Como distribuir o XFA a uma equipa
Use este guia para fazer o onboarding de uma equipa ao XFA de forma planeada. Comece pelo Discovery e pela política, escolha o caminho da distribuição, teste você mesmo a experiência, diga aos utilizadores o que esperar e convide depois a equipa através do Awareness, ou acelere o onboarding através do Enforcement.
Antes de começar
Precisa de:
- Um papel de administrador no XFA.
- Um identity provider ligado, ou o acesso de administrador necessário para ligar um.
- O grupo de utilizadores ou o departamento por onde quer começar.
- Uma política predefinida, ou um rascunho de política para esta distribuição.
- Um contacto de suporte, como um endereço de e-mail ou um canal de conversa interno.
- Uma data para a distribuição e, se planeia bloquear o acesso, uma data para o Enforcement.
1. Descubra os dispositivos da equipa
Vá a Discovery e ligue o identity provider que cobre a equipa.
Use o guia do seu fornecedor:
Depois de o Discovery correr, abra Dispositivos e use Dispositivos e Pessoas para perceber quem tem dispositivos, que dispositivos estão verificados e que utilizadores ainda precisam de onboarding.
2. Crie ou reveja a política da equipa
Vá a Políticas e crie ou edite a política para esta equipa.
Numa primeira distribuição, comece com verificações que os utilizadores percebam depressa:
- Versão do sistema operativo.
- Versão do navegador.
- Cifragem do disco.
- Bloqueio do ecrã.
- Antivírus.
- Reinício do dispositivo.
Coloque as primeiras verificações em aviso se quiser que a equipa perceba o que falharia antes de o acesso ser bloqueado. Coloque as verificações críticas em bloqueio quando não se deva chegar à aplicação a partir de um dispositivo que falhe a política.
3. Escolha o caminho da distribuição
Há dois caminhos comuns.
Use o Awareness primeiro quando quiser uma distribuição mais calma. Os utilizadores recebem convites e lembretes antes de o início de sessão passar a depender do XFA.
Use a via rápida do Enforcement quando quiser que seja o início de sessão a conduzir o onboarding. Os utilizadores encontram o XFA quando acedem à aplicação protegida. Isto faz o onboarding das pessoas depressa, mas pode criar mais procura de suporte.
Se escolher a via rápida, configure o Enforcement primeiro para um grupo pequeno e teste você mesmo o fluxo. Para aplicações SAML, use Criar uma aplicação SAML no XFA.
4. Teste você mesmo a experiência
Restrinja a distribuição a si próprio ou a um pequeno grupo de teste de administradores antes de convidar toda a equipa.
Verifique se:
- Consegue enviar um convite de teste a si próprio.
- Consegue concluir a verificação do dispositivo.
- O seu dispositivo aparece em Dispositivos.
- Consegue despoletar o fluxo de início de sessão da aplicação protegida.
- O resultado da política corresponde às verificações que configurou.
É a forma mais rápida de encontrar uma política errada, uma configuração errada ou um problema de início de sessão antes de os utilizadores o verem.
5. Prepare a comunicação para a equipa
Antes de saírem convites ou verificações no início de sessão, diga à equipa o que vai acontecer.
Comece pelo pacote de onboarding do XFA (PDF). Inclui modelos de comunicação para administradores, para preparar a distribuição, distribuir o Awareness e apresentar o Enforcement, bem como perguntas frequentes para os colaboradores.
Adapte o modelo relevante à sua organização e aos seus canais de suporte. A mensagem deve cobrir:
- O que é o XFA: uma verificação da segurança do dispositivo antes do acesso a aplicações de trabalho.
- Porque é que a equipa está a fazer o onboarding.
- O que os utilizadores podem ver: um convite do XFA, a aplicação XFA e orientação de segurança durante o início de sessão.
- O que o XFA verifica: definições de segurança como atualizações, cifragem, bloqueio do ecrã e antivírus.
- O que o XFA não vê: ficheiros pessoais, histórico de navegação, mensagens ou localização.
- A data da distribuição, a data do Enforcement se tiver uma, e onde os utilizadores podem obter ajuda.
Se quiser que os utilizadores vejam a sua própria nota de suporte dentro do fluxo web do XFA, configure mensagens personalizadas de onboarding e de início de sessão. Mantenha a mensagem curta: o que está a acontecer, onde os utilizadores podem obter ajuda e que ligação de suporte devem usar.
Para a maioria das equipas, envie a primeira mensagem antes de os convites saírem, envie um lembrete antes do Enforcement e envie uma nota final no dia em que as verificações mais rigorosas começam.
6. Configure o Awareness para a equipa
Vá ao Awareness e configure a distribuição de uma só vez:
- Em Definições para convites e alertas de segurança, escolha Dispositivos de secretária e Dispositivos móveis para os tipos de dispositivo no âmbito.
- Use Apenas dispositivos não geridos se esta distribuição se deve concentrar em dispositivos fora da sua cobertura atual.
- Use Filtrar por grupos se o seu identity provider sincronizar os grupos da equipa que quer.
- Em Integre a sua equipa por e-mail, ative o canal de convite que quer usar, como Enviar convites automáticos por e-mail.
- Em Lembretes de integração, defina Enviar a cada com a frequência de lembretes que a sua equipa consegue acompanhar.
- Em Security Awareness, escolha como os utilizadores com o onboarding concluído devem ser notificados quando um dispositivo verificado estiver em risco.
- Envie a si próprio um convite, um lembrete ou uma notificação de teste antes da distribuição mais alargada.
- Selecione Guardar alterações quando a configuração estiver pronta.
Verifique o número de utilizadores e dispositivos abrangidos antes de guardar.
As mensagens do Awareness orientam os utilizadores a resolver problemas. O XFA não altera as definições do dispositivo por eles.
7. Prepare o suporte para a primeira semana
Antes de saírem os primeiros lembretes ou verificações do Enforcement:
- Dê ao suporte o âmbito da distribuição, as datas e as verificações da política.
- Partilhe o guia de instalação para utilizadores: Instalar o XFA.
- Combine o que o suporte deve fazer quando um utilizador não consegue resolver uma verificação.
- Decida quem pode passar uma verificação de bloqueio para aviso, se for preciso.
- Mantenha o contacto de suporte visível em todos os anúncios.
Assim a distribuição não se transforma numa surpresa de acesso. Os utilizadores devem saber a quem recorrer antes de lhes ser pedido que resolvam algo no dispositivo.
8. Acompanhe o progresso do onboarding
Abra Dispositivos e use o separador Pessoas para acompanhar o estado.
Estados úteis:
Descoberto: o utilizador foi encontrado pelo Discovery mas ainda não recebeu um convite.Convidado: foi enviado um convite, mas o onboarding ainda não começou.A integrar: alguns dispositivos estão verificados.Integrado: todos os dispositivos desse utilizador estão afiliados e verificados.Ligação perdida: pelo menos um dispositivo precisa que o utilizador reabra a aplicação XFA e volte a ligar.
Use esta vista antes de ativar um Enforcement mais rigoroso.
9. Acrescente o Enforcement quando a equipa estiver pronta
Quando a equipa tiver o onboarding suficientemente avançado para as verificações no início de sessão, vá ao Enforcement.
- Selecione Novo.
- Escolha o identity provider ou a integração de aplicação que quer proteger.
- Use a política que preparou para a equipa.
- Comece com comportamento de aviso se ainda estiver em modo de distribuição.
- Passe a comportamento de bloqueio apenas quando a equipa tiver tido tempo de resolver os problemas mais comuns.
Se escolheu antes a via rápida, use este passo para alargar o Enforcement do grupo de teste ao grupo completo da distribuição.
Verifique que funcionou
Verifique se:
- Recebeu e concluiu um convite de teste.
- O seu próprio início de sessão mostra o fluxo XFA esperado.
- O Awareness mostra o âmbito e os canais pretendidos.
- Dispositivos mostra as pessoas e o estado dos dispositivos esperados.
- Os utilizadores de teste veem o comportamento de aviso ou de bloqueio esperado no início de sessão.
- O suporte conhece as datas da distribuição, as verificações da política e o caminho de contacto.
Notas e resolução de problemas
- Se o número de abrangidos parecer errado, verifique a sincronização de grupos e os filtros de tipo de dispositivo no Awareness.
- Se os utilizadores não receberem um convite, verifique se estão incluídos no âmbito do Awareness.
- Se um utilizador tiver um dispositivo em
Ligação perdida, peça-lhe que abra a aplicação XFA e confirme que continua afiliado à sua organização. - Se a primeira política criar demasiado atrito, mantenha o mesmo grupo de distribuição mas passe as verificações mais rigorosas para aviso antes de usar o bloqueio.
- Se os utilizadores estiverem preocupados com a privacidade, explique que o XFA verifica definições de segurança e os orienta a resolver problemas. Não lê ficheiros pessoais, histórico de navegação, mensagens nem localização.