Pular para o conteúdo principal

Como distribuir o XFA a uma equipa

Use este guia para fazer o onboarding de uma equipa ao XFA de forma planeada. Comece pelo Discovery e pela política, escolha o caminho da distribuição, teste você mesmo a experiência, diga aos utilizadores o que esperar e convide depois a equipa através do Awareness, ou acelere o onboarding através do Enforcement.

Antes de começar

Precisa de:

  • Um papel de administrador no XFA.
  • Um identity provider ligado, ou o acesso de administrador necessário para ligar um.
  • O grupo de utilizadores ou o departamento por onde quer começar.
  • Uma política predefinida, ou um rascunho de política para esta distribuição.
  • Um contacto de suporte, como um endereço de e-mail ou um canal de conversa interno.
  • Uma data para a distribuição e, se planeia bloquear o acesso, uma data para o Enforcement.

1. Descubra os dispositivos da equipa

Vá a Discovery e ligue o identity provider que cobre a equipa.

Use o guia do seu fornecedor:

Depois de o Discovery correr, abra Dispositivos e use Dispositivos e Pessoas para perceber quem tem dispositivos, que dispositivos estão verificados e que utilizadores ainda precisam de onboarding.

2. Crie ou reveja a política da equipa

Vá a Políticas e crie ou edite a política para esta equipa.

Numa primeira distribuição, comece com verificações que os utilizadores percebam depressa:

  • Versão do sistema operativo.
  • Versão do navegador.
  • Cifragem do disco.
  • Bloqueio do ecrã.
  • Antivírus.
  • Reinício do dispositivo.

Coloque as primeiras verificações em aviso se quiser que a equipa perceba o que falharia antes de o acesso ser bloqueado. Coloque as verificações críticas em bloqueio quando não se deva chegar à aplicação a partir de um dispositivo que falhe a política.

3. Escolha o caminho da distribuição

Há dois caminhos comuns.

Use o Awareness primeiro quando quiser uma distribuição mais calma. Os utilizadores recebem convites e lembretes antes de o início de sessão passar a depender do XFA.

Use a via rápida do Enforcement quando quiser que seja o início de sessão a conduzir o onboarding. Os utilizadores encontram o XFA quando acedem à aplicação protegida. Isto faz o onboarding das pessoas depressa, mas pode criar mais procura de suporte.

Se escolher a via rápida, configure o Enforcement primeiro para um grupo pequeno e teste você mesmo o fluxo. Para aplicações SAML, use Criar uma aplicação SAML no XFA.

4. Teste você mesmo a experiência

Restrinja a distribuição a si próprio ou a um pequeno grupo de teste de administradores antes de convidar toda a equipa.

Verifique se:

  1. Consegue enviar um convite de teste a si próprio.
  2. Consegue concluir a verificação do dispositivo.
  3. O seu dispositivo aparece em Dispositivos.
  4. Consegue despoletar o fluxo de início de sessão da aplicação protegida.
  5. O resultado da política corresponde às verificações que configurou.

É a forma mais rápida de encontrar uma política errada, uma configuração errada ou um problema de início de sessão antes de os utilizadores o verem.

5. Prepare a comunicação para a equipa

Antes de saírem convites ou verificações no início de sessão, diga à equipa o que vai acontecer.

Comece pelo pacote de onboarding do XFA (PDF). Inclui modelos de comunicação para administradores, para preparar a distribuição, distribuir o Awareness e apresentar o Enforcement, bem como perguntas frequentes para os colaboradores.

Adapte o modelo relevante à sua organização e aos seus canais de suporte. A mensagem deve cobrir:

  1. O que é o XFA: uma verificação da segurança do dispositivo antes do acesso a aplicações de trabalho.
  2. Porque é que a equipa está a fazer o onboarding.
  3. O que os utilizadores podem ver: um convite do XFA, a aplicação XFA e orientação de segurança durante o início de sessão.
  4. O que o XFA verifica: definições de segurança como atualizações, cifragem, bloqueio do ecrã e antivírus.
  5. O que o XFA não vê: ficheiros pessoais, histórico de navegação, mensagens ou localização.
  6. A data da distribuição, a data do Enforcement se tiver uma, e onde os utilizadores podem obter ajuda.

Se quiser que os utilizadores vejam a sua própria nota de suporte dentro do fluxo web do XFA, configure mensagens personalizadas de onboarding e de início de sessão. Mantenha a mensagem curta: o que está a acontecer, onde os utilizadores podem obter ajuda e que ligação de suporte devem usar.

Para a maioria das equipas, envie a primeira mensagem antes de os convites saírem, envie um lembrete antes do Enforcement e envie uma nota final no dia em que as verificações mais rigorosas começam.

6. Configure o Awareness para a equipa

Vá ao Awareness e configure a distribuição de uma só vez:

  1. Em Definições para convites e alertas de segurança, escolha Dispositivos de secretária e Dispositivos móveis para os tipos de dispositivo no âmbito.
  2. Use Apenas dispositivos não geridos se esta distribuição se deve concentrar em dispositivos fora da sua cobertura atual.
  3. Use Filtrar por grupos se o seu identity provider sincronizar os grupos da equipa que quer.
  4. Em Integre a sua equipa por e-mail, ative o canal de convite que quer usar, como Enviar convites automáticos por e-mail.
  5. Em Lembretes de integração, defina Enviar a cada com a frequência de lembretes que a sua equipa consegue acompanhar.
  6. Em Security Awareness, escolha como os utilizadores com o onboarding concluído devem ser notificados quando um dispositivo verificado estiver em risco.
  7. Envie a si próprio um convite, um lembrete ou uma notificação de teste antes da distribuição mais alargada.
  8. Selecione Guardar alterações quando a configuração estiver pronta.

Verifique o número de utilizadores e dispositivos abrangidos antes de guardar.

As mensagens do Awareness orientam os utilizadores a resolver problemas. O XFA não altera as definições do dispositivo por eles.

7. Prepare o suporte para a primeira semana

Antes de saírem os primeiros lembretes ou verificações do Enforcement:

  1. Dê ao suporte o âmbito da distribuição, as datas e as verificações da política.
  2. Partilhe o guia de instalação para utilizadores: Instalar o XFA.
  3. Combine o que o suporte deve fazer quando um utilizador não consegue resolver uma verificação.
  4. Decida quem pode passar uma verificação de bloqueio para aviso, se for preciso.
  5. Mantenha o contacto de suporte visível em todos os anúncios.

Assim a distribuição não se transforma numa surpresa de acesso. Os utilizadores devem saber a quem recorrer antes de lhes ser pedido que resolvam algo no dispositivo.

8. Acompanhe o progresso do onboarding

Abra Dispositivos e use o separador Pessoas para acompanhar o estado.

Estados úteis:

  • Descoberto: o utilizador foi encontrado pelo Discovery mas ainda não recebeu um convite.
  • Convidado: foi enviado um convite, mas o onboarding ainda não começou.
  • A integrar: alguns dispositivos estão verificados.
  • Integrado: todos os dispositivos desse utilizador estão afiliados e verificados.
  • Ligação perdida: pelo menos um dispositivo precisa que o utilizador reabra a aplicação XFA e volte a ligar.

Use esta vista antes de ativar um Enforcement mais rigoroso.

9. Acrescente o Enforcement quando a equipa estiver pronta

Quando a equipa tiver o onboarding suficientemente avançado para as verificações no início de sessão, vá ao Enforcement.

  1. Selecione Novo.
  2. Escolha o identity provider ou a integração de aplicação que quer proteger.
  3. Use a política que preparou para a equipa.
  4. Comece com comportamento de aviso se ainda estiver em modo de distribuição.
  5. Passe a comportamento de bloqueio apenas quando a equipa tiver tido tempo de resolver os problemas mais comuns.

Se escolheu antes a via rápida, use este passo para alargar o Enforcement do grupo de teste ao grupo completo da distribuição.

Verifique que funcionou

Verifique se:

  • Recebeu e concluiu um convite de teste.
  • O seu próprio início de sessão mostra o fluxo XFA esperado.
  • O Awareness mostra o âmbito e os canais pretendidos.
  • Dispositivos mostra as pessoas e o estado dos dispositivos esperados.
  • Os utilizadores de teste veem o comportamento de aviso ou de bloqueio esperado no início de sessão.
  • O suporte conhece as datas da distribuição, as verificações da política e o caminho de contacto.

Notas e resolução de problemas

  • Se o número de abrangidos parecer errado, verifique a sincronização de grupos e os filtros de tipo de dispositivo no Awareness.
  • Se os utilizadores não receberem um convite, verifique se estão incluídos no âmbito do Awareness.
  • Se um utilizador tiver um dispositivo em Ligação perdida, peça-lhe que abra a aplicação XFA e confirme que continua afiliado à sua organização.
  • Se a primeira política criar demasiado atrito, mantenha o mesmo grupo de distribuição mas passe as verificações mais rigorosas para aviso antes de usar o bloqueio.
  • Se os utilizadores estiverem preocupados com a privacidade, explique que o XFA verifica definições de segurança e os orienta a resolver problemas. Não lê ficheiros pessoais, histórico de navegação, mensagens nem localização.