Configurer Chrome Device Trust
Chrome Device Trust permet aux profils Google Chrome gérés d'envoyer l'état de sécurité de l'appareil à XFA pendant la connexion Agentless. Utilisez-le quand vous voulez que les utilisateurs Chrome pris en charge réussissent certaines vérifications d'appareil sans installer l'agent XFA, tandis que l'application des règles reste liée à votre politique XFA.
Cela nécessite Chrome Enterprise Core, qui est gratuit.
Ce dont vous avez besoin
- Une organisation XFA où la vérification Agentless est activée
- L'accès à la Google Admin Console
- Des navigateurs Chrome sur les appareils que vous voulez vérifier
Étape 1 : inscrivez-vous à Chrome Enterprise Core
Chrome Enterprise Core est un abonnement gratuit qui débloque des options de gestion supplémentaires pour les navigateurs Google Chrome. Il ne coûte rien en plus de votre abonnement Google Workspace existant : il vous suffit de vous inscrire et d'enregistrer vos navigateurs.
- Allez sur chromeenterprise.google et inscrivez-vous (ou vérifiez que vous y avez déjà accès).
- Ouvrez la Google Admin Console.
Chrome Enterprise Core est nécessaire pour utiliser Chrome Device Trust, mais il est disponible sans coût supplémentaire. Les organisations doivent simplement s'y inscrire et enregistrer leurs navigateurs Chrome. Aucune licence Chrome Enterprise payante n'est requise.
Étape 2 : configurez les profils Chrome gérés
Pour que Chrome Device Trust fonctionne, Google doit gérer les profils Chrome de votre organisation. Vous activez pour cela le paramètre qui oblige les utilisateurs à se connecter à Chrome avec un compte Google géré par votre organisation (par exemple leur compte Google Workspace).
Les profils Chrome gérés suffisent pour device trust : les utilisateurs doivent seulement se connecter à Chrome avec leur compte professionnel. L'enregistrement du navigateur (où le navigateur lui-même est enregistré via un jeton) n'est pas nécessaire.
C'est une distinction importante : vous n'avez pas besoin d'enregistrer les navigateurs dans Chrome Browser Cloud Management. Un profil géré suffit.
Étape 3 : ajoutez XFA comme connecteur device trust
- Dans la Google Admin Console, allez dans Devices → Chrome → Connectors.
- Cliquez sur New provider configuration.
- Choisissez Universal Device Trust comme provider.
- Renseignez les paramètres suivants :
| Paramètre | Valeur |
|---|---|
| URL pattern | https://device-api.xfa.tech/device-trust |
| Service account | device-trust-connector@xfa-verified-access.iam.gserviceaccount.com |
| Enrollment level | Managed profiles only |
- Attribuez le connecteur aux organizational units qui contiennent les utilisateurs dont vous voulez vérifier les appareils.
- Cliquez sur Save.
Veillez à choisir Universal Device Trust comme provider, car XFA ne figure pas dans la liste des providers nommés. Ne choisissez pas "Chrome Verified Access".
Étape 4 : activez Chrome Device Trust dans XFA
- Dans le tableau de bord XFA, allez dans Agentless.
- Activez Confiance de l'appareil Google Chrome.
- Cliquez sur Enregistrer.
Vérifier que cela fonctionne
Une fois la configuration terminée, vous pouvez vérifier que tout fonctionne :
- Demandez à un utilisateur ayant un profil Chrome géré d'ouvrir une application ou un fournisseur d'identité protégé par XFA.
- Pendant la vérification d'appareil, un bouton de connexion Agentless devient disponible quand la politique XFA est suffisamment limitée, ou quand les vérifications de sécurité fournies par Chrome suffisent à satisfaire la politique de sécurité exigée pour l'appareil. L'utilisateur peut cliquer sur ce bouton pour se connecter sans installer l'agent XFA.
- Dans le tableau de bord XFA, allez dans Appareils et cherchez l'appareil de cet utilisateur. Vous y verrez que l'agent XFA n'est pas installé et que la connexion s'est faite en Agentless.
Configurez l'invite d'installation de l'agent XFA de façon à afficher l'option Agentless là où c'est pertinent, pour que les utilisateurs sachent qu'ils peuvent se connecter sans installer l'agent.
Si le bouton de connexion Agentless n'apparaît pas, vérifiez que :
- L'utilisateur est connecté à Chrome avec un compte Google géré
- Le connecteur est attribué à la bonne organizational unit
- Le navigateur Chrome a été redémarré après la configuration du connecteur
- Agentless est activé dans la politique XFA concernée