Skip to main content

Siirtyminen MDM:stä XFA:han

Käytä tätä opasta, kun päätös on tehty: haluat poistaa MDM:n laitepääsyn kulusta ja siirtyä kokonaan XFA:han. Siirtymän polku on yksinkertainen: kartoita, mitä korvaat, määritä XFA, hoida käyttäjien käyttöönotto, kytke Enforcement päälle ja poista sitten vanha MDM-vaatimus.

Ennen kuin aloitat

Tarvitset:

  • XFA:n järjestelmänvalvojan roolin.
  • Järjestelmänvalvojan pääsyn identiteetintarjoajaasi.
  • Järjestelmänvalvojan pääsyn niihin MDM-asetuksiin, jotka sinun on poistettava.
  • Käyttäjäryhmän, jonka haluat siirtää ensimmäisenä.
  • Ne sovellukset tai identiteetintarjoajan reitit, joita MDM-pohjaiset pääsysäännöt tällä hetkellä suojaavat.
  • Tukiyhteyshenkilön, jonka käyttäjät tavoittavat käyttöönoton aikana.

1. Kartoita, mitä XFA korvaa

Ennen kuin muutat pääsysääntöjä, kartoita ne kohdat, joissa MDM päättää, pääseekö käyttäjä työsovelluksiin.

Kirjaa ylös:

  1. Mitkä sovellukset ovat tänään riippuvaisia MDM:n vaatimustenmukaisuussignaalista.
  2. Mitkä käyttäjät tai ryhmät ovat ensimmäisessä siirtoaallossa.
  3. Mitkä pääsysäännöt, Conditional Access -käytännöt tai sovelluskäytännöt viittaavat MDM:ään.
  4. Mitkä ryhmäsuodattimet, sovelluskohdennukset tai poikkeukset on muutettava vaihdon aikana.
  5. Minkä viestin käyttäjät saavat ennen ensimmäistä XFA-kutsua tai kirjautumistarkistusta.

Tämä on poistolistasi. Tavoitteena ei ole vertailla kahta järjestelmää. Tavoitteena on korvata jokainen vanha pääsyriippuvuus XFA:n päätöksellä.

2. Yhdistä Discovery

Siirry XFA:ssa kohtaan Discovery ja yhdistä identiteetintarjoaja, jota siirtoryhmä käyttää:

Discovery näyttää laitteet, jotka kirjautumisaktiviteetissa todella näkyvät. Käytä sitä XFA:n näkymän rakentamiseen, ennen kuin poistat vanhan MDM-pohjaisen pääsyvaatimuksen.

3. Käy siirtoryhmä läpi XFA:ssa

Avaa Laitteet.

Käytä:

  1. Laitteet-näkymää jokaisen löydetyn tai vahvistetun laitteen läpikäyntiin.
  2. Henkilöt-näkymää nähdäksesi, ketkä käyttäjät ovat löydettyjä, kutsuttuja, käyttöönotettavina, käyttöönotettuja tai yhteytensä menettäneitä.
  3. Discoveryn tuloksia varmistaaksesi, mitkä laitteet todella tavoittavat työsovellukset.

Tämä antaa XFA:lle sen näkymän, jonka se tarvitsee ennen kuin poistat vanhan vaatimuksen pääsypolulta.

4. Luo XFA:n siirtymäkäytäntö

Siirry kohtaan Käytännöt ja luo se käytäntö, joka päättää pääsystä sen jälkeen kun MDM-vaatimus on poistettu.

Aloita perustasosta, jonka käyttäjät ymmärtävät ja osaavat korjata:

  • Käyttöjärjestelmän versio.
  • Selaimen versio.
  • Levyn salaus.
  • Näytön lukitus.
  • Virustorjunta.
  • Laitteen uudelleenkäynnistys.

Valitse ensimmäistä siirtoaaltoa varten, varoittaako vai estääkö kukin tarkistus. Käytä varoitusta, kun haluat nähdä epäonnistumiset ennen valvontaa. Käytä estoa, kun tarkistuksen on mentävä läpi ennen kuin suojattuun sovellukseen pääsee.

5. Testaa kulku ensin itselläsi

Ennen kuin kutsut ryhmän, rajaa käyttöönotto itseesi tai pieneen järjestelmänvalvojien testiryhmään.

Tarkista:

  1. Että voit vastaanottaa Awareness-testikutsun.
  2. Että voit vahvistaa laitteesi.
  3. Että laite näkyy näkymässä Laitteet.
  4. Että kirjautuminen suojattuun sovellukseen laukaisee odotetun XFA-kulun.
  5. Että käytännön tulos vastaa määrittämiäsi tarkistuksia.

Tee tämä ennen kuin muutat laajempaa ryhmää. Se paljastaa väärän käytännön, väärän määrityksen ja pääsyongelmat, kun vaikutusalue on vielä pieni.

6. Siirtoryhmän käyttöönotto

Siirry kohtaan Awareness ja määritä käyttöönotto siirtoryhmälle.

  1. Rajaa kohdassa Kutsujen ja turvallisuusilmoitusten asetukset käyttäjät ja laitetyypit.
  2. Ota kohdassa Perehdytä tiimisi sähköpostitse käyttöön kutsukanava, esimerkiksi Lähetä automaattikutsut sähköpostitse.
  3. Aseta kohdassa Perehdytyksen muistutukset asetus Lähetä joka haluamaasi tahtiin.
  4. Ota kohdassa Security Awareness käyttöön riski-ilmoitukset niille käyttäjille, joiden vahvistetut laitteet eivät läpäise käytäntöä.
  5. Valitse Tallenna muutokset.

Kerro käyttäjille, mitä tulee tapahtumaan, ennen kuin kutsut lähtevät. Pidä viesti yksinkertaisena: XFA tarkistaa laitteen tietoturvan ennen pääsyä, opastaa käyttäjää, kun jokin kaipaa huomiota, ja kunnioittaa hänen yksityisyyttään.

Jos käyttäjät näkevät XFA:n käyttöönoton tai kirjautumisen aikana, lisää lyhyt tukiteksti mukautetuilla käyttöönotto- ja kirjautumisviesteillä. Tämä viesti näkyy XFA:n kirjautumiskulussa ja voi ohjata käyttäjät tukikanavaasi tai sisäiselle siirtymäsivullesi.

7. Vaihda pääsy XFA:n Enforcementiin

Siirry kohtaan Enforcement ja suojaa se sovellus tai identiteetintarjoajan reitti, joka siirtyy XFA:han.

  1. Valitse Uusi.
  2. Valitse integraatiotyyppi.
  3. Kohdista XFA:n siirtymäkäytäntö.
  4. Testaa itselläsi tai järjestelmänvalvojien testiryhmällä.
  5. Kytke päälle se toiminta, jonka haluat siirtoaallolle: ensin varoitus, tai esto silloin kun käytännön on mentävä läpi.

Käytä SAML-sovelluksissa ohjetta SAML-sovelluksen luominen XFA:ssa.

8. Poista MDM pääsypolulta

Kun XFA:n Enforcement toimii siirtoryhmällä, poista vanha MDM-vaatimus kirjautumispolulta.

Käytännössä tämä tarkoittaa yleensä:

  1. Poista käytöstä sääntö, joka vaatii MDM:n vaatimustenmukaisuussignaalia siirtoryhmältä.
  2. Poista MDM-liittämisvaatimus sovellus- tai identiteetintarjoajakäytännöstä.
  3. Lopeta käyttäjien ohjaaminen MDM:n käyttöönottoon osana kirjautumista.
  4. Varmista, että suojattu sovellus nojaa nyt sen sijaan XFA:n Enforcementiin.
  5. Pidä testiryhmä käytettävissä sillä aikaa, kun seuraat ensimmäisiä kirjautumisia.

Käytä toimittajan omaa dokumentaatiota tarkkoihin poistovaiheisiin. Tärkeintä on järjestys: testaa XFA:n Enforcement ensin, poista vanha vaatimus vasta sitten.

9. Laajenna siirtymää

Kun ensimmäinen ryhmä on vakaa, toista sama järjestys seuraavalle ryhmälle tai sovellukselle.

Jokaisessa aallossa:

  1. Varmista, ketkä käyttäjät ja mitkä sovellukset ovat mukana.
  2. Lähetä käyttöönottoviesti.
  3. Tarkista Discovery ja Laitteet.
  4. Ota Awareness ja muistutukset käyttöön.
  5. Lisää tai päivitä Enforcement.
  6. Poista vanha MDM-pääsyvaatimus kyseiseltä ryhmältä.

Älä siirrä kaikkea kerralla, ellet ole jo testannut koko kirjautumiskokemusta ja tukipolkua.

Tarkista, että se toimi

Tarkista:

  • Oma testikirjautumisesi käyttää XFA:ta eikä vanhaa MDM-pääsyvaatimusta.
  • Siirtoryhmä näkyy näkymässä Henkilöt odotetuissa käyttöönoton tiloissa.
  • Vahvistetut laitteet näkyvät näkymässä Laitteet odotetussa tietoturvatilassa.
  • Suojattu sovellus käyttää odotettua XFA:n käytäntöä.
  • Laite, joka ei läpäise estävää tarkistusta, ei pysty viemään kirjautumista loppuun.
  • Identiteetintarjoajan tai sovelluksen käytäntö ei enää vaadi MDM-signaalia siirretyltä ryhmältä.

Huomioita ja vianmääritys

  • Jos käyttäjiä estetään liian aikaisin, vaihda kyseinen tarkistus varoittavaksi siksi aikaa, kun korjaat käyttöönottoa.
  • Jos käyttäjät eivät saa kutsuja, tarkista Awarenessin kohdennus, ryhmäsuodattimet ja kutsukanava.
  • Jos käyttäjät ovat ymmällään, ohjaa heidät sivulle Asenna XFA ja sisäiselle tukiyhteyshenkilöllesi.