Chrome Device Trust -määritysopas
Chrome Device Trust antaa hallittujen Google Chrome -profiilien lähettää laitteen tietoturvatilan signaaleja XFA:lle agentless-kirjautumisen aikana. Käytä sitä, kun haluat tuettujen Chrome-käyttäjien läpäisevän valitut laitetarkistukset ilman XFA:n agentin asentamista, mutta pääsypäätös pysyy sidottuna XFA-käytäntöösi.
Se vaatii Chrome Enterprise Coren, joka on maksuton.
Edellytykset
- XFA-organisaatio, jossa agentless-vahvistus on käytössä
- Pääsy Google Admin Consoleen
- Chrome-selaimet niissä laitteissa, jotka haluat vahvistaa
Vaihe 1: rekisteröidy Chrome Enterprise Coreen
Chrome Enterprise Core on maksuton tilaus, joka avaa lisää hallinta-asetuksia Google Chrome -selaimille. Se ei maksa mitään nykyisen Google Workspace -tilauksesi päälle: sinun tarvitsee vain rekisteröityä ja liittää selaimesi.
- Siirry osoitteeseen chromeenterprise.google ja rekisteröidy (tai tarkista, onko sinulla jo pääsy).
- Avaa Google Admin Console.
Chrome Enterprise Core tarvitaan Chrome Device Trustin käyttöön, mutta se ei maksa mitään ylimääräistä. Organisaatioiden tarvitsee vain rekisteröityä siihen ja liittää Chrome-selaimensa, eikä maksullista Chrome Enterprise -lisenssiä tarvita.
Vaihe 2: määritä hallitut Chrome-profiilit
Jotta Chrome Device Trust toimisi, Googlen on hallittava organisaatiosi Chrome-profiileja. Otat siis käyttöön asetuksen, joka vaatii käyttäjiä kirjautumaan Chromeen organisaatiosi hallitsemalla Google-tilillä (esimerkiksi Google Workspace -tilillään).
Hallitut Chrome-profiilit riittävät laiteluottamukseen: käyttäjien tarvitsee vain kirjautua Chromeen työtilillään. Selaimen liittäminen (jossa selain itse liitetään tunnisteella) ei ole tarpeen.
Tämä ero on tärkeä: selaimia ei tarvitse liittää Chrome Browser Cloud Managementiin. Hallittu profiili riittää.
Vaihe 3: lisää XFA laiteluottamusliittimeksi
- Siirry Google Admin Consolessa kohtaan Devices → Chrome → Connectors.
- Napsauta New provider configuration.
- Valitse tarjoajaksi Universal Device Trust.
- Anna seuraavat asetukset:
| Asetus | Arvo |
|---|---|
| URL pattern | https://device-api.xfa.tech/device-trust |
| Service account | device-trust-connector@xfa-verified-access.iam.gserviceaccount.com |
| Enrollment level | Managed profiles only |
- Määritä liitin niille organizational units -yksiköille, joissa ovat käyttäjät, joiden laitteet haluat vahvistaa.
- Napsauta Save.
Valitse tarjoajaksi varmasti Universal Device Trust, sillä XFA ei ole valmiina luettelossa nimettynä tarjoajana. Älä valitse vaihtoehtoa "Chrome Verified Access".
Vaihe 4: ota Chrome Device Trust käyttöön XFA:ssa
- Siirry XFA:n hallintapaneelissa kohtaan Agentless.
- Ota Google Chromen laiteluottamus käyttöön.
- Napsauta Tallenna.
Toiminnan tarkistaminen
Kun määritys on valmis, voit tarkistaa, että se toimii:
- Pyydä käyttäjää, jolla on hallittu Chrome-profiili, avaamaan XFA:n suojaama sovellus tai identiteetintarjoaja.
- Laitteen vahvistuksen aikana tulee näkyviin "Agentless sign-in" -painike, kun XFA-käytäntö on riittävän rajattu tai kun Chromen tuottamat tietoturvatarkistukset riittävät täyttämään vaaditun laitteiden tietoturvakäytännön. Käyttäjä voi napsauttaa painiketta ja kirjautua sisään ilman XFA:n agentin asentamista.
- Siirry XFA:n hallintapaneelissa kohtaan Laitteet ja etsi käyttäjän laite. Siinä näkyy, että XFA:n agenttia ei ole asennettu ja että kirjautumiseen käytettiin agentless-kirjautumista.
Määritä XFA:n agentin asennuskehote näyttämään agentless-vaihtoehto siellä, missä se sopii, jotta käyttäjät tietävät voivansa kirjautua ilman agentin asentamista.
Jos agentless-painike ei tule näkyviin, tarkista, että:
- Käyttäjä on kirjautunut Chromeen hallitulla Google-tilillä
- Liitin on määritetty oikealle organizational unit -yksikölle
- Chrome-selain on käynnistetty uudelleen liittimen määrittämisen jälkeen
- Agentless on käytössä kyseisessä XFA-käytännössä