يتطلّب تسجيل أجهزة HP Dimension في "وحدة تحكّم المشرف في Google" حسابًا على Google Workspace مزوّدًا بامتيازات المشرف، لأنّ تسجيل الدخول هو جزء من عملية التسجيل بعد التثبيت.
بصفتك مشرفًا في قسم تكنولوجيا المعلومات، يمكنك إما أن تكون متواجدًا مع مسؤول تكامل الصوت والفيديو (AVI) لتسجيل الدخول، أو يمكنك منح مسؤول التكامل حسابًا يمكنه استخدامه لتسجيل الجهاز. في كلتا الحالتين، يجب أن يتضمّن الحساب المستخدَم لتسجيل الدخول الامتيازات التالية على الأقل:
- تسجيل جهاز Meet (Google Beam for Meet)
- تسجيل أجهزة Google Beam (Google Beam لـ Zoom)
يساعد هذا الدليل في التعرّف على مخاوف الأمان المرتبطة بإعداد حساب مشرف لـ AVI في حال اختيار أن يتولّى تسجيل الجهاز.
موفِّرو الهوية التابعون لجهات خارجية وسياسات الأمان
تسجيل الجهاز هو أحد سيناريوهات المصادقة التي تتعارض غالبًا مع سياسات الأمان في المؤسسة. على عكس الكمبيوتر المحمول المُدار، يكون جهاز HP Dimension "غير معروف" و "غير موثوق به" إلى أن تكتمل عملية التسجيل. بالإضافة إلى ذلك، بما أنّ تسجيل الدخول إلى حساب الجهة المدمجة يجب أن يبدأ من الجهاز كمقدّم الخدمة، لن تعمل عمليات المصادقة التي تتطلّب تسجيل الدخول بدءًا من مقدّم هوية غير تابع لـ Google إلا إذا كان حساب المشرف الخاص بالجهة المدمجة يتضمّن استثناءً من السياسة.
لذلك، يختلف إعداد حساب المشرف هذا حسب سياسات الأمان في مؤسستك:
- ما إذا كان تسجيل الدخول إلى Google Workspace يتم من خلال موفِّر هوية تابع لجهة خارجية، مثل Okta
- ما إذا كانت سياسات مؤسستك تتطلّب تسجيل الدخول إلى موفِّر الهوية التابع لجهة خارجية من خلال موفِّر الهوية بدلاً من تطبيق تسجيل Beam (مقدّم الخدمة)
- وفي هذه الحالة، ما إذا كان من الممكن إنشاء استثناء للحساب
يوضّح مخطط التدفق التالي التبعيات بين هذه العوامل.
المتطلبات الأساسية لاستخدام Google Workspace
يجب أن يكون لديك إصدار من Google Workspace يتضمّن نطاقًا تم إثبات ملكيته. لإنشاء دور مخصّص، يجب أن يكون لديك إصدار Enterprise Standard على الأقل. لمزيد من المعلومات، انتقِل إلى متطلبات HP Dimension مع Google Beam.
قد تتطلّب سياسة أمان شركتك إعداد حسابات مستخدمي Workspace باستخدام ميزة "الدخول المُوحَّد" المستندة إلى SAML. في هذه الحالة، عليك إدخال عنوان URL لصفحة تسجيل الدخول ومعرّف الكيان الخاص بموفِّر الهوية وتحميل شهادة التحقّق الخاصة به في "وحدة تحكّم المشرف في Google" ضمن الأمان المصادقة
الدخول المُوحَّد (SSO) باستخدام موفِّر هوية تابع لجهة خارجية. يمكنك الرجوع إلى إعداد الدخول المُوحَّد (SSO) باستخدام موفِّر هوية خارجي.
إنشاء حساب تسجيل مخصّص
إذا اخترت أن يسجّل AVI الجهاز، ننصحك بإنشاء حساب تسجيل مخصّص، مثل enrollment@<yourdomain>.com، بدلاً من حساب مشرف شخصي مرتبط بمشرف تكامل فردي.
- الخيار المباشر: إنشاء حساب مستخدم من وحدة تحكّم المشرف في Google
- خيار موفِّر الهوية: أنشئ حساب مستخدم في موفِّر الهوية واستخدِم Directory Sync أو توفير SCIM (متاح في Okta/Azure) للمزامنة تلقائيًا مع Google ليكون الحساب جاهزًا للدخول المُوحَّد. انتقِل إلى مقارنة "أداة مزامنة الدليل" مع "أداة مزامنة دليل Google Cloud" للحصول على مزيد من المعلومات.
في كلتا الحالتين، عليك جمع بيانات الاعتماد من المصدر الأصلي للحساب (وحدة تحكّم المشرف في Google أو موفِّر الهوية) وتقديمها إلى المسؤول عن الدمج. بعد ذلك، عليك منح حساب التسجيل امتيازات المشرف اللازمة لتسجيل أجهزة HP Dimension.
انقر على علامة التبويب التي تتوافق مع ترخيصك.
Google Beam لـ Meet
لمنح امتيازات، عليك إنشاء دور مشرف مخصّص:
- اتّبِع التعليمات الواردة في مقالة إنشاء أدوار المشرف المُخصَّصة وتعديلها وحذفها.
- أثناء خطوة اختيار قائمة اسم الامتياز، ضَع علامة في المربّع تسجيل جهاز Google Meet.
Google Beam لـ Zoom
لمنح امتيازات، عليك إنشاء دور مشرف مخصّص:
- اتّبِع التعليمات الواردة في مقالة إنشاء أدوار المشرف المُخصَّصة وتعديلها وحذفها.
- أثناء خطوة اختيار قائمة اسم الامتياز، ضَع علامة في المربّع تسجيل أجهزة Beam.
ضبط استثناءات الأمان
قد يكون لدى موفِّر الهوية سياسات أمان تحظر السلوك المحدّد المطلوب للتسجيل. في حال توفّرها، اضبط الاستثناءات التالية أو اطلبها على مستوى حساب المسجِّل فقط:
السماح بعمليات تسجيل الدخول "التي يبدأها مقدّم الخدمة"
- المشكلة: تبدأ عملية تسجيل الجهاز في الجهاز الفعلي (مقدّم الخدمة)، وليس في لوحة بيانات موفّر الهوية. تحظر بعض موفّري خدمات تحديد الهوية طلبات تسجيل الدخول "غير المرغوب فيها" التي لا تأتي من بوابتهم.
- الحلّ: في إعدادات تطبيق Google Workspace لموفِّر الهوية، تأكَّد من أنّ السياسة تسمح بطلبات SAML التي يبدأها موفِّر الخدمة (SP) للمستخدم الذي يسجّل الجهاز.
تجاوز عمليات التحقّق من "موثوقية الجهاز" و "الامتثال"
- المشكلة: لا يتضمّن جهاز HP Dimension الجديد شهادة إدارة أو ملف تعريف لإدارة الأجهزة الجوّالة (MDM). إذا كانت سياستك تتطلّب أجهزة "متوافقة" أو "مرتبطة بنطاق مختلط"، سيتعذّر التسجيل.
- الحلّ: أضِف استبعادًا أو استثناءً إلى سياسة الوصول المشروط أو سياسة المصادقة:
- استبعاد حساب المسجِّل من متطلبات "توافق الجهاز" أو "الجهاز المُدار"
- السماح للمسجِّل بتسجيل الدخول من أي جهاز أو أجهزة غير معروفة
إيقاف التحقّق من صحة "الطلب الموقّع"
- المشكلة: لا توقّع Google Workspace رقميًا على طلب مصادقة SAML الأوّلي بشكل تلقائي. إذا كان موفِّر الهوية يتوقّع تلقّي طلب موقَّع (وهو أمر شائع في إعدادات SAML المخصّصة وADFS)، سيتم قطع الاتصال.
- الحلّ: في "إعدادات SAML المتقدّمة" الخاصة بتطبيق Google Workspace في موفِّر الهوية، تأكَّد من إيقاف الخيار "التحقّق من صحة طلب المصادقة الموقَّع" (Validate Signed AuthnRequest) أو "اشتراط توقيع الطلبات" (Require Signed Requests) أو إلغاء تحديده.
يجب أن يتيح لك موفّر خدمة تحديد الهوية تطبيق هذه الإعدادات على حساب المسجِّل فقط بدون التأثير في سياسات الأمان لبقية مؤسستك.
تأكيد الحساب
قبل تحديد موعد مع المدمج، يُرجى إثبات ملكية الحساب باتّباع الخطوات التالية:
- افتح نافذة تصفّح متخفّي أو نافذة تصفّح بخصوصية تامّة.
- انتقِل إلى وحدة تحكّم المشرف في Google.
- أدخِل عنوان البريد الإلكتروني للمسجِّل عندما يُطلب منك تسجيل الدخول.
- نجاح: من المفترض أن تتم إعادة توجيهك إلى موفِّر الهوية، ويُسمح لك بتسجيل الدخول، ثم تتم إعادة توجيهك بنجاح إلى "وحدة تحكّم المشرف في Google".
- تعذُّر: إذا ظهرت رسالة الخطأ "تم رفض الوصول" أو "403" من موفّر خدمة تحديد الهوية، يعني ذلك أنّ ميزة "موثوقية الجهاز" أو استثناء السياسة غير مفعَّلة أو لا تعمل بشكل صحيح.