Chrome Device Trust instellen
Met Chrome Device Trust sturen beheerde Google Chrome-profielen de beveiligingsstatus van het toestel naar XFA tijdens agentless aanmelden. Gebruik het wanneer je wilt dat ondersteunde Chrome-gebruikers bepaalde toestelcontroles doorstaan zonder de XFA-agent te installeren, terwijl de handhaving aan je XFA-beleid gekoppeld blijft.
Je hebt er Chrome Enterprise Core voor nodig, dat gratis is.
Wat je nodig hebt
- Een XFA-organisatie waar agentless verificatie aanstaat
- Toegang tot de Google Admin Console
- Chrome-browsers op de toestellen die je wilt controleren
Stap 1: schrijf je in voor Chrome Enterprise Core
Chrome Enterprise Core is een gratis abonnement dat extra beheeropties voor Google Chrome vrijgeeft. Het kost niets bovenop je bestaande Google Workspace-abonnement: je hoeft je alleen in te schrijven en je browsers te koppelen.
- Ga naar chromeenterprise.google en schrijf je in (of controleer of je al toegang hebt).
- Open de Google Admin Console.
Chrome Enterprise Core is nodig om Chrome Device Trust te gebruiken, maar het kost niets extra. Organisaties hoeven zich alleen in te schrijven en hun Chrome-browsers te koppelen. Een betaalde Chrome Enterprise-licentie is niet nodig.
Stap 2: stel beheerde Chrome-profielen in
Om Chrome Device Trust te laten werken, moet Google de Chrome-profielen in je organisatie beheren. Je zet daarvoor de instelling aan die gebruikers verplicht zich in Chrome aan te melden met een Google-account dat je organisatie beheert (bijvoorbeeld hun Google Workspace-account).
Beheerde Chrome-profielen volstaan voor device trust: gebruikers hoeven zich alleen met hun werkaccount in Chrome aan te melden. Het koppelen van de browser zelf (waarbij de browser via een token gekoppeld wordt) is niet nodig.
Dat onderscheid is belangrijk: je hoeft browsers niet te koppelen aan Chrome Browser Cloud Management. Een beheerd profiel volstaat.
Stap 3: voeg XFA toe als device-trust-connector
- Ga in de Google Admin Console naar Devices → Chrome → Connectors.
- Klik op New provider configuration.
- Kies Universal Device Trust als provider.
- Vul de volgende instellingen in:
| Instelling | Waarde |
|---|---|
| URL pattern | https://device-api.xfa.tech/device-trust |
| Service account | device-trust-connector@xfa-verified-access.iam.gserviceaccount.com |
| Enrollment level | Managed profiles only |
- Wijs de connector toe aan de organizational units met de gebruikers wier toestellen je wilt controleren.
- Klik op Save.
Kies zeker Universal Device Trust als provider, want XFA staat niet als aparte provider in de lijst. Kies niet voor "Chrome Verified Access".
Stap 4: zet Chrome Device Trust aan in XFA
- Ga in het XFA-dashboard naar Agentless.
- Zet Google Chrome device trust aan.
- Klik op Opslaan.
Controleren of het werkt
Na het instellen controleer je zo of alles werkt:
- Laat een gebruiker met een beheerd Chrome-profiel een applicatie of identity provider openen die door XFA beschermd wordt.
- Tijdens de toestelcontrole verschijnt er een knop voor agentless aanmelden wanneer het XFA-beleid beperkt genoeg is, of wanneer de controles die Chrome aanlevert volstaan voor het vereiste beveiligingsbeleid. De gebruiker klikt op die knop om zich aan te melden zonder de XFA-agent te installeren.
- Ga in het XFA-dashboard naar Toestellen en zoek het toestel van die gebruiker. Daar zie je dat de XFA-agent niet geïnstalleerd is en dat er agentless is aangemeld.
Stel de installatieprompt van de XFA-agent zo in dat de agentless optie getoond wordt waar dat past, zodat gebruikers weten dat ze zich kunnen aanmelden zonder de agent te installeren.
Verschijnt de knop voor agentless aanmelden niet, controleer dan of:
- De gebruiker in Chrome is aangemeld met een beheerd Google-account
- De connector aan de juiste organizational unit is toegewezen
- De Chrome-browser opnieuw is opgestart nadat de connector was ingesteld
- Agentless aanstaat in het betreffende XFA-beleid