Aller au contenu principal

Comment déployer XFA dans une équipe

Utilisez ce guide pour intégrer une équipe sur XFA de façon planifiée. Commencez par Discovery et la politique, choisissez la voie de déploiement, testez l'expérience vous-même, dites aux utilisateurs à quoi s'attendre, puis invitez l'équipe via Awareness ou accélérez l'intégration via Enforcement.

Avant de commencer

Il vous faut :

  • Un rôle d'administrateur XFA.
  • Un fournisseur d'identité connecté, ou l'accès administrateur nécessaire pour en connecter un.
  • Le groupe d'utilisateurs ou le département par lequel vous voulez commencer.
  • Une politique par défaut, ou une politique en préparation pour ce déploiement.
  • Un contact de support, par exemple une adresse e-mail ou un canal de discussion interne.
  • Une date de déploiement et, si vous prévoyez de bloquer l'accès, une date d'application.

1. Découvrez les appareils de l'équipe

Allez dans Discovery et connectez le fournisseur d'identité qui couvre l'équipe.

Utilisez le guide correspondant à votre fournisseur :

Une fois Discovery passé, ouvrez Appareils et servez-vous de Appareils et Personnes pour comprendre qui a des appareils, quels appareils sont vérifiés et quels utilisateurs ont encore besoin d'être intégrés.

2. Créez ou revoyez la politique de l'équipe

Allez dans Politiques et créez ou modifiez la politique de cette équipe.

Pour un premier déploiement, commencez par des vérifications que les utilisateurs comprennent vite :

  • La version du système d'exploitation.
  • La version du navigateur.
  • Le chiffrement du disque.
  • Le verrouillage de l'écran.
  • L'antivirus.
  • Le redémarrage de l'appareil.

Réglez les premières vérifications sur l'avertissement si vous voulez que l'équipe voie ce qui échouerait avant que l'accès ne soit bloqué. Réglez les vérifications critiques sur le blocage lorsque l'application ne doit pas être atteinte depuis un appareil qui ne respecte pas la politique.

3. Choisissez la voie de déploiement

Il y a deux voies de déploiement courantes.

Choisissez Awareness d'abord quand vous voulez un déploiement plus calme. Les utilisateurs reçoivent des invitations et des rappels avant que la connexion ne dépende de XFA.

Choisissez la voie rapide par Enforcement quand vous voulez que la connexion pousse l'intégration. Les utilisateurs rencontrent XFA au moment où ils accèdent à l'application protégée. Cela intègre les gens rapidement, mais cela peut créer plus de demandes au support.

Si vous choisissez la voie rapide, mettez Enforcement en place d'abord pour un petit groupe et testez le parcours vous-même. Pour les applications SAML, utilisez Créer une application SAML dans XFA.

4. Testez l'expérience vous-même

Limitez le déploiement à vous-même ou à un petit groupe de test d'administrateurs avant d'inviter toute l'équipe.

Vérifiez que :

  1. Vous pouvez vous envoyer une invitation de test.
  2. Vous pouvez terminer la vérification d'appareil.
  3. Votre appareil apparaît dans Appareils.
  4. Vous pouvez déclencher le parcours de connexion pour l'application protégée.
  5. Le résultat de la politique correspond aux vérifications que vous avez configurées.

C'est la façon la plus rapide de repérer une mauvaise politique, une mauvaise configuration ou un problème de connexion avant que les utilisateurs ne le voient.

5. Préparez la communication vers l'équipe

Avant l'envoi des invitations ou des vérifications à la connexion, dites à l'équipe ce qui va se passer.

Commencez par le pack d'intégration XFA (PDF). Il contient des modèles de communication pour les administrateurs, afin de préparer le déploiement, de déployer Awareness et d'introduire Enforcement, ainsi qu'une FAQ pour les employés.

Adaptez le modèle qui convient à votre organisation et à vos canaux de support. Le message doit couvrir :

  1. Ce qu'est XFA : une vérification de la sécurité de l'appareil avant l'accès aux applications de travail.
  2. Pourquoi l'équipe est intégrée.
  3. Ce que les utilisateurs peuvent voir : une invitation XFA, l'application XFA et des conseils de sécurité pendant la connexion.
  4. Ce que XFA vérifie : des paramètres de sécurité comme les mises à jour, le chiffrement, le verrouillage de l'écran et l'antivirus.
  5. Ce que XFA ne voit pas : les fichiers personnels, l'historique de navigation, les messages ou la localisation.
  6. La date de déploiement, la date d'application si vous en avez une, et où les utilisateurs peuvent obtenir de l'aide.

Si vous voulez que les utilisateurs voient votre propre note de support dans le flux web XFA, configurez des messages d'intégration et de connexion personnalisés. Gardez le message court : ce qui se passe, où les utilisateurs peuvent obtenir de l'aide, et quel lien de support utiliser.

Pour la plupart des équipes, envoyez le premier message avant les invitations, un rappel avant l'application des règles, et une dernière note le jour où les vérifications plus strictes commencent.

6. Configurez Awareness pour l'équipe

Allez dans Awareness et configurez le déploiement en une seule passe :

  1. Dans Paramètres pour les invitations et les alertes de sécurité, choisissez Appareils de bureau et Appareils mobiles pour les types d'appareils concernés.
  2. Utilisez Uniquement les appareils non gérés si ce déploiement doit se concentrer sur les appareils en dehors de votre couverture actuelle.
  3. Utilisez Filtrer par groupes si votre fournisseur d'identité synchronise les groupes de l'équipe qui vous intéressent.
  4. Dans Intégrez votre équipe par e-mail, activez le canal d'invitation que vous voulez utiliser, par exemple Envoyer les invitations automatiques par e-mail.
  5. Dans Rappels d'intégration, réglez Envoyer tous les sur la fréquence de rappel que votre équipe peut suivre.
  6. Dans Security Awareness, choisissez comment les utilisateurs intégrés sont prévenus quand un appareil vérifié est à risque.
  7. Envoyez-vous une invitation, un rappel ou une notification de test avant le déploiement plus large.
  8. Choisissez Enregistrer les modifications quand la configuration est prête.

Vérifiez le nombre d'utilisateurs et d'appareils ciblés avant d'enregistrer.

Les messages Awareness guident les utilisateurs pour résoudre les problèmes. XFA ne modifie pas les paramètres de leur appareil à leur place.

7. Préparez le support pour la première semaine

Avant l'envoi des premiers rappels ou des premières vérifications Enforcement :

  1. Donnez au support le périmètre du déploiement, les dates et les vérifications de la politique.
  2. Partagez le guide d'installation destiné aux utilisateurs : Installer XFA.
  3. Convenez de ce que le support doit faire quand un utilisateur n'arrive pas à corriger une vérification.
  4. Décidez qui peut faire passer une vérification du blocage à l'avertissement si besoin.
  5. Gardez le contact de support visible dans chaque annonce.

Cela évite que le déploiement ne devienne une mauvaise surprise à la connexion. Les utilisateurs doivent savoir où s'adresser avant qu'on ne leur demande de corriger un appareil.

8. Suivez l'avancement de l'intégration

Ouvrez Appareils et utilisez l'onglet Personnes pour suivre l'état.

Les états utiles sont notamment :

  • Découvert : l'utilisateur a été trouvé par Discovery, mais n'a pas encore reçu d'invitation.
  • Invité : une invitation a été envoyée, mais l'intégration n'a pas commencé.
  • Intégration en cours : certains appareils sont vérifiés.
  • Intégré : tous les appareils de cet utilisateur sont rattachés et vérifiés.
  • Connexion perdue : au moins un appareil demande que l'utilisateur rouvre et reconnecte l'application XFA.

Utilisez cette vue avant d'activer un Enforcement plus strict.

9. Ajoutez Enforcement quand l'équipe est prête

Quand l'équipe est suffisamment intégrée pour les vérifications à la connexion, allez dans Enforcement.

  1. Choisissez Nouveau.
  2. Choisissez le fournisseur d'identité ou l'intégration d'application que vous voulez protéger.
  3. Utilisez la politique que vous avez préparée pour l'équipe.
  4. Commencez par le comportement d'avertissement si vous êtes encore en phase de déploiement.
  5. Passez au comportement de blocage seulement quand l'équipe a eu le temps de résoudre les problèmes courants.

Si vous avez choisi la voie rapide plus tôt, servez-vous de cette étape pour élargir Enforcement du groupe de test au groupe de déploiement complet.

Vérifiez que cela a fonctionné

Vérifiez que :

  • Vous avez reçu et terminé une invitation de test.
  • Votre propre connexion montre le parcours XFA attendu.
  • Awareness montre le périmètre et les canaux prévus.
  • Appareils montre les personnes et les statuts d'appareil attendus.
  • Les utilisateurs de test voient le comportement d'avertissement ou de blocage attendu à la connexion.
  • Le support connaît les dates de déploiement, les vérifications de la politique et le canal de contact.

Remarques et résolution des problèmes

  • Si le nombre ciblé semble incorrect, vérifiez la synchronisation des groupes et les filtres de type d'appareil dans Awareness.
  • Si des utilisateurs ne reçoivent pas d'invitation, vérifiez s'ils sont inclus dans le périmètre Awareness.
  • Si un utilisateur a un appareil en Connexion perdue, demandez-lui d'ouvrir l'application XFA et de confirmer qu'elle est toujours rattachée à votre organisation.
  • Si la première politique crée trop de friction, gardez le même groupe de déploiement mais repassez les vérifications strictes en avertissement avant d'utiliser le blocage.
  • Si des utilisateurs s'inquiètent pour leur vie privée, expliquez que XFA vérifie des paramètres de sécurité et les guide pour résoudre les problèmes. Il ne lit ni fichiers personnels, ni historique de navigation, ni messages, ni localisation.