Pular para o conteúdo principal

Como migrar de um MDM para o XFA

Use este guia quando a decisão já estiver tomada: quer retirar o MDM do fluxo de acesso por dispositivo e passar totalmente para o XFA. O caminho da migração é simples: mapeie o que vai substituir, configure o XFA, faça o onboarding dos utilizadores, ligue o Enforcement e retire depois o requisito antigo do MDM.

Antes de começar

Precisa de:

  • Um papel de administrador no XFA.
  • Acesso de administrador ao seu identity provider.
  • Acesso de administrador às definições de MDM que precisa de remover.
  • O grupo de utilizadores que quer migrar primeiro.
  • As aplicações ou rotas de identity provider atualmente protegidas por regras de acesso baseadas no MDM.
  • Um contacto de suporte que os utilizadores possam procurar durante a distribuição.

1. Mapeie o que o XFA vai substituir

Antes de alterar regras de acesso, mapeie os sítios onde é o MDM a decidir se um utilizador pode chegar às aplicações de trabalho.

Registe:

  1. Que aplicações dependem hoje de um sinal de conformidade do MDM.
  2. Que utilizadores ou grupos estão na primeira vaga de migração.
  3. Que regras de acesso, políticas de Acesso Condicional ou políticas de aplicação fazem referência ao MDM.
  4. Que filtros de grupo, atribuições de aplicações ou exclusões têm de mudar durante a transição.
  5. Que mensagem os utilizadores vão receber antes do primeiro convite ou da primeira verificação no início de sessão do XFA.

Esta é a sua lista de remoção. O objetivo não é comparar dois sistemas. O objetivo é substituir cada dependência de acesso antiga por uma decisão do XFA.

2. Ligue o Discovery

No XFA, vá a Discovery e ligue o identity provider usado pelo grupo da migração:

O Discovery mostra os dispositivos realmente vistos na atividade de início de sessão. Use-o para construir a visão do XFA antes de retirar o antigo requisito de acesso baseado no MDM.

3. Reveja o grupo da migração no XFA

Abra Dispositivos.

Use:

  1. Dispositivos para rever cada dispositivo descoberto ou verificado.
  2. Pessoas para ver que utilizadores estão descobertos, convidados, a integrar, integrados ou desligados.
  3. Os resultados do Discovery para confirmar que dispositivos estão mesmo a chegar às aplicações de trabalho.

Isto dá ao XFA a visão de que precisa antes de retirar o requisito antigo do caminho de acesso.

4. Crie a política de migração do XFA

Vá a Políticas e crie a política que vai decidir o acesso depois de o requisito do MDM ser removido.

Comece com uma base que os utilizadores consigam perceber e resolver:

  • Versão do sistema operativo.
  • Versão do navegador.
  • Cifragem do disco.
  • Bloqueio do ecrã.
  • Antivírus.
  • Reinício do dispositivo.

Para a primeira vaga de migração, escolha se cada verificação deve avisar ou bloquear. Use o comportamento de aviso quando quiser ver as falhas antes de aplicar. Use o comportamento de bloqueio quando uma verificação tiver de passar para se poder chegar à aplicação protegida.

5. Teste primeiro o fluxo consigo mesmo

Antes de convidar o grupo, restrinja a distribuição a si próprio ou a um pequeno grupo de teste de administradores.

Verifique se:

  1. Consegue receber um convite de teste do Awareness.
  2. Consegue verificar o seu dispositivo.
  3. O dispositivo aparece em Dispositivos.
  4. Um início de sessão na aplicação protegida despoleta o fluxo XFA esperado.
  5. O resultado da política corresponde às verificações que configurou.

Faça isto antes de mudar o grupo mais alargado. Apanha políticas erradas, definições erradas e problemas de acesso enquanto o raio de impacto é pequeno.

6. Faça o onboarding do grupo da migração

Vá ao Awareness e configure o onboarding para o grupo da migração.

  1. Em Definições para convites e alertas de segurança, defina o âmbito dos utilizadores e dos tipos de dispositivo.
  2. Em Integre a sua equipa por e-mail, ative o canal de convite, como Enviar convites automáticos por e-mail.
  3. Em Lembretes de integração, defina Enviar a cada com a frequência que quiser.
  4. Em Security Awareness, ative as notificações de risco para utilizadores cujos dispositivos verificados falhem a política.
  5. Selecione Guardar alterações.

Diga aos utilizadores o que vai acontecer antes de os convites saírem. Mantenha a mensagem simples: o XFA verifica a segurança do dispositivo antes do acesso, orienta os utilizadores quando algo precisa de atenção e respeita a sua privacidade.

Se os utilizadores forem ver o XFA durante o onboarding ou o início de sessão, acrescente uma nota de suporte curta com mensagens personalizadas de onboarding e de início de sessão. Esta mensagem aparece dentro do web-flow do XFA e pode encaminhar os utilizadores para o seu canal de suporte ou para a sua página interna da migração.

7. Passe o acesso para o XFA Enforcement

Vá ao Enforcement e proteja a aplicação ou a rota de identity provider que vai passar para o XFA.

  1. Selecione Novo.
  2. Escolha o tipo de integração.
  3. Atribua a política de migração do XFA.
  4. Teste consigo próprio ou com o grupo de teste de administradores.
  5. Ligue o comportamento que quer para a vaga de migração: avisar primeiro, ou bloquear quando a política tiver de passar.

Para aplicações SAML, use Criar uma aplicação SAML no XFA.

8. Retire o MDM do caminho de acesso

Assim que o XFA Enforcement funcionar para o grupo da migração, retire o antigo requisito do MDM do caminho de início de sessão.

Na prática, isto costuma significar:

  1. Desativar a regra que exige o sinal de conformidade do MDM para o grupo da migração.
  2. Retirar o requisito de inscrição no MDM da política da aplicação ou do identity provider.
  3. Deixar de encaminhar os utilizadores pela configuração do MDM como parte do início de sessão.
  4. Confirmar que a aplicação protegida passa a depender do XFA Enforcement.
  5. Manter o grupo de teste disponível enquanto acompanha os primeiros inícios de sessão.

Use a documentação do fornecedor para os passos exatos de remoção. O que importa é a sequência: testar primeiro o XFA Enforcement e só depois retirar o requisito antigo.

9. Alargue a migração

Depois de o primeiro grupo estar estável, repita a mesma sequência para o grupo ou a aplicação seguinte.

Para cada vaga:

  1. Confirme os utilizadores e as aplicações no âmbito.
  2. Envie a mensagem da distribuição.
  3. Verifique o Discovery e os Dispositivos.
  4. Ative o Awareness e os lembretes.
  5. Acrescente ou atualize o Enforcement.
  6. Retire o antigo requisito de acesso do MDM para esse grupo.

Não migre tudo de uma vez, a não ser que já tenha testado toda a experiência de início de sessão e o caminho de suporte.

Verifique que funcionou

Verifique se:

  • O seu próprio início de sessão de teste usa o XFA e não o antigo requisito de acesso do MDM.
  • O grupo da migração aparece em Pessoas com os estados de onboarding esperados.
  • Os dispositivos verificados aparecem em Dispositivos com o estado de segurança esperado.
  • A aplicação protegida usa a política XFA esperada.
  • Um dispositivo que falhe uma verificação bloqueante não consegue concluir o início de sessão.
  • A política do identity provider ou da aplicação já não exige o sinal do MDM para o grupo migrado.

Notas e resolução de problemas

  • Se os utilizadores forem bloqueados cedo demais, passe a verificação afetada para aviso enquanto corrige a distribuição.
  • Se os utilizadores não receberem convites, verifique o âmbito do Awareness, os filtros de grupo e o canal de convite.
  • Se os utilizadores ficarem confusos, encaminhe-os para Instalar o XFA e para o seu contacto de suporte interno.