Ga naar hoofdinhoud

Beheerde toestellen overslaan

Met Beheerde toestellen overslaan accepteert een applicatie de toestellen die je organisatie al beheert, zonder bij het aanmelden de XFA-toestelcontrole uit te voeren. Gebruik het wanneer een MDM of je identity provider al een deel van je toestellen dekt, zodat Enforcement zich richt op de toestellen waarvan je het minste weet: persoonlijke laptops, telefoons en machines van externen.

Beta

Beheerde toestellen overslaan is in Beta. De instelling heeft een Beta-label in het XFA-dashboard en het gedrag ervan kan nog veranderen.

Voordat je begint

  • Je moet beheerder zijn van je organisatie in het XFA-dashboard.
  • XFA moet weten dat een toestel beheerd is. Die kennis komt van een gekoppelde identity provider via Discovery, of van een XFA-uitrol met je MDM. Zonder een van de twee telt geen enkel toestel als beheerd en verandert de instelling niets.

De instelling aanzetten

  1. Ga naar het XFA-dashboard en open Enforcement.
  2. Klik op Nieuw om een applicatie aan te maken, of open een bestaande applicatie.
  3. Vink onder Filter opties de optie Beheerde toestellen overslaan aan.
  4. Sla de applicatie op.

De instelling hoort bij die ene applicatie, dus je kunt de controle overslaan op een interne tool en overal elders behouden.

Controleren of het werkt

  1. Zoek op het tabblad Toestellen het toestel dat je wilt testen en bekijk de kolom Beheerd door. XFA slaat de controle alleen over voor een toestel dat door de organisatie beheerd wordt, dus met de waarde Organisatie in die kolom.
  2. Meld je vanaf dat toestel aan bij de applicatie. Het aanmelden verloopt zonder toestelcontrole.
  3. Meld je aan vanaf een toestel dat niet beheerd is. De gewone toestelcontrole loopt dan nog steeds, wat bevestigt dat de instelling niet ruimer werkt dan je bedoelde.

Wat telt als een beheerd toestel

XFA beschouwt een toestel als beheerd wanneer een van de volgende twee dingen waar is.

  • Discovery heeft het als beheerd gerapporteerd. Wanneer je Microsoft Entra ID of Google Workspace koppelt, leest XFA de beheerstatus van de toestellen die het ontdekt. Zie Ontdek je toestellen.
  • Je hebt XFA met je MDM uitgerold. Een toestel dat affilieert met het enrollment-token van je MDM wordt op dat moment als beheerd geregistreerd.
Een toestel kan niet zelf beweren dat het beheerd is

XFA gaat hierbij niet af op wat het toestel zelf zegt. De beheerstatus wordt uit je identity provider gelezen of tijdens de MDM-uitrol vastgelegd, en geldt voor dat ene toestel. Een gebruiker kan een persoonlijk toestel de controle niet laten overslaan door lokaal een instelling te wijzigen.

Hoe lang het geldt

De twee bronnen verouderen verschillend, en dat is belangrijk wanneer een toestel je beheer verlaat.

BronTelt als beheerd
MDM-uitrolTot Discovery het toestel als niet-beheerd rapporteert, of het toestel uit XFA verdwijnt
Discovery (Microsoft Entra ID, Google Workspace)Tot 30 dagen na de laatste waarneming door Discovery

De limiet van 30 dagen geldt alleen voor beheer dat uit Discovery komt. Een toestel dat Discovery niet meer ziet, valt 30 dagen na de laatste waarneming door Discovery terug op de volledige toestelcontrole, en XFA blijven gebruiken houdt die uitzondering niet in leven, want de uitzondering volgt je identity provider en niet de XFA-agent.

Beheer dat tijdens een MDM-uitrol is vastgelegd, verloopt niet op die manier. Een toestel dat gewoon uit Discovery verdwijnt, behoudt het, hoe lang het ook wegblijft. Om het te beëindigen laat je Discovery het toestel als niet-beheerd rapporteren, wat de MDM-registratie vervangt, of verwijder je het toestel uit XFA. Houd hier rekening mee wanneer je een toestel offboardt: het uit je MDM halen beëindigt de uitzondering pas wanneer je identity provider die wijziging aan XFA rapporteert.

Aandachtspunten en probleemoplossing

  • Multifactorauthenticatie blijft gelden. De toestelcontrole overslaan slaat de authenticatie niet over. Is de applicatie ingesteld voor Silent MFA of TOTP, dan wordt die nog steeds aan de gebruiker gevraagd.
  • Beheerde toestellen worden ook zonder de XFA-agent geaccepteerd. Een applicatie die agentless aanmelden niet toestaat, accepteert een beheerd toestel toch zonder agent. Dat is zo bedoeld, want je MDM dekt het toestel al, maar het is goed om te weten als je de instelling aanzette in de veronderstelling dat de agent verplicht bleef.
  • Filters op e-mail en besturingssysteem gaan voor. Filtert de applicatie ook op e-mailadressen of besturingssystemen, dan beslissen die eerst, of het toestel nu beheerd is of niet.
  • Discovery matcht sommige toestellen op hun eigenschappen. Waar Discovery geen toestel-identificatie heeft om op te matchen, matcht het op eigenschappen zoals de gebruiker, het besturingssysteem en het model. In zeldzame gevallen kan daardoor een tweede toestel van dezelfde gebruiker, met hetzelfde besturingssysteem en model, als het beheerde toestel worden gezien. XFA met je MDM uitrollen sluit dit niet uit. De instelling accepteert beheer uit beide bronnen, dus zolang een identity provider de beheerstatus aan XFA rapporteert, blijven uitzonderingen op basis van Discovery mogelijk naast je MDM-uitrol. Er is geen instelling die het filter beperkt tot beheer dat alleen uit je MDM komt.
  • Een toestel is beheerd voor de hele organisatie. De instelling geldt per applicatie, maar de beheerstatus erachter niet. Je kunt een toestel niet als beheerd behandelen voor de ene applicatie en als niet-beheerd voor de andere.