يستخدم المستخدمون الداخليون في مؤسستك، مثل الموظفين والمتعاقدين، تطبيقات ويب خاصة مستضافة على السحابة الإلكترونية. يمكنك نشر هذه التطبيقات باستخدام Chrome Enterprise Premium في "وحدة تحكّم المشرف في Google".
إضافة تطبيق الويب إلى حسابك على Google Workspace
تتم استضافة تطبيقات الويب الخاصة على Google Cloud أو مقدّم خدمات سحابة إلكترونية آخر أو مركز بيانات داخل الشركة.
-
في "وحدة تحكّم المشرف" من Google، انتقِل إلى رمز القائمة
التطبيقات
تطبيقات الويب والتطبيقات المتوافقة مع الأجهزة الجوّالة.
يتطلب هذا الإجراء الحصول على امتيازات المشرف لإدارة الأجهزة الجوّالة.
- انقر على إضافة تطبيق
إضافة تطبيق ويب خاص.
- في قسم تفاصيل التطبيق، أدخِل اسم التطبيق وعنوان URL الذي يمكن للمستخدمين الوصول إليه.
حدِّد مكان استضافة التطبيق:
- التطبيقات المستضافة على Google Cloud: أدخِل عنوان URL لخدمة Private Service Connect (PSC) ضمن "تفاصيل مضيف التطبيق". لمعرفة التفاصيل، يُرجى الاطّلاع على إعدادات التطبيقات المستضافة على Google Cloud.
تطبيقات HTTPS المستضافة على مقدّم خدمات سحابية آخر: أدخِل عنوان URL الداخلي ورقم المنفذ. تطبيقات البروتوكول HTTP غير متوافقة. لمعرفة التفاصيل، يُرجى الاطّلاع على القسم إعدادات التطبيقات التي يستضيفها مقدّمو خدمات السحابة الإلكترونية الآخرون أو مراكز البيانات داخل الشركة.
للحصول على أفضل أداء، اختَر المنطقة الأقرب إلى مكان استضافة التطبيق، ثم اختَر موصلات التطبيقات المطلوبة لربط تطبيقك.
انقر على إضافة تطبيق.
إعدادات التطبيقات المستضافة على Google Cloud
يمكنك إنشاء عنوان URL لخدمة Private Service Connect (PSC) لربط التطبيقات الخاصة في بيئتك.
لإعداد عنوان URL لخدمة PSC، أنشِئ جهاز موازنة حمل داخلي ثم أنشئ مرفق خدمة يستخدم عنوان IP داخليًا.
إنشاء جهاز موازنة حمل داخلي
يجب نشر التطبيقات الخاصة في Google Workspace باستخدام جهاز موازنة الحمل الداخلي مع تفعيل إمكانية الوصول العام. لمعرفة التفاصيل، يُرجى الاطّلاع على نشر خدمة مع الموافقة التلقائية.
إنشاء جهاز موازنة حمل شبكة داخلي يستخدم نقطة مرور لمورد Compute أو GKE
قبل البدء: للسماح باتصال آمن عبر HTTPS، يجب إعداد مجموعة أجهزة افتراضية مضبوطة على تقديم الطلبات في المنفذ 443. اختَر مجموعة الأجهزة الافتراضية في علامة التبويب "ضبط الواجهة الخلفية".
- في وحدة تحكّم Google Cloud، انتقِل إلى صفحة موازنة الحمل.
- انقر على إنشاء جهاز موازنة الحمل.
- انقر على بدء إعداد جهاز موازنة حمل الشبكة (TCP/SSL) واختَر ما يلي:
- بالنسبة إلى نوع جهاز موازنة الحمل، اختَر جهاز موازنة حمل الشبكة (TCP/UDP/SSL).
- بالنسبة إلى الخادم الوكيل أو العبور، اختَر العبور.
- بالنسبة إلى الأجهزة المتصلة بواجهة الإنترنت أو الداخلية فقط، اختَر داخلية.
- انقر على التالي.
- انقر على متابعة.
- أدخِل اسم جهاز موازنة الحمل، واختَر المنطقة والشبكة التي سيُنشر جهاز موازنة الحمل فيها.
ملاحظة مهمة: يجب أن تكون الشبكة التي تختارها لجهاز موازنة الحمل هي الشبكة نفسها التي تستخدمها مجموعة الأجهزة الافتراضية. - انقر على علامة التبويب ضبط الواجهة الخلفية.
- بالنسبة إلى البروتوكول، اختَر TCP.
- بالنسبة إلى نوع تكديس IP، اختَر IPv4.
- اختَر مجموعة أجهزة افتراضية.
لإنشاء مجموعة، انتقِل إلى مجموعات الأجهزة. - اختَر التحقّق من الصحة من القائمة. لإنشاء عملية تحقّق جديدة من الصحة، اتّبِع الخطوات التالية:
- انقر على إنشاء عملية تحقّق من الصحة.
- أدخِل اسمًا لعملية التحقّق من الصحة (على سبيل المثال: ping-port).
- اختَر النطاق الإقليمي.
- بالنسبة إلى البروتوكول، اختَر HTTPS.
- احتفظ بالمنفذ على 443.
- بالنسبة إلى بروتوكول الخادم الوكيل، اختَر NONE (بدون).
- بالنسبة إلى مسار الطلب، اترك "/".
- فعِّل السجلات.
- احتفظ بالقيم التلقائية للمعايير الصحية.
- انقر على علامة التبويب إعدادات الواجهة الأمامية.
- (اختياري) أدخل اسمًا للواجهة الأمامية.
- بالنسبة إلى إصدار IP، اختَر IPv4.
- اختَر شبكة فرعية.
- بالنسبة إلى الغرض من عنوان IP الداخلي، اختَر غير مشارَك.
- بالنسبة إلى المنافذ، اختَر Single (فردي).
- أدخِل رقم المنفذ 443.
- بالنسبة إلى الوصول العام، اختَر تفعيل.
- انقر على علامة التبويب المراجعة والإنهاء لمراجعة إعدادات ضبط جهاز موازنة الحمل.
- انقر على إنشاء.
إنشاء جهاز موازنة حمل داخلي لمورد Cloud Run
- في وحدة تحكّم Google Cloud، انتقِل إلى صفحة موازنة الحمل.
- انقر على إنشاء جهاز موازنة الحمل.
- انقر على بدء إعداد جهاز موازنة حمل التطبيقات (HTTP/S) واختَر ما يلي:
- بالنسبة إلى نوع جهاز موازنة الحمل، اختَر جهاز موازنة حمل التطبيقات (HTTP/HTTPS).
- بالنسبة إلى الأجهزة المتصلة بواجهة الإنترنت أو الداخلية فقط، اختَر داخلية.
- بالنسبة إلى النشر على مستوى منطقة أو منطقة واحدة، اختَر منطقة واحدة.
- انقر على التالي.
- انقر على ضبط.
- أدخِل اسم جهاز موازنة الحمل واختَر المنطقة والشبكة التي سيستخدم الجهاز فيها.
- انقر على علامة التبويب ضبط الواجهة الخلفية.
- إنشاء خدمة الخلفية أو اختيارها
- في حال إنشاء خدمة، اختَر Serverless Network Endpoint Group (مجموعة نقاط نهاية الشبكة بدون خادم) في نوع الخلفية واختَر مجموعة نقاط نهاية الشبكة.
- إذا لم تكن لديك نقطة نهاية شبكة بدون خادم، حدِّد الخيار لإنشاء نقطة نهاية جديدة.
قبل إنشاء مجموعة نقاط نهاية الشبكة بدون خادم، يجب إنشاء خدمة Cloud Run التي ستشير إليها مجموعة نقاط النهاية.
- انقر على علامة التبويب ضبط الواجهة الأمامية.
- بالنسبة إلى البروتوكول، اختَر HTTPS.
- اختَر الشبكة الفرعية.
- إذا لم تحجز شبكة فرعية بعد، أكمل الخطوات الظاهرة على الشاشة.
- فعِّل الوصول العام.
- بالنسبة إلى الشهادة، اختَر إنشاء شهادة جديدة أو اختيار شهادة حالية.
- انقر على إنشاء.
إنشاء عنوان URL لمرفق الخدمة
لإعداد عنوان URL لخدمة PSC، يجب إنشاء مرفق خدمة يستخدم عنوان IP داخلي.
- في وحدة تحكّم Google Cloud، انتقِل إلى صفحة Private Service Connect.
- انقر على علامة التبويب نشر الخدمة.
- انقر على نشر الخدمة.
- اختَر نوع جهاز موازنة الحمل للخدمة التي تريد نشرها:
- جهاز موازنة حمل الشبكة الذي يستخدم نقطة مرور داخلية
- جهاز موازنة حمل الشبكة للخادم الوكيل الداخلي الإقليمي
- جهاز موازنة حمل التطبيق الداخلي الإقليمي
- اختَر جهاز موازنة الحمل الداخلي الذي يستضيف الخدمة التي تريد نشرها.
تتم تعبئة حقلَي الشبكة والمنطقة بتفاصيل جهاز موازنة الحمل الداخلي الذي اخترته. - بالنسبة إلى اسم الخدمة، أدخِل اسمًا لمرفق الخدمة.
- اختَر شبكة فرعية واحدة أو أكثر للخدمة. إذا أردت إضافة شبكة فرعية جديدة، يمكنك إنشاء شبكة فرعية عبر اتّباع الخطوات التالية:
- انقر على حجز شبكة فرعية جديدة.
- أدخِل اسمًا ووصفًا اختياريًا للشبكة الفرعية.
- اختَر منطقة للشبكة الفرعية.
- أدخِل نطاق IP المطلوب استخدامه للشبكة الفرعية وانقر على إضافة.
- بالنسبة إلى إعدادات الاتصال المفضَّلة، اختَر قبول جميع الاتصالات تلقائيًا.
- انقر على إضافة خدمة.
- انقر على الخدمة المنشورة. استخدِم اسم مرفق الخدمة في الحقل مرفق الخدمة لإنشاء عنوان URL:
https://www.googleapis.com/compute/v1/SERVICE_ATTACHMENT_NAME
عند إضافة تطبيق الويب الخاص في Google Workspace، استخدِم عنوان URL هذا. يُرجى الاطّلاع على إضافة تطبيق الويب إلى حسابك على Workspace.
إعدادات تطبيقات الويب المستضافة على مقدّمي خدمات سحابة إلكترونية آخرين أو مراكز بيانات داخل الشركة
إذا أردت ربط الشبكة السحابية أو الشبكة داخل الشركة بأمان بخدمة Google Cloud، يمكنك إضافة موصِّل تطبيقات.
تسمح لك موصِّلات التطبيقات بربط تطبيقاتك بأمان من خدمات السحابة الإلكترونية الأخرى بخدمة Google بدون استخدام شبكة افتراضية خاصة (VPN) من موقع إلى موقع.
إنشاء جهاز افتراضي على الشبكة غير التابعة لشركة Google
يجب تثبيت كل وكيل بعيد لموصِّل التطبيقات على جهاز افتراضي (VM) مخصَّص أو على أي خادم Bare Metal في بيئة غير تابعة لشركة Google.
- لإنشاء الجهاز الافتراضي، يمكنك طلب المساعدة من المشرف على الشبكة أو اتّباع التعليمات التي يقدّمها مقدّم خدمات السحابة الإلكترونية.
- لتشغيل الوكيل البعيد، استخدِم Docker على كل جهاز افتراضي أو خادم.
- يُرجى التأكّد من أنّ جدار الحماية بين الشبكات الخاص بالجهاز الافتراضي للوكيل البعيد يسمح بجميع حركة البيانات الصادرة التي تبدأ في المنفذ 443 لنطاق IP لبروتوكول IAP-TCP 35.235.240.0/20. يُرجى مراجعة التحقّق من ضبط جدار الحماية للنطاقات الأخرى التي يجب أن يسمح جدار حماية الجهاز الافتراضي (VM) الخاص بالوكيل البعيد بها بالزيارات الصادرة.
إضافة موصِّل تطبيقات وتثبيت الوكيل البعيد
-
إضافة موصِّل تطبيقات:
-
في "وحدة تحكّم المشرف" من Google، انتقِل إلى رمز القائمة
التطبيقات
تطبيقات الويب والتطبيقات المتوافقة مع الأجهزة الجوّالة.
يتطلب هذا الإجراء الحصول على امتيازات المشرف لإدارة الأجهزة الجوّالة.
- انقر على علامة التبويب موصِّلات BeyondCorp Enterprise (BCE).
- انقر على إضافة موصِّل.
- أدخِل اسمًا للموصل، مثل connect-myapp.
- اختَر منطقة قريبة من البيئة غير التابعة لشركة Google.
- انقر على إضافة موصِّل.
- للاطّلاع على الحالة، انقر في أعلى يسار الصفحة على رمز الساعة الزجاجية
مهامك.
-
- يمكنك إنشاء مثيل جهاز افتراضي (VM) لاستضافة الوكيل البعيد.
يُرجى اتّباع التعليمات التي يقدّمها المشرف على الشبكة أو مقدّم خدمات السحابة الإلكترونية. يُرجى الاطّلاع على إنشاء جهاز افتراضي على الشبكة غير التابعة لشركة Google. - يجب تثبيت وكيل بعيد.
- انقر على اسم موصِّل التطبيقات.
- انقر على تثبيت الوكيل البعيد.
- في بيئة غير تابعة لشركة Google، ثبِّت الوكيل البعيد:
- يمكنك إنشاء مثيل جهاز افتراضي (VM) لاستضافة الوكيل البعيد. يُرجى اتّباع التعليمات التي يقدّمها المشرف على الشبكة أو مقدّم خدمات السحابة الإلكترونية.
- يُرجى تثبيت Docker، حيث أنّها خدمة مطلوبة لتشغيل الوكيل البعيد. للحصول على التعليمات، يُرجى مراجعة الوثائق المنشورة على الإنترنت الخاصة بتثبيت Docker Engine.
- يمكنك تثبيت الوكيل البعيد وتسجيله باستخدام أوامر واجهة سطر الأوامر (CLI) المعروضة في صفحة موصِّل تطبيقات Google Workspace.
- يمكنك نسخ ولصق المفتاح العام الذي يُعرض بعد تسجيل الوكيل البعيد بنجاح.
- انقر على حفظ.
تُظهر صفحة موصِّل التطبيقات أنّه تمت إضافة مفتاح عام بنجاح.
تقييد الوصول والمصادقة
يمكن للمشرف الذي أنشأ تطبيق الويب أن يقرر متى يجب أن يتمكن المستخدم من الوصول إلى التطبيق؛ على سبيل المثال، يمكنك حصر إمكانية الوصول على مستخدمين من نطاق محدد أو عدم السماح بالوصول إلا خلال أوقات أو أيام محددة. وإذا رُفض إذن الوصول، يعاد توجيه المستخدم إلى صفحة محدَّدة.
-
في "وحدة تحكّم المشرف" من Google، انتقِل إلى رمز القائمة
التطبيقات
تطبيقات الويب والتطبيقات المتوافقة مع الأجهزة الجوّالة.
يتطلب هذا الإجراء الحصول على امتيازات المشرف لإدارة الأجهزة الجوّالة.
- انقر على علامة التبويب التطبيقات
انقر على تطبيق لفتح صفحة التفاصيل.
- انقر على الإعدادات المتقدمة.
- 403 الصفحة المقصودة: يمكنك إدخال عنوان الويب الذي يعاد توجيه المستخدمين إليه إذا رُفض وصولهم إلى التطبيق. يُرجى استخدام التنسيق https://<url>.
- نطاق المصادقة: أدخِل عنوان URL الخاص بالدخول المُوحَّد (SSO) في مؤسستك من أجل السماح للمستخدمين بتسجيل الدخول باستخدام بيانات اعتماد مؤسساتهم. يؤدي ذلك أيضًا إلى رفض وصول المستخدمين الذين ليس لديهم بيانات اعتماد صالحة لنطاق Google Workspace. استخدِم التنسيق sso.your.org.com.
- النطاقات المسموح بها: لتقييد وصول المستخدمين إلى النطاقات المحدَّدة فقط، ضَع علامة في المربّع تفعيل النطاقات المسموح بها. يجب الفصل بين الإدخالات بفاصلة، على سبيل المثال: test.your.org.com, prod.your.org.com.
- إعادة المصادقة: يمكنك استخدام هذه الخيارات لمطالبة المستخدمين بإعادة المصادقة بعد فترة زمنية. على سبيل المثال، يمكن للمستخدمين لمس مفتاح أمان أو استخدام المصادقة الثنائية (2FA).
- تسجيل الدخول: يمكنك مطالبة المستخدمين بإعادة المصادقة باستخدام اسم مستخدم وكلمة مرور بعد تسجيل الدخول للفترة الزمنية المحدّدة.
- مفتاح الأمان: يمكنك مطالبة المستخدمين بإعادة المصادقة باستخدام مفتاح الأمان.
- العوامل الثانية المسجّلة: يمكنك مطالبة المستخدمين بإعادة المصادقة باستخدام المصادقة الثنائية.
لمزيد من المعلومات، يُرجى الاطّلاع على إعادة مصادقة الشراء داخل التطبيق.
تحديد عناصر التحكّم في "الوصول الواعي بالسياق"
باستخدام ميزة "الوصول الواعي بالسياق"، يمكنك التحكّم في تطبيقات الويب الخاصة التي يمكن للمستخدم الوصول إليها استنادًا إلى شروط معيّنة، مثل ما إذا كان الجهاز يتوافق مع سياسة تكنولوجيا المعلومات أم لا.
على سبيل المثال، يمكنك إنشاء سياسات دقيقة للتحكُّم في الوصول إلى التطبيقات التي يمكنها الوصول إلى بيانات Google Workspace استنادًا إلى سمات مثل هوية المستخدم والموقع الجغرافي وحالة أمان الجهاز وعنوان IP.
لمزيد من التفاصيل، يُرجى الاطّلاع على تحديد مستويات الوصول إلى تطبيقات الويب الخاصة.