Ga naar hoofdinhoud

Gaten in je MDM vinden met XFA

Gebruik deze gids wanneer je al een MDM hebt en wilt zien welke toestellen je MDM niet betrouwbaar dekt. XFA vertrekt van de activiteit in je identity provider, vindt de toestellen die echt bij werk komen, controleert de beveiligingsstatus bij het aanmelden en helpt gebruikers problemen op te lossen.

Voor je begint

Je hebt nodig:

  • De rol van beheerder in XFA.
  • Beheerderstoegang tot je identity provider.
  • Toegang tot de huidige toestellenlijst van je MDM.
  • Een groep om mee te starten, bijvoorbeeld één team, één afdeling, een groep externen of de eigenaar van een applicatie.
  • Een toestelbeleid in XFA, of een voorlopige lijst met controles die je wilt vereisen.
  • Eén applicatie of route via je identity provider waar XFA device trust moet afdwingen.

1. Koppel Discovery

Ga in XFA naar Discovery en koppel de identity provider met de aanmeldgegevens van je startgroep:

Discovery heeft een gekoppelde identity provider nodig. Het toont toestellen die het via aanmeldactiviteit ziet, ook werktoestellen die nooit in de lijst van je MDM zijn beland.

2. Zoek de gaten die de MDM-lijst mist

Open Toestellen en vergelijk de lijst van XFA met die van je MDM.

Let op:

  1. Toestellen in XFA die niet in de MDM-lijst staan.
  2. Gebruikers met meer werktoestellen dan je MDM toont.
  3. Toestellen van externen, persoonlijke toestellen, gedeelde toestellen of mobiele toestellen die toch bij werkapplicaties komen.
  4. Applicaties waar toegang plaatsvindt buiten het bereik van je MDM.

Daar zit de waarde van XFA tijdens een migratie: XFA vertrekt van de werkelijke toegang. Het toont welke toestellen je werkomgeving raken, en laat je die toestellen controleren voor ze bij beschermde applicaties komen.

De lijst van je MDM en de werkelijke toegang tot applicaties beantwoorden verschillende vragen. Wil je beveiliging bij het aanmelden, gebruik XFA dan als beslispunt, want het controleert het toestel dat op dat moment bij werk probeert te komen.

3. Kies het eerste gat dat je dicht

Kies één groep of applicatie waar het gat zichtbaar en betekenisvol is.

Goede eerste keuzes zijn:

  • Persoonlijke toestellen of toestellen van externen.
  • Gebruikers met ontdekte toestellen die niet in de MDM-lijst staan.
  • Applicaties die gebruikt worden vanaf browsers of toestellen buiten de MDM-lijst.
  • Belangrijke applicaties waar de beveiligingsstatus bij het aanmelden gecontroleerd hoort te worden.

Houd de eerste uitrol klein genoeg om zelf te testen hoe het aanvoelt en gebruikers snel te kunnen helpen.

4. Bepaal het XFA-beleid

Ga naar Beleid en maak het beleid voor deze uitrol aan of pas het aan.

Begin met controles die gelden ongeacht wie het toestel bezit:

  • De versie van het besturingssysteem.
  • De browserversie.
  • Schijfversleuteling.
  • Schermvergrendeling.
  • Antivirus.
  • Opnieuw opstarten van het toestel.

Voor een zachte start zet je de eerste controles op waarschuwen. Bij applicaties met een hoog risico zet je de controles die moeten slagen op blokkeren. Met XFA hanteer je bij het aanmelden overal dezelfde norm, ook voor toestellen die je eerder niet zag.

5. Onboard gebruikers via Awareness of Enforcement

Je kunt gebruikers op twee manieren onboarden.

Gebruik Awareness wanneer je gebruikers wilt uitnodigen voordat ze bij een controle tijdens het aanmelden komen:

  1. Bepaal in Instellingen voor uitnodigingen en beveiligingswaarschuwingen de scope met Desktop toestellen, Mobiele toestellen, Alleen onbeheerde toestellen of Filteren op groepen.
  2. Zet in Onboard je team het uitnodigingskanaal aan, bijvoorbeeld Stuur auto-uitnodigingen via e-mail.
  3. Stel bij Onboarding herinneringen met Verzend elke in hoe vaak je herinnert.
  4. Stuur jezelf een testuitnodiging voordat je de bredere uitrol opslaat.

Gebruik Enforcement wanneer je wilt dat het aanmelden de onboarding op gang brengt. Dat gaat sneller, want gebruikers komen XFA tegen zodra ze de beschermde applicatie openen. Het kan ook meer wrijving geven, dus begin met een afgebakende groep of met waarschuwen, tenzij de applicatie meteen geblokkeerd moet worden.

Zien gebruikers XFA tijdens de onboarding of het aanmelden, voeg dan een kort hulpbericht toe met eigen berichten bij onboarding en aanmelden. Dat bericht verschijnt in de webflow van XFA en kan gebruikers naar je hulpkanaal wijzen.

6. Zet Enforcement in om het gat te dichten

Ga naar Enforcement en bescherm de applicatie of de route via je identity provider die je gekozen hebt.

  1. Kies Nieuw.
  2. Kies het type integratie.
  3. Wijs het beleid toe dat je hebt voorbereid.
  4. Test eerst met je eigen account.
  5. Begin met waarschuwen als je eerst zicht wilt krijgen voordat je blokkeert.

Voor SAML-applicaties volg je Een SAML-applicatie aanmaken in XFA.

Controleer of het werkt

Controleer of:

  • Toestellen toestellen toont die in de MDM-lijst ontbraken.
  • Personen gebruikers toont die van ontdekt of uitgenodigd naar onboarded schuiven.
  • Je eigen testuitnodiging aankomt en naar de verwachte XFA-flow leidt.
  • Je eigen aanmelding bij de beschermde applicatie de verwachte waarschuwing of blokkade toont.
  • Enforcement de beschermde integratie toont met het verwachte beleid.

Opmerkingen en problemen oplossen

  • Vindt XFA meer toestellen dan je MDM, gebruik dan het aanmeldspoor in je identity provider om te zien waar die toestellen bij werkapplicaties komen.
  • Is een ontdekt toestel nog niet geverifieerd, gebruik dan een uitnodiging via Awareness of een Enforcement-flow om de gebruiker door de verificatie te leiden.
  • Vragen gebruikers naar privacy, leg dan uit dat XFA beveiligingsinstellingen controleert en helpt bij het oplossen. Het leest geen persoonlijke bestanden, browsegeschiedenis, berichten of locatie.
  • Ben je klaar om je MDM uit het toegangspad te halen, gebruik dan Overstappen van MDM naar XFA.