Skip to main content

Chrome Device Trust -määritysopas

Chrome Device Trust antaa hallittujen Google Chrome -profiilien lähettää laitteen tietoturvatilan signaaleja XFA:lle agentless-kirjautumisen aikana. Käytä sitä, kun haluat tuettujen Chrome-käyttäjien läpäisevän valitut laitetarkistukset ilman XFA:n agentin asentamista, mutta pääsypäätös pysyy sidottuna XFA-käytäntöösi.

Se vaatii Chrome Enterprise Coren, joka on maksuton.

Edellytykset

  • XFA-organisaatio, jossa agentless-vahvistus on käytössä
  • Pääsy Google Admin Consoleen
  • Chrome-selaimet niissä laitteissa, jotka haluat vahvistaa

Vaihe 1: rekisteröidy Chrome Enterprise Coreen

Chrome Enterprise Core on maksuton tilaus, joka avaa lisää hallinta-asetuksia Google Chrome -selaimille. Se ei maksa mitään nykyisen Google Workspace -tilauksesi päälle: sinun tarvitsee vain rekisteröityä ja liittää selaimesi.

  1. Siirry osoitteeseen chromeenterprise.google ja rekisteröidy (tai tarkista, onko sinulla jo pääsy).
  2. Avaa Google Admin Console.
tip

Chrome Enterprise Core tarvitaan Chrome Device Trustin käyttöön, mutta se ei maksa mitään ylimääräistä. Organisaatioiden tarvitsee vain rekisteröityä siihen ja liittää Chrome-selaimensa, eikä maksullista Chrome Enterprise -lisenssiä tarvita.

Vaihe 2: määritä hallitut Chrome-profiilit

Jotta Chrome Device Trust toimisi, Googlen on hallittava organisaatiosi Chrome-profiileja. Otat siis käyttöön asetuksen, joka vaatii käyttäjiä kirjautumaan Chromeen organisaatiosi hallitsemalla Google-tilillä (esimerkiksi Google Workspace -tilillään).

Hallitut profiilit vs. hallittujen selainten liittäminen

Hallitut Chrome-profiilit riittävät laiteluottamukseen: käyttäjien tarvitsee vain kirjautua Chromeen työtilillään. Selaimen liittäminen (jossa selain itse liitetään tunnisteella) ei ole tarpeen.

Tämä ero on tärkeä: selaimia ei tarvitse liittää Chrome Browser Cloud Managementiin. Hallittu profiili riittää.

Vaihe 3: lisää XFA laiteluottamusliittimeksi

  1. Siirry Google Admin Consolessa kohtaan Devices → Chrome → Connectors.
  2. Napsauta New provider configuration.
  3. Valitse tarjoajaksi Universal Device Trust.
  4. Anna seuraavat asetukset:
AsetusArvo
URL patternhttps://device-api.xfa.tech/device-trust
Service accountdevice-trust-connector@xfa-verified-access.iam.gserviceaccount.com
Enrollment levelManaged profiles only
  1. Määritä liitin niille organizational units -yksiköille, joissa ovat käyttäjät, joiden laitteet haluat vahvistaa.
  2. Napsauta Save.
Tärkeää

Valitse tarjoajaksi varmasti Universal Device Trust, sillä XFA ei ole valmiina luettelossa nimettynä tarjoajana. Älä valitse vaihtoehtoa "Chrome Verified Access".

Vaihe 4: ota Chrome Device Trust käyttöön XFA:ssa

  1. Siirry XFA:n hallintapaneelissa kohtaan Agentless.
  2. Ota Google Chromen laiteluottamus käyttöön.
  3. Napsauta Tallenna.

Toiminnan tarkistaminen

Kun määritys on valmis, voit tarkistaa, että se toimii:

  1. Pyydä käyttäjää, jolla on hallittu Chrome-profiili, avaamaan XFA:n suojaama sovellus tai identiteetintarjoaja.
  2. Laitteen vahvistuksen aikana tulee näkyviin "Agentless sign-in" -painike, kun XFA-käytäntö on riittävän rajattu tai kun Chromen tuottamat tietoturvatarkistukset riittävät täyttämään vaaditun laitteiden tietoturvakäytännön. Käyttäjä voi napsauttaa painiketta ja kirjautua sisään ilman XFA:n agentin asentamista.
  3. Siirry XFA:n hallintapaneelissa kohtaan Laitteet ja etsi käyttäjän laite. Siinä näkyy, että XFA:n agenttia ei ole asennettu ja että kirjautumiseen käytettiin agentless-kirjautumista.
tip

Määritä XFA:n agentin asennuskehote näyttämään agentless-vaihtoehto siellä, missä se sopii, jotta käyttäjät tietävät voivansa kirjautua ilman agentin asentamista.

Jos agentless-painike ei tule näkyviin, tarkista, että:

  • Käyttäjä on kirjautunut Chromeen hallitulla Google-tilillä
  • Liitin on määritetty oikealle organizational unit -yksikölle
  • Chrome-selain on käynnistetty uudelleen liittimen määrittämisen jälkeen
  • Agentless on käytössä kyseisessä XFA-käytännössä