Ohita hallitut laitteet
Ohita hallitut laitteet antaa sovelluksen hyväksyä laitteet, joita organisaatiosi jo hallitsee, ilman että XFA:n laitetarkistus tehdään kirjautumisen yhteydessä. Käytä sitä, kun MDM tai identiteetintarjoajasi kattaa jo osan laitekannastasi, jolloin Enforcement keskittyy niihin laitteisiin, joista tiedät vähiten: henkilökohtaisiin kannettaviin, puhelimiin ja alihankkijoiden koneisiin.
Ohita hallitut laitteet on Beta-vaiheessa. Asetuksella on Beta-merkintä XFA:n hallintapaneelissa, ja sen toiminta voi vielä muuttua.
Ennen kuin aloitat
- Sinun täytyy olla organisaatiosi järjestelmänvalvoja XFA:n hallintapaneelissa.
- XFA:n on tiedettävä, että laite on hallittu. Tämä tieto tulee yhdistetystä identiteetintarjoajasta Discoveryn kautta tai siitä, että XFA on otettu käyttöön MDM:n avulla. Ilman jompaakumpaa mitään laitetta ei lasketa hallituksi eikä asetus muuta mitään.
Asetuksen käyttöönotto
- Siirry XFA:n hallintapaneeliin ja avaa Valvonta.
- Napsauta Uusi luodaksesi sovelluksen, tai avaa olemassa oleva sovellus.
- Valitse kohdassa Suodatusvaihtoehdot asetus Ohita hallitut laitteet.
- Tallenna sovellus.
Asetus koskee vain kyseistä sovellusta, joten voit ohittaa tarkistuksen sisäisessä työkalussa ja pitää sen voimassa kaikkialla muualla.
Tarkista, että asetus toimii
- Etsi Laitteet-välilehdeltä laite, jolla haluat testata, ja tarkista sen
Hallinnoija-sarake. XFA ohittaa tarkistuksen vain laitteelta, jonka hallinnoija on Organisaatio. - Kirjaudu sovellukseen kyseiseltä laitteelta. Kirjautuminen menee läpi ilman laitetarkistusta.
- Kirjaudu laitteelta, joka ei ole hallittu. Tavallinen laitetarkistus tehdään edelleen, mikä vahvistaa, ettei asetus laajentunut yli sen, mitä tarkoitit.
Mikä lasketaan hallituksi laitteeksi
XFA pitää laitetta hallittuna, kun jompikumpi seuraavista pitää paikkansa.
- Discovery raportoi sen hallituksi. Kun yhdistät Microsoft Entra ID:n tai Google Workspacen, XFA lukee löytämiensä laitteiden hallintatilan. Katso Löydä laitteesi.
- Otit XFA:n käyttöön MDM:n avulla. Laite, joka liitetään MDM:n käyttöönottotunnuksella, merkitään sillä hetkellä hallituksi.
XFA ei usko tässä laitteen omaa ilmoitusta. Hallintatila luetaan identiteetintarjoajastasi tai kirjataan MDM-käyttöönoton yhteydessä, ja se pidetään kiinni kyseisessä yhdessä laitteessa. Käyttäjä ei voi saada henkilökohtaista laitetta ohittamaan tarkistusta muuttamalla asetusta paikallisesti.
Kuinka kauan se on voimassa
Nämä kaksi lähdettä vanhenevat eri tavalla, millä on merkitystä silloin, kun laite poistuu hallinnastasi.
| Lähde | Lasketaan hallituksi |
|---|---|
| MDM-käyttöönotto | Kunnes Discovery raportoi laitteen hallitsemattomaksi tai laite poistetaan XFA:sta |
| Discovery (Microsoft Entra ID, Google Workspace) | 30 päivän ajan viimeisimmästä Discoveryn havainnosta |
30 päivän raja koskee vain Discoveryn kautta saatua hallintatilaa. Laite, jota Discovery ei enää näe, palaa täyteen laitetarkistukseen 30 päivän kuluttua viimeisimmästä Discoveryn havainnosta, eikä XFA:n jatkuva käyttö pidä vapautusta voimassa, koska vapautus seuraa identiteetintarjoajaasi, ei XFA:n agenttia.
MDM-käyttöönoton yhteydessä kirjattu hallintatila ei vanhene samalla tavalla. Laite, joka vain katoaa Discoveryn näkyvistä, säilyttää sen riippumatta siitä, kuinka kauan se pysyy poissa. Voit päättää hallintatilan joko antamalla Discoveryn raportoida laitteen hallitsemattomaksi, mikä korvaa MDM:n kirjauksen, tai poistamalla laitteen XFA:sta. Ota tämä huomioon, kun poistat laitteen käytöstä: laitteen poistaminen MDM:n hallinnasta päättää vapautuksen vasta, kun identiteetintarjoajasi raportoi muutoksen XFA:lle.
Huomioita ja vianmääritys
- Monivaiheinen todennus on edelleen voimassa. Laitetarkistuksen ohittaminen ei ohita todennusta. Jos sovellukseen on määritetty Silent MFA tai TOTP, käyttäjältä pyydetään se edelleen.
- Hallitut laitteet hyväksytään myös ilman XFA:n agenttia. Sovellus, joka ei salli agentless-kirjautumista, hyväksyy silti hallitun laitteen ilman agenttia. Tämä on tarkoituksellista, koska MDM kattaa laitteen jo, mutta se on hyvä tietää, jos otit asetuksen käyttöön olettaen, että agentti pysyy pakollisena.
- Sähköposti- ja käyttöjärjestelmäsuodattimet tehdään ensin. Jos sovellus suodattaa myös sähköpostiosoitteiden tai käyttöjärjestelmien perusteella, ne ratkaisevat ensin riippumatta siitä, onko laite hallittu.
- Discovery yhdistää osan laitteista niiden ominaisuuksien perusteella. Kun Discoverylla ei ole laitetunnistetta, johon yhdistää, se yhdistää ominaisuuksien, kuten käyttäjän, käyttöjärjestelmän ja mallin perusteella. Harvinaisissa tapauksissa se voi tulkita saman käyttäjän toisen laitteen, jolla on sama käyttöjärjestelmä ja malli, hallituksi laitteeksi. XFA:n käyttöönotto MDM:n avulla ei sulje tätä pois. Asetus hyväksyy hallintatilan kummasta tahansa lähteestä, joten niin kauan kuin identiteetintarjoaja raportoi hallintatilaa XFA:lle, Discoveryn kautta syntyvät vapautukset ovat edelleen mahdollisia MDM-käyttöönoton rinnalla. Ei ole asetusta, joka rajaisi suodattimen pelkästään MDM:n kautta saatuun hallintatilaan.
- Laite on hallittu koko organisaatiossa. Asetus on sovelluskohtainen, mutta sen taustalla oleva hallintatila ei ole. Et voi pitää yhtä laitetta hallittuna yhdessä sovelluksessa ja hallitsemattomana toisessa.
Aiheeseen liittyvää
- Löydä laitteesi: yhdistä identiteetintarjoaja, joka raportoi hallintatilan.
- Laitteiden yleisnäkymä: katso kunkin laitteen
Hallinnoija-sarake. - Käytännöt: laitetarkistukset, jotka tehdään, kun laitetta ei ohiteta.