Overstappen van MDM naar XFA
Gebruik deze gids wanneer de beslissing genomen is: je wilt je MDM uit het toegangspad halen en volledig naar XFA overstappen. De weg is eenvoudig: breng in kaart wat je vervangt, stel XFA in, onboard gebruikers, zet Enforcement aan en haal daarna de oude MDM-vereiste weg.
Voor je begint
Je hebt nodig:
- De rol van beheerder in XFA.
- Beheerderstoegang tot je identity provider.
- Beheerderstoegang tot de MDM-instellingen die je moet weghalen.
- De gebruikersgroep die je als eerste wilt migreren.
- De applicaties of routes via je identity provider die vandaag beschermd worden door regels op basis van je MDM.
- Een aanspreekpunt waar gebruikers tijdens de uitrol terechtkunnen.
1. Breng in kaart wat XFA vervangt
Breng eerst in kaart waar je MDM vandaag bepaalt of een gebruiker bij werkapplicaties kan, voor je toegangsregels aanpast.
Noteer:
- Welke applicaties vandaag afhangen van een compliancesignaal uit je MDM.
- Welke gebruikers of groepen in de eerste migratiegolf zitten.
- Welke toegangsregels, Conditional Access-beleidsregels of applicatiebeleidsregels naar je MDM verwijzen.
- Welke groepsfilters, app-toewijzingen of uitzonderingen tijdens de overstap moeten wijzigen.
- Welk bericht gebruikers krijgen voor de eerste XFA-uitnodiging of controle bij het aanmelden.
Dat is je checklist om af te bouwen. Het doel is niet twee systemen vergelijken, maar elke oude afhankelijkheid in het toegangspad vervangen door een beslissing van XFA.
2. Koppel Discovery
Ga in XFA naar Discovery en koppel de identity provider die de migratiegroep gebruikt:
Discovery toont de toestellen die echt in de aanmeldactiviteit te zien zijn. Gebruik het om het beeld in XFA op te bouwen voor je de oude MDM-vereiste weghaalt.
3. Bekijk de migratiegroep in XFA
Open Toestellen.
Gebruik:
- Toestellen om elk ontdekt of geverifieerd toestel te bekijken.
- Personen om te zien welke gebruikers ontdekt, uitgenodigd, bezig met onboarden, onboarded of losgekoppeld zijn.
- De resultaten van Discovery om te bevestigen welke toestellen echt bij werkapplicaties komen.
Zo heeft XFA het nodige beeld voor je de oude vereiste uit het toegangspad haalt.
4. Maak het XFA-migratiebeleid aan
Ga naar Beleid en maak het beleid aan dat de toegang bepaalt zodra de MDM-vereiste weg is.
Begin met een basis die gebruikers begrijpen en zelf kunnen oplossen:
- De versie van het besturingssysteem.
- De browserversie.
- Schijfversleuteling.
- Schermvergrendeling.
- Antivirus.
- Opnieuw opstarten van het toestel.
Kies voor de eerste migratiegolf per controle of die waarschuwt of blokkeert. Kies waarschuwen wanneer je mislukkingen wilt zien voor je handhaaft. Kies blokkeren wanneer een controle moet slagen voor iemand bij de beschermde applicatie kan.
5. Test de flow eerst zelf
Beperk de uitrol eerst tot jezelf of een kleine testgroep van beheerders, voor je de groep uitnodigt.
Controleer of:
- Je een testuitnodiging via Awareness ontvangt.
- Je je toestel kunt verifiëren.
- Het toestel in Toestellen verschijnt.
- Een aanmelding bij de beschermde applicatie de verwachte XFA-flow start.
- Het resultaat van het beleid overeenkomt met de controles die je hebt ingesteld.
Doe dat voor je iets aan de bredere groep verandert. Zo vang je verkeerd beleid, verkeerde instellingen en toegangsproblemen op terwijl de impact klein is.
6. Onboard de migratiegroep
Ga naar Awareness en stel de onboarding voor de migratiegroep in.
- Bepaal in Instellingen voor uitnodigingen en beveiligingswaarschuwingen welke gebruikers en soorten toestellen meedoen.
- Zet in Onboard je team het uitnodigingskanaal aan, bijvoorbeeld Stuur auto-uitnodigingen via e-mail.
- Stel bij Onboarding herinneringen met Verzend elke in hoe vaak je herinnert.
- Zet bij Awareness risicomeldingen aan voor gebruikers van wie het geverifieerde toestel niet aan het beleid voldoet.
- Kies Wijzigingen opslaan.
Laat gebruikers weten wat er gaat gebeuren voor de uitnodigingen vertrekken. Houd het bericht eenvoudig: XFA controleert de beveiliging van het toestel voor er toegang komt, helpt gebruikers wanneer er iets aandacht nodig heeft, en respecteert hun privacy.
Zien gebruikers XFA tijdens de onboarding of het aanmelden, voeg dan een kort hulpbericht toe met eigen berichten bij onboarding en aanmelden. Dat bericht verschijnt in de webflow van XFA en kan gebruikers naar je hulpkanaal of je interne migratiepagina wijzen.
7. Verplaats de toegang naar XFA Enforcement
Ga naar Enforcement en bescherm de applicatie of route via je identity provider die naar XFA verhuist.
- Kies Nieuw.
- Kies het type integratie.
- Wijs het XFA-migratiebeleid toe.
- Test met jezelf of met de testgroep van beheerders.
- Zet het gedrag aan dat je voor deze golf wilt: eerst waarschuwen, of blokkeren wanneer het beleid moet slagen.
Voor SAML-applicaties gebruik je Een SAML-applicatie aanmaken in XFA.
8. Haal je MDM uit het toegangspad
Zodra XFA Enforcement werkt voor de migratiegroep, haal je de oude MDM-vereiste uit het aanmeldpad.
In de praktijk betekent dat meestal:
- Zet de regel uit die voor de migratiegroep een compliancesignaal uit je MDM vereist.
- Haal de vereiste MDM-koppeling uit het beleid van de applicatie of de identity provider.
- Stuur gebruikers niet langer door de MDM-installatie als onderdeel van het aanmelden.
- Controleer of de beschermde applicatie nu op XFA Enforcement steunt.
- Houd de testgroep beschikbaar terwijl je de eerste aanmeldingen opvolgt.
Gebruik de documentatie van je leverancier voor de precieze stappen. Waar het op aankomt is de volgorde: test eerst XFA Enforcement en haal daarna pas de oude vereiste weg.
9. Breid de migratie uit
Is de eerste groep stabiel, herhaal dan dezelfde volgorde voor de volgende groep of applicatie.
Voor elke golf:
- Bevestig welke gebruikers en applicaties meedoen.
- Stuur het bericht over de uitrol.
- Controleer Discovery en Toestellen.
- Zet Awareness en de herinneringen aan.
- Voeg Enforcement toe of pas het aan.
- Haal de oude MDM-vereiste voor die groep weg.
Migreer niet alles tegelijk, tenzij je de volledige aanmeldervaring en het hulptraject al getest hebt.
Controleer of het werkt
Controleer of:
- Je eigen testaanmelding via XFA verloopt en niet meer via de oude MDM-vereiste.
- De migratiegroep in Personen staat met de verwachte onboardingstatussen.
- Geverifieerde toestellen in Toestellen staan met de verwachte beveiligingsstatus.
- De beschermde applicatie het verwachte XFA-beleid gebruikt.
- Een toestel dat niet door een blokkerende controle komt, zich niet kan aanmelden.
- Het beleid van de identity provider of de applicatie voor de gemigreerde groep geen MDM-signaal meer vereist.
Opmerkingen en problemen oplossen
- Worden gebruikers te vroeg geblokkeerd, zet de betrokken controle dan op waarschuwen terwijl je de uitrol bijstuurt.
- Krijgen gebruikers geen uitnodigingen, controleer dan de scope van Awareness, de groepsfilters en het uitnodigingskanaal.
- Zijn gebruikers in de war, wijs ze dan naar XFA installeren en je interne aanspreekpunt.