Pular para o conteúdo principal

Configurar o Chrome Device Trust

Com o Chrome Device Trust, os perfis geridos do Google Chrome enviam ao XFA o estado de segurança do dispositivo durante o início de sessão agentless. Use-o quando quiser que os utilizadores de Chrome suportados passem determinadas verificações do dispositivo sem instalar o agente XFA, mantendo o Enforcement ligado à sua política XFA.

Precisa de Chrome Enterprise Core, que é gratuito.

O que precisa

  • Uma organização XFA com a verificação agentless ativada
  • Acesso à Google Admin Console
  • Navegadores Chrome nos dispositivos que quer verificar

Passo 1: inscreva-se no Chrome Enterprise Core

O Chrome Enterprise Core é uma subscrição gratuita que liberta opções de gestão adicionais para o Google Chrome. Não custa nada além da sua subscrição atual do Google Workspace: só precisa de se inscrever e de registar os seus navegadores.

  1. Vá a chromeenterprise.google e inscreva-se (ou confirme se já tem acesso).
  2. Abra a Google Admin Console.
dica

O Chrome Enterprise Core é necessário para usar o Chrome Device Trust, mas não tem custo adicional. As organizações só precisam de se inscrever e de registar os seus navegadores Chrome, e não é necessária qualquer licença paga do Chrome Enterprise.

Passo 2: configure perfis Chrome geridos

Para o Chrome Device Trust funcionar, o Google tem de gerir os perfis Chrome da sua organização. Para isso, ative a definição que obriga os utilizadores a iniciar sessão no Chrome com uma conta Google gerida pela sua organização (por exemplo, a conta Google Workspace).

Perfis geridos face ao registo de navegadores geridos

Os perfis Chrome geridos são suficientes para o device trust: os utilizadores só precisam de iniciar sessão no Chrome com a conta de trabalho. O registo do navegador (em que o próprio navegador é registado através de um token) não é necessário.

Essa distinção é importante: não precisa de registar navegadores no Chrome Browser Cloud Management. Um perfil gerido é suficiente.

Passo 3: adicione o XFA como conector de device trust

  1. Na Google Admin Console, vá a Devices → Chrome → Connectors.
  2. Clique em New provider configuration.
  3. Escolha Universal Device Trust como fornecedor.
  4. Introduza as seguintes definições:
DefiniçãoValor
URL patternhttps://device-api.xfa.tech/device-trust
Service accountdevice-trust-connector@xfa-verified-access.iam.gserviceaccount.com
Enrollment levelManaged profiles only
  1. Atribua o conector às organizational units que contêm os utilizadores cujos dispositivos quer verificar.
  2. Clique em Save.
Importante

Escolha mesmo Universal Device Trust como fornecedor, porque o XFA não consta da lista como fornecedor próprio. Não escolha "Chrome Verified Access".

Passo 4: ative o Chrome Device Trust no XFA

  1. No painel XFA, vá a Agentless.
  2. Ative Confiança de dispositivo do Google Chrome.
  3. Clique em Guardar.

Verificar se funciona

Depois da configuração, pode confirmar que tudo funciona:

  1. Peça a um utilizador com um perfil Chrome gerido que abra uma aplicação ou um identity provider protegido pelo XFA.
  2. Durante a verificação do dispositivo, fica disponível um botão de início de sessão agentless quando a política XFA é suficientemente limitada, ou quando as verificações de segurança fornecidas pelo Chrome bastam para cumprir a política de segurança do dispositivo exigida. O utilizador pode clicar nesse botão para iniciar sessão sem instalar o agente XFA.
  3. No painel XFA, vá a Dispositivos e procure o dispositivo desse utilizador. Verá que o agente XFA não está instalado e que o início de sessão foi feito com agentless.
dica

Configure o aviso de instalação do agente XFA para mostrar a opção agentless onde for adequado, para que os utilizadores saibam que podem iniciar sessão sem instalar o agente.

Se o botão de agentless não aparecer, verifique se:

  • O utilizador iniciou sessão no Chrome com uma conta Google gerida
  • O conector está atribuído à organizational unit correta
  • O navegador Chrome foi reiniciado depois de o conector ter sido configurado
  • O agentless está ativado na política XFA correspondente