Configurar o Chrome Device Trust
Com o Chrome Device Trust, os perfis geridos do Google Chrome enviam ao XFA o estado de segurança do dispositivo durante o início de sessão agentless. Use-o quando quiser que os utilizadores de Chrome suportados passem determinadas verificações do dispositivo sem instalar o agente XFA, mantendo o Enforcement ligado à sua política XFA.
Precisa de Chrome Enterprise Core, que é gratuito.
O que precisa
- Uma organização XFA com a verificação agentless ativada
- Acesso à Google Admin Console
- Navegadores Chrome nos dispositivos que quer verificar
Passo 1: inscreva-se no Chrome Enterprise Core
O Chrome Enterprise Core é uma subscrição gratuita que liberta opções de gestão adicionais para o Google Chrome. Não custa nada além da sua subscrição atual do Google Workspace: só precisa de se inscrever e de registar os seus navegadores.
- Vá a chromeenterprise.google e inscreva-se (ou confirme se já tem acesso).
- Abra a Google Admin Console.
O Chrome Enterprise Core é necessário para usar o Chrome Device Trust, mas não tem custo adicional. As organizações só precisam de se inscrever e de registar os seus navegadores Chrome, e não é necessária qualquer licença paga do Chrome Enterprise.
Passo 2: configure perfis Chrome geridos
Para o Chrome Device Trust funcionar, o Google tem de gerir os perfis Chrome da sua organização. Para isso, ative a definição que obriga os utilizadores a iniciar sessão no Chrome com uma conta Google gerida pela sua organização (por exemplo, a conta Google Workspace).
Os perfis Chrome geridos são suficientes para o device trust: os utilizadores só precisam de iniciar sessão no Chrome com a conta de trabalho. O registo do navegador (em que o próprio navegador é registado através de um token) não é necessário.
Essa distinção é importante: não precisa de registar navegadores no Chrome Browser Cloud Management. Um perfil gerido é suficiente.
Passo 3: adicione o XFA como conector de device trust
- Na Google Admin Console, vá a Devices → Chrome → Connectors.
- Clique em New provider configuration.
- Escolha Universal Device Trust como fornecedor.
- Introduza as seguintes definições:
| Definição | Valor |
|---|---|
| URL pattern | https://device-api.xfa.tech/device-trust |
| Service account | device-trust-connector@xfa-verified-access.iam.gserviceaccount.com |
| Enrollment level | Managed profiles only |
- Atribua o conector às organizational units que contêm os utilizadores cujos dispositivos quer verificar.
- Clique em Save.
Escolha mesmo Universal Device Trust como fornecedor, porque o XFA não consta da lista como fornecedor próprio. Não escolha "Chrome Verified Access".
Passo 4: ative o Chrome Device Trust no XFA
- No painel XFA, vá a Agentless.
- Ative Confiança de dispositivo do Google Chrome.
- Clique em Guardar.
Verificar se funciona
Depois da configuração, pode confirmar que tudo funciona:
- Peça a um utilizador com um perfil Chrome gerido que abra uma aplicação ou um identity provider protegido pelo XFA.
- Durante a verificação do dispositivo, fica disponível um botão de início de sessão agentless quando a política XFA é suficientemente limitada, ou quando as verificações de segurança fornecidas pelo Chrome bastam para cumprir a política de segurança do dispositivo exigida. O utilizador pode clicar nesse botão para iniciar sessão sem instalar o agente XFA.
- No painel XFA, vá a Dispositivos e procure o dispositivo desse utilizador. Verá que o agente XFA não está instalado e que o início de sessão foi feito com agentless.
Configure o aviso de instalação do agente XFA para mostrar a opção agentless onde for adequado, para que os utilizadores saibam que podem iniciar sessão sem instalar o agente.
Se o botão de agentless não aparecer, verifique se:
- O utilizador iniciou sessão no Chrome com uma conta Google gerida
- O conector está atribuído à organizational unit correta
- O navegador Chrome foi reiniciado depois de o conector ter sido configurado
- O agentless está ativado na política XFA correspondente