. Así la gente se incorpora rápido, pero puede generar más carga de soporte.
Si elige la vía rápida, configure Enforcement primero para un grupo pequeño y pruebe el flujo usted mismo. Para las aplicaciones SAML, use Crear una aplicación SAML en XFA.
4. Pruebe usted mismo la experiencia
Limite el despliegue a usted mismo o a un pequeño grupo de prueba de administradores antes de invitar a todo el equipo.
Compruebe que:
- Puede enviarse a usted mismo una invitación de prueba.
- Puede completar la verificación del dispositivo.
- Su dispositivo aparece en Dispositivos.
- Puede activar el flujo de inicio de sesión de la aplicación protegida.
- El resultado de la política coincide con las comprobaciones que configuró.
Es la forma más rápida de encontrar una política mal configurada, una configuración incorrecta o un problema de inicio de sesión antes de que lo vean los usuarios.
5. Prepare la comunicación al equipo
Antes de que salgan las invitaciones o las comprobaciones en el inicio de sesión, cuente al equipo qué va a pasar.
Empiece por el paquete de incorporación de XFA (PDF). Incluye plantillas de comunicación para administradores con las que preparar el despliegue, desplegar Awareness e introducir Enforcement, además de unas preguntas frecuentes para los empleados.
Adapte la plantilla que corresponda a su organización y a sus canales de soporte. El mensaje debería cubrir:
- Qué es XFA: una comprobación de la seguridad del dispositivo antes de acceder a las aplicaciones de trabajo.
- Por qué se incorpora al equipo.
- Qué pueden ver los usuarios: una invitación de XFA, la app de XFA y orientación de seguridad durante el inicio de sesión.
- Qué comprueba XFA: ajustes de seguridad como las actualizaciones, el cifrado, el bloqueo de pantalla y el antivirus.
- Qué no ve XFA: archivos personales, historial de navegación, mensajes o ubicación.
- La fecha de despliegue, la fecha de aplicación si la tiene y dónde pueden pedir ayuda los usuarios.
Si quiere que los usuarios vean su propia nota de soporte dentro del flujo web de XFA, configure mensajes personalizados de incorporación y de inicio de sesión. Mantenga el mensaje corto: qué está pasando, dónde pueden pedir ayuda los usuarios y qué enlace de soporte usar.
Para la mayoría de equipos, envíe el primer mensaje antes de que salgan las invitaciones, un recordatorio antes de la aplicación y una nota final el día en que empiezan las comprobaciones más estrictas.
6. Configure Awareness para el equipo
Vaya a Awareness y configure el despliegue de una sola vez:
- En Ajustes para invitaciones y alertas de seguridad, elija Dispositivos de escritorio y Dispositivos móviles según los tipos de dispositivo incluidos.
- Use Solo dispositivos no gestionados si este despliegue debe centrarse en los dispositivos fuera de su cobertura actual.
- Use Filtrar por grupos si su proveedor de identidad sincroniza los grupos del equipo que quiere.
- En Incorpore a su equipo por correo electrónico, active el canal de invitación que quiera usar, por ejemplo Enviar invitaciones automáticas por correo electrónico.
- En Recordatorios de incorporación, ajuste Enviar cada a la frecuencia de recordatorios que su equipo pueda asumir.
- En Security Awareness, elija cómo se debe avisar a los usuarios incorporados cuando un dispositivo verificado está en riesgo.
- Envíese a usted mismo una invitación, un recordatorio o una notificación de prueba antes del despliegue amplio.
- Seleccione Guardar cambios cuando la configuración esté lista.
Revise el número de usuarios y dispositivos afectados antes de guardar.
Los mensajes de Awareness guían a los usuarios para que resuelvan los problemas. XFA no cambia los ajustes de su dispositivo en su lugar.
7. Prepare el soporte para la primera semana
Antes de que salgan los primeros recordatorios o comprobaciones de Enforcement:
- Dé al soporte el alcance del despliegue, las fechas y las comprobaciones de la política.
- Comparta la guía de instalación para usuarios: Instalar XFA.
- Acuerde qué debe hacer el soporte cuando un usuario no puede resolver una comprobación.
- Decida quién puede cambiar una comprobación de bloqueo a aviso si hace falta.
- Mantenga visible el contacto de soporte en todos los anuncios.
Así el despliegue no se convierte en una sorpresa de acceso. Los usuarios deberían saber a dónde acudir antes de que se les pida arreglar un dispositivo.
8. Siga el avance de la incorporación
Abra Dispositivos y use la pestaña Personas para seguir el estado.
Algunos estados útiles son:
Descubierto: Discovery encontró al usuario, pero todavía no ha recibido una invitación.Invitado: se envió una invitación, pero la incorporación no ha empezado.En incorporación: algunos dispositivos están verificados.Incorporado: todos los dispositivos de ese usuario están afiliados y verificados.Conexión perdida: al menos un dispositivo necesita que el usuario vuelva a abrir y reconectar la app de XFA.
Use esta vista antes de activar un Enforcement más estricto.
9. Añada Enforcement cuando el equipo esté listo
Cuando el equipo esté lo bastante incorporado para las comprobaciones en el inicio de sesión, vaya a Enforcement.
- Seleccione Nuevo.
- Elija el proveedor de identidad o la integración de aplicación que quiere proteger.
- Use la política que preparó para el equipo.
- Empiece con el comportamiento de aviso si todavía está en fase de despliegue.
- Pase al bloqueo solo cuando el equipo haya tenido tiempo de resolver los problemas más comunes.
Si antes eligió la vía rápida, use este paso para ampliar Enforcement del grupo de prueba al grupo completo del despliegue.
Compruebe que ha funcionado
Compruebe que:
- Ha recibido y completado una invitación de prueba.
- Su propio inicio de sesión muestra el flujo de XFA esperado.
- Awareness muestra el alcance y los canales previstos.
- Dispositivos muestra las personas y los estados de dispositivo esperados.
- Los usuarios de prueba ven el comportamiento de aviso o de bloqueo esperado al iniciar sesión.
- El soporte conoce las fechas del despliegue, las comprobaciones de la política y la vía de contacto.
Notas y resolución de problemas
- Si el número de afectados parece incorrecto, revise la sincronización de grupos y los filtros de tipo de dispositivo en Awareness.
- Si los usuarios no reciben una invitación, compruebe si están incluidos en el alcance de Awareness.
- Si un usuario tiene un dispositivo en
Conexión perdida, pídale que abra la app de XFA y confirme que sigue afiliada a su organización. - Si la primera política genera demasiada fricción, mantenga el mismo grupo de despliegue pero cambie las comprobaciones estrictas a aviso antes de usar el bloqueo.
- Si a los usuarios les preocupa la privacidad, explíqueles que XFA comprueba los ajustes de seguridad y les guía para resolver los problemas. No lee archivos personales, historial de navegación, mensajes ni ubicación.