Aller au contenu principal

Comment migrer d'un MDM vers XFA

Utilisez ce guide quand la décision est prise : vous voulez retirer le MDM du parcours d'accès depuis les appareils et passer complètement à XFA. Le chemin de migration est simple : cartographiez ce que vous allez remplacer, configurez XFA, intégrez les utilisateurs, activez Enforcement, puis retirez l'ancienne exigence du MDM.

Avant de commencer

Il vous faut :

  • Un rôle d'administrateur XFA.
  • Un accès administrateur à votre fournisseur d'identité.
  • Un accès administrateur aux paramètres MDM que vous devez retirer.
  • Le groupe d'utilisateurs que vous voulez migrer en premier.
  • Les applications ou les parcours de fournisseur d'identité actuellement protégés par des règles d'accès basées sur le MDM.
  • Un contact de support que les utilisateurs peuvent joindre pendant le déploiement.

1. Cartographiez ce que XFA va remplacer

Avant de modifier les règles d'accès, cartographiez les endroits où le MDM décide si un utilisateur peut atteindre les applications de travail.

Notez :

  1. Quelles applications dépendent aujourd'hui d'un signal de conformité du MDM.
  2. Quels utilisateurs ou groupes font partie de la première vague de migration.
  3. Quelles règles d'accès, politiques d'accès conditionnel ou politiques d'application font référence au MDM.
  4. Quels filtres de groupe, assignations d'application ou exclusions doivent changer pendant la bascule.
  5. Quel message les utilisateurs recevront avant la première invitation XFA ou la première vérification à la connexion.

C'est votre liste de retrait. Le but n'est pas de comparer deux systèmes. Le but est de remplacer chaque ancienne dépendance d'accès par une décision XFA.

2. Connectez Discovery

Dans XFA, allez dans Discovery et connectez le fournisseur d'identité utilisé par le groupe de migration :

Discovery montre les appareils réellement vus dans l'activité de connexion. Utilisez-le pour construire la vue XFA avant de retirer l'ancienne exigence d'accès basée sur le MDM.

3. Passez le groupe de migration en revue dans XFA

Ouvrez Appareils.

Utilisez :

  1. Appareils pour passer en revue chaque appareil découvert ou vérifié.
  2. Personnes pour voir quels utilisateurs sont découverts, invités, en cours d'intégration, intégrés ou en Connexion perdue.
  3. Les résultats de Discovery pour confirmer quels appareils atteignent réellement les applications de travail.

Cela donne à XFA la vue dont il a besoin avant que vous retiriez l'ancienne exigence du parcours d'accès.

4. Créez la politique de migration XFA

Allez dans Politiques et créez la politique qui décidera de l'accès une fois l'exigence du MDM retirée.

Commencez par une base que les utilisateurs peuvent comprendre et corriger :

  • La version du système d'exploitation.
  • La version du navigateur.
  • Le chiffrement du disque.
  • Le verrouillage de l'écran.
  • L'antivirus.
  • Le redémarrage de l'appareil.

Pour la première vague de migration, choisissez si chaque vérification doit avertir ou bloquer. Utilisez l'avertissement quand vous voulez voir les échecs avant d'appliquer des règles. Utilisez le blocage quand une vérification doit réussir avant que l'application protégée puisse être atteinte.

5. Testez le parcours d'abord sur vous-même

Avant d'inviter le groupe, limitez le déploiement à vous-même ou à un petit groupe de test d'administrateurs.

Vérifiez que :

  1. Vous pouvez recevoir une invitation de test Awareness.
  2. Vous pouvez vérifier votre appareil.
  3. L'appareil apparaît dans Appareils.
  4. Une connexion à l'application protégée déclenche le parcours XFA attendu.
  5. Le résultat de la politique correspond aux vérifications que vous avez configurées.

Faites cela avant de toucher au groupe plus large. Cela révèle une mauvaise politique, une mauvaise configuration et des problèmes d'accès tant que le rayon d'impact est petit.

6. Intégrez le groupe de migration

Allez dans Awareness et configurez l'intégration pour le groupe de migration.

  1. Dans Paramètres pour les invitations et les alertes de sécurité, définissez le périmètre des utilisateurs et des types d'appareils.
  2. Dans Intégrez votre équipe par e-mail, activez le canal d'invitation, par exemple Envoyer les invitations automatiques par e-mail.
  3. Dans Rappels d'intégration, réglez Envoyer tous les sur la fréquence que vous voulez.
  4. Dans Security Awareness, activez les notifications de risque pour les utilisateurs dont les appareils vérifiés ne respectent pas la politique.
  5. Choisissez Enregistrer les modifications.

Dites aux utilisateurs ce qui va se passer avant l'envoi des invitations. Gardez le message simple : XFA vérifie la sécurité de l'appareil avant l'accès, guide les utilisateurs quand quelque chose demande attention, et respecte leur vie privée.

Si les utilisateurs voient XFA pendant l'intégration ou la connexion, ajoutez une courte note de support avec des messages d'intégration et de connexion personnalisés. Ce message apparaît dans le flux web XFA et peut renvoyer les utilisateurs vers votre canal de support ou votre page de migration interne.

7. Basculez l'accès vers XFA Enforcement

Allez dans Enforcement et protégez l'application ou le parcours de fournisseur d'identité qui va passer à XFA.

  1. Choisissez Nouveau.
  2. Choisissez le type d'intégration.
  3. Assignez la politique de migration XFA.
  4. Testez sur vous-même ou sur le groupe de test d'administrateurs.
  5. Activez le comportement voulu pour la vague de migration : avertir d'abord, ou bloquer quand la politique doit être respectée.

Pour les applications SAML, utilisez Créer une application SAML dans XFA.

8. Retirez le MDM du parcours d'accès

Une fois que XFA Enforcement fonctionne pour le groupe de migration, retirez l'ancienne exigence du MDM du parcours de connexion.

En pratique, cela veut généralement dire :

  1. Désactiver la règle qui exige le signal de conformité du MDM pour le groupe de migration.
  2. Retirer l'exigence d'enrôlement au MDM de la politique de l'application ou du fournisseur d'identité.
  3. Cesser de faire passer les utilisateurs par la configuration du MDM au moment de la connexion.
  4. Confirmer que l'application protégée dépend maintenant de XFA Enforcement.
  5. Garder le groupe de test disponible pendant que vous surveillez les premières connexions.

Reportez-vous à la documentation de l'éditeur pour les étapes de retrait exactes. Le point important est l'ordre : testez d'abord XFA Enforcement, puis retirez l'ancienne exigence.

9. Élargissez la migration

Une fois le premier groupe stable, répétez la même séquence pour le groupe ou l'application suivante.

Pour chaque vague :

  1. Confirmez les utilisateurs et les applications concernés.
  2. Envoyez le message de déploiement.
  3. Vérifiez Discovery et Appareils.
  4. Activez Awareness et les rappels.
  5. Ajoutez ou mettez à jour Enforcement.
  6. Retirez l'ancienne exigence d'accès du MDM pour ce groupe.

Ne migrez pas tout d'un coup, sauf si vous avez déjà testé l'expérience de connexion complète et le parcours de support.

Vérifiez que cela a fonctionné

Vérifiez que :

  • Votre propre connexion de test passe par XFA, pas par l'ancienne exigence d'accès du MDM.
  • Le groupe de migration apparaît dans Personnes avec les états d'intégration attendus.
  • Les appareils vérifiés apparaissent dans Appareils avec l'état de sécurité attendu.
  • L'application protégée utilise la politique XFA attendue.
  • Un appareil qui échoue à une vérification bloquante ne peut pas terminer la connexion.
  • La politique du fournisseur d'identité ou de l'application n'exige plus le signal du MDM pour le groupe migré.

Remarques et résolution des problèmes

  • Si des utilisateurs sont bloqués trop tôt, passez la vérification concernée en avertissement le temps de corriger le déploiement.
  • Si des utilisateurs ne reçoivent pas d'invitation, vérifiez le périmètre Awareness, les filtres de groupe et le canal d'invitation.
  • Si des utilisateurs sont perdus, renvoyez-les vers Installer XFA et vers votre contact de support interne.