Como migrar de um MDM para o XFA
Use este guia quando a decisão já estiver tomada: quer retirar o MDM do fluxo de acesso por dispositivo e passar totalmente para o XFA. O caminho da migração é simples: mapeie o que vai substituir, configure o XFA, faça o onboarding dos utilizadores, ligue o Enforcement e retire depois o requisito antigo do MDM.
Antes de começar
Precisa de:
- Um papel de administrador no XFA.
- Acesso de administrador ao seu identity provider.
- Acesso de administrador às definições de MDM que precisa de remover.
- O grupo de utilizadores que quer migrar primeiro.
- As aplicações ou rotas de identity provider atualmente protegidas por regras de acesso baseadas no MDM.
- Um contacto de suporte que os utilizadores possam procurar durante a distribuição.
1. Mapeie o que o XFA vai substituir
Antes de alterar regras de acesso, mapeie os sítios onde é o MDM a decidir se um utilizador pode chegar às aplicações de trabalho.
Registe:
- Que aplicações dependem hoje de um sinal de conformidade do MDM.
- Que utilizadores ou grupos estão na primeira vaga de migração.
- Que regras de acesso, políticas de Acesso Condicional ou políticas de aplicação fazem referência ao MDM.
- Que filtros de grupo, atribuições de aplicações ou exclusões têm de mudar durante a transição.
- Que mensagem os utilizadores vão receber antes do primeiro convite ou da primeira verificação no início de sessão do XFA.
Esta é a sua lista de remoção. O objetivo não é comparar dois sistemas. O objetivo é substituir cada dependência de acesso antiga por uma decisão do XFA.
2. Ligue o Discovery
No XFA, vá a Discovery e ligue o identity provider usado pelo grupo da migração:
O Discovery mostra os dispositivos realmente vistos na atividade de início de sessão. Use-o para construir a visão do XFA antes de retirar o antigo requisito de acesso baseado no MDM.
3. Reveja o grupo da migração no XFA
Abra Dispositivos.
Use:
- Dispositivos para rever cada dispositivo descoberto ou verificado.
- Pessoas para ver que utilizadores estão descobertos, convidados, a integrar, integrados ou desligados.
- Os resultados do Discovery para confirmar que dispositivos estão mesmo a chegar às aplicações de trabalho.
Isto dá ao XFA a visão de que precisa antes de retirar o requisito antigo do caminho de acesso.
4. Crie a política de migração do XFA
Vá a Políticas e crie a política que vai decidir o acesso depois de o requisito do MDM ser removido.
Comece com uma base que os utilizadores consigam perceber e resolver:
- Versão do sistema operativo.
- Versão do navegador.
- Cifragem do disco.
- Bloqueio do ecrã.
- Antivírus.
- Reinício do dispositivo.
Para a primeira vaga de migração, escolha se cada verificação deve avisar ou bloquear. Use o comportamento de aviso quando quiser ver as falhas antes de aplicar. Use o comportamento de bloqueio quando uma verificação tiver de passar para se poder chegar à aplicação protegida.
5. Teste primeiro o fluxo consigo mesmo
Antes de convidar o grupo, restrinja a distribuição a si próprio ou a um pequeno grupo de teste de administradores.
Verifique se:
- Consegue receber um convite de teste do Awareness.
- Consegue verificar o seu dispositivo.
- O dispositivo aparece em Dispositivos.
- Um início de sessão na aplicação protegida despoleta o fluxo XFA esperado.
- O resultado da política corresponde às verificações que configurou.
Faça isto antes de mudar o grupo mais alargado. Apanha políticas erradas, definições erradas e problemas de acesso enquanto o raio de impacto é pequeno.
6. Faça o onboarding do grupo da migração
Vá ao Awareness e configure o onboarding para o grupo da migração.
- Em Definições para convites e alertas de segurança, defina o âmbito dos utilizadores e dos tipos de dispositivo.
- Em Integre a sua equipa por e-mail, ative o canal de convite, como Enviar convites automáticos por e-mail.
- Em Lembretes de integração, defina Enviar a cada com a frequência que quiser.
- Em Security Awareness, ative as notificações de risco para utilizadores cujos dispositivos verificados falhem a política.
- Selecione Guardar alterações.
Diga aos utilizadores o que vai acontecer antes de os convites saírem. Mantenha a mensagem simples: o XFA verifica a segurança do dispositivo antes do acesso, orienta os utilizadores quando algo precisa de atenção e respeita a sua privacidade.
Se os utilizadores forem ver o XFA durante o onboarding ou o início de sessão, acrescente uma nota de suporte curta com mensagens personalizadas de onboarding e de início de sessão. Esta mensagem aparece dentro do web-flow do XFA e pode encaminhar os utilizadores para o seu canal de suporte ou para a sua página interna da migração.
7. Passe o acesso para o XFA Enforcement
Vá ao Enforcement e proteja a aplicação ou a rota de identity provider que vai passar para o XFA.
- Selecione Novo.
- Escolha o tipo de integração.
- Atribua a política de migração do XFA.
- Teste consigo próprio ou com o grupo de teste de administradores.
- Ligue o comportamento que quer para a vaga de migração: avisar primeiro, ou bloquear quando a política tiver de passar.
Para aplicações SAML, use Criar uma aplicação SAML no XFA.
8. Retire o MDM do caminho de acesso
Assim que o XFA Enforcement funcionar para o grupo da migração, retire o antigo requisito do MDM do caminho de início de sessão.
Na prática, isto costuma significar:
- Desativar a regra que exige o sinal de conformidade do MDM para o grupo da migração.
- Retirar o requisito de inscrição no MDM da política da aplicação ou do identity provider.
- Deixar de encaminhar os utilizadores pela configuração do MDM como parte do início de sessão.
- Confirmar que a aplicação protegida passa a depender do XFA Enforcement.
- Manter o grupo de teste disponível enquanto acompanha os primeiros inícios de sessão.
Use a documentação do fornecedor para os passos exatos de remoção. O que importa é a sequência: testar primeiro o XFA Enforcement e só depois retirar o requisito antigo.
9. Alargue a migração
Depois de o primeiro grupo estar estável, repita a mesma sequência para o grupo ou a aplicação seguinte.
Para cada vaga:
- Confirme os utilizadores e as aplicações no âmbito.
- Envie a mensagem da distribuição.
- Verifique o Discovery e os Dispositivos.
- Ative o Awareness e os lembretes.
- Acrescente ou atualize o Enforcement.
- Retire o antigo requisito de acesso do MDM para esse grupo.
Não migre tudo de uma vez, a não ser que já tenha testado toda a experiência de início de sessão e o caminho de suporte.
Verifique que funcionou
Verifique se:
- O seu próprio início de sessão de teste usa o XFA e não o antigo requisito de acesso do MDM.
- O grupo da migração aparece em Pessoas com os estados de onboarding esperados.
- Os dispositivos verificados aparecem em Dispositivos com o estado de segurança esperado.
- A aplicação protegida usa a política XFA esperada.
- Um dispositivo que falhe uma verificação bloqueante não consegue concluir o início de sessão.
- A política do identity provider ou da aplicação já não exige o sinal do MDM para o grupo migrado.
Notas e resolução de problemas
- Se os utilizadores forem bloqueados cedo demais, passe a verificação afetada para aviso enquanto corrige a distribuição.
- Se os utilizadores não receberem convites, verifique o âmbito do Awareness, os filtros de grupo e o canal de convite.
- Se os utilizadores ficarem confusos, encaminhe-os para Instalar o XFA e para o seu contacto de suporte interno.