Aller au contenu principal

Comment repérer les angles morts du MDM avec XFA

Utilisez ce guide quand vous avez déjà un MDM et que vous voulez que XFA révèle les appareils qu'il ne couvre pas de façon fiable. XFA part de l'activité du fournisseur d'identité, trouve les appareils qui atteignent réellement les outils de travail, vérifie l'état de sécurité à la connexion et guide les utilisateurs pour résoudre les problèmes.

Avant de commencer

Il vous faut :

  • Un rôle d'administrateur XFA.
  • Un accès administrateur à votre fournisseur d'identité.
  • Un accès à l'inventaire d'appareils de votre MDM actuel.
  • Un groupe de déploiement, par exemple une équipe, un département, un groupe de prestataires ou un propriétaire d'application.
  • Une politique d'appareils dans XFA, ou une liste préparatoire des vérifications que vous voulez exiger.
  • Une application ou un parcours de fournisseur d'identité où XFA doit conditionner l'accès à l'état de sécurité de l'appareil.

1. Connectez Discovery

Dans XFA, allez dans Discovery et connectez le fournisseur d'identité qui détient l'activité de connexion du groupe de déploiement :

Discovery dépend d'un fournisseur d'identité connecté. Il montre les appareils vus dans l'activité de connexion, y compris les appareils de travail qui ne sont jamais entrés dans l'inventaire du MDM.

2. Trouvez les angles morts que l'inventaire du MDM manque

Ouvrez Appareils et comparez la liste d'appareils de XFA avec l'inventaire du MDM.

Cherchez :

  1. Les appareils présents dans XFA et absents de l'inventaire du MDM.
  2. Les utilisateurs qui ont plus d'appareils de travail que le MDM n'en montre.
  3. Les appareils de prestataires, BYOD, partagés ou mobiles qui atteignent encore les applications de travail.
  4. Les applications où des accès se produisent en dehors de la couverture du MDM.

C'est l'intérêt d'utiliser XFA pendant une migration : XFA part de l'accès réel. Il montre quels appareils touchent votre environnement de travail, puis vous permet de vérifier ces appareils avant qu'ils n'atteignent les applications protégées.

L'inventaire du MDM et l'accès réel aux applications répondent à deux questions différentes. Pour la cybersécurité au moment de la connexion, utilisez XFA comme point de décision, car il vérifie l'appareil qui essaie d'atteindre les outils de travail.

3. Choisissez le premier angle mort à combler

Choisissez un groupe ou une application où l'écart est visible et significatif.

De bonnes premières cibles sont :

  • Les appareils BYOD ou de prestataires.
  • Les utilisateurs dont les appareils découverts ne sont pas dans l'inventaire du MDM.
  • Les applications utilisées depuis des navigateurs ou des appareils absents de l'inventaire du MDM.
  • Les applications à forte valeur où l'état de sécurité de l'appareil devrait être vérifié à la connexion.

Gardez le premier déploiement assez petit pour pouvoir tester l'expérience vous-même et aider les utilisateurs rapidement.

4. Définissez la politique XFA

Allez dans Politiques et créez ou modifiez la politique de ce déploiement.

Commencez par des vérifications qui restent pertinentes quel que soit le mode de propriété de l'appareil :

  • La version du système d'exploitation.
  • La version du navigateur.
  • Le chiffrement du disque.
  • Le verrouillage de l'écran.
  • L'antivirus.
  • Le redémarrage de l'appareil.

Pour un déploiement en douceur, réglez les premières vérifications sur l'avertissement. Pour les applications à haut risque, réglez sur le blocage les vérifications qui doivent réussir avant l'accès. XFA vous permet d'appliquer le même niveau d'exigence à la connexion, y compris aux appareils qui étaient invisibles pour votre ancienne couverture.

5. Intégrez les utilisateurs avec Awareness ou Enforcement

Vous pouvez intégrer les utilisateurs de deux façons.

Utilisez Awareness quand vous voulez inviter les utilisateurs avant qu'ils ne rencontrent une vérification à la connexion :

  1. Dans Paramètres pour les invitations et les alertes de sécurité, définissez le périmètre du déploiement avec Appareils de bureau, Appareils mobiles, Uniquement les appareils non gérés ou Filtrer par groupes.
  2. Dans Intégrez votre équipe par e-mail, activez le canal d'invitation, par exemple Envoyer les invitations automatiques par e-mail.
  3. Dans Rappels d'intégration, réglez Envoyer tous les sur la fréquence de rappel.
  4. Envoyez-vous une invitation de test avant d'enregistrer le déploiement plus large.

Utilisez Enforcement quand vous voulez que la connexion pousse l'intégration. C'est plus rapide, car les utilisateurs rencontrent XFA au moment où ils accèdent à l'application protégée. Cela peut aussi créer plus de friction, alors commencez par un groupe restreint ou par un comportement d'avertissement, sauf si l'application doit bloquer tout de suite.

Si les utilisateurs voient XFA pendant l'intégration ou la connexion, ajoutez une courte note de support avec des messages d'intégration et de connexion personnalisés. Ce message apparaît dans le flux web XFA et peut renvoyer les utilisateurs vers votre canal de support.

6. Ajoutez Enforcement pour combler l'angle mort

Allez dans Enforcement et protégez l'application ou le parcours de fournisseur d'identité que vous avez choisi.

  1. Choisissez Nouveau.
  2. Choisissez le type d'intégration.
  3. Assignez la politique que vous avez préparée.
  4. Testez d'abord avec votre propre utilisateur.
  5. Commencez par le comportement d'avertissement si vous voulez de la visibilité avant de bloquer.

Pour les applications SAML, suivez Créer une application SAML dans XFA.

Vérifiez que cela a fonctionné

Vérifiez que :

  • Appareils montre des appareils qui manquaient à l'inventaire du MDM.
  • Personnes montre des utilisateurs qui passent des états découvert ou invité vers intégré.
  • Votre propre invitation de test arrive et renvoie vers le parcours XFA attendu.
  • Votre propre connexion à l'application protégée montre le comportement d'avertissement ou de blocage attendu.
  • Enforcement montre l'intégration protégée avec la politique attendue.

Remarques et résolution des problèmes

  • Si XFA trouve plus d'appareils que le MDM, servez-vous de la trace des connexions du fournisseur d'identité pour comprendre où ces appareils accèdent aux applications de travail.
  • Si un appareil découvert n'est pas encore vérifié, utilisez les invitations Awareness ou un parcours Enforcement pour accompagner l'utilisateur dans la vérification.
  • Si des utilisateurs posent des questions sur la vie privée, expliquez que XFA vérifie des paramètres de sécurité et guide les correctifs. Il ne lit ni fichiers personnels, ni historique de navigation, ni messages, ni localisation.
  • Quand vous êtes prêt à retirer le MDM du parcours d'accès, utilisez Comment migrer d'un MDM vers XFA.