Wenn Sie HP Dimension-Geräte in der Admin-Konsole registrieren möchten, benötigen Sie ein Google Workspace-Konto mit Administratorberechtigungen, da die Anmeldung nach der Installation Teil des Registrierungsprozesses ist.
Als IT-Administrator können Sie entweder selbst vor Ort sein, um sich anzumelden, oder dem A/V-Integrator ein Konto geben, mit dem er das Gerät registrieren kann. In beiden Fällen muss das Konto, mit dem sich angemeldet wird, mindestens die folgenden Berechtigungen haben:
- Meet-Hardware registrieren (Google Beam für Meet)
- Google Beam-Hardware registrieren (Google Beam für Zoom)
In dieser Anleitung werden die Sicherheitsbedenken behandelt, die bei der Einrichtung eines Administratorkontos für den A/V-Integrator auftreten, wenn Sie das Gerät von ihm registrieren lassen.
Externe Identitätsanbieter und Sicherheitsrichtlinien
Die Geräteregistrierung ist ein Authentifizierungsszenario, das häufig mit den Sicherheitsrichtlinien von Unternehmen in Konflikt steht. Im Gegensatz zu einem verwalteten Laptop ist das HP Dimension-Gerät bis zum Abschluss des Registrierungsprozesses „unbekannt“ und „nicht vertrauenswürdig“. Da die Anmeldung des Integrators außerdem auf dem Gerät als Dienstanbieter beginnen muss, funktionieren Authentifizierungsabläufe, bei denen die Anmeldung bei einem externen Identitätsanbieter beginnt, nur, wenn für das Administratorkonto des Integrators eine Richtlinienausnahme gilt.
Die Einrichtung dieses Administratorkontos hängt daher von den Sicherheitsrichtlinien Ihrer Organisation ab:
- Erfolgt die Google Workspace-Anmeldung über einen externen Identitätsanbieter wie Okta?
- Ist in den Richtlinien Ihrer Organisation festgelegt, dass die Anmeldung über einen externen Identitätsanbieter beim Identitätsanbieter und nicht in der Beam-Registrierungs-App (dem Dienstanbieter) erfolgen muss?
- Wenn ja, ist es möglich, eine Ausnahme für das Konto zu erstellen?
Das folgende Flussdiagramm veranschaulicht die Abhängigkeiten zwischen diesen Faktoren.
Voraussetzungen für Google Workspace
Sie benötigen eine Google Workspace-Version mit einer bestätigten Domain. Wenn Sie eine benutzerdefinierte Rolle erstellen möchten, benötigen Sie mindestens die Enterprise Standard-Version. Weitere Informationen finden Sie unter Anforderungen für HP Dimension mit Google Beam.
In Ihrer Unternehmenssicherheitsrichtlinie ist möglicherweise festgelegt, dass Google Workspace-Nutzerkonten mit SAML-SSO eingerichtet werden müssen. In diesem Fall müssen Sie in der Admin-Konsole unter Sicherheit Authentifizierung
SSO mit externem IdP die URL der Anmeldeseite, die Entitäts-ID und das Bestätigungszertifikat Ihres Identitätsanbieters hochladen. Weitere Informationen finden Sie unter SSO mit einem
externen Identitätsanbieter einrichten.
Dediziertes Registrierungskonto erstellen
Wenn Sie das Gerät vom A/V-Integrator registrieren lassen möchten, empfehlen wir, ein
dediziertes Registrierungskonto wie enrollment@<yourdomain>.com anstelle eines
persönlichen Administratorkontos zu erstellen, das mit einem einzelnen Integrator verknüpft ist.
- Direkte Option: Erstellen Sie ein Nutzerkonto in der Admin-Konsole.
- Option für Identitätsanbieter: Erstellen Sie ein Nutzerkonto bei Ihrem Identitätsanbieter und verwenden Sie Directory Sync oder die SCIM-Bereitstellung (in Okta/Azure verfügbar), um es automatisch mit Google zu synchronisieren, damit es für SSO bereit ist. Weitere Informationen finden Sie unter Directory Sync im Vergleich zu GCDS.
In beiden Fällen müssen Sie die Anmeldedaten aus der ursprünglichen Quelle des Kontos (Admin-Konsole oder Identitätsanbieter) abrufen und dem Integrator geben. Als Nächstes müssen Sie dem Registrierungskonto die erforderlichen Administratorberechtigungen erteilen, um Ihre HP Dimension-Geräte zu registrieren.
Klicken Sie auf den Tab, der Ihrer Lizenz entspricht.
Google Beam für Meet
Wenn Sie Berechtigungen zuweisen möchten, sollten Sie eine benutzerdefinierte Administratorrolle erstellen:
- Folgen Sie der Anleitung unter Benutzerdefinierte Administratorrollen erstellen, bearbeiten und löschen.
- Aktivieren Sie im Schritt zur Auswahl der Liste Name der Berechtigung das Kästchen Google Meet-Hardware registrieren.
Google Beam für Zoom
Wenn Sie Berechtigungen zuweisen möchten, sollten Sie eine benutzerdefinierte Administratorrolle erstellen:
- Folgen Sie der Anleitung unter Benutzerdefinierte Administratorrollen erstellen, bearbeiten und löschen.
- Aktivieren Sie im Schritt zur Auswahl der Liste Name der Berechtigung das Kästchen Beam-Geräte registrieren.
Sicherheitsausnahmen konfigurieren
Ihr Identitätsanbieter hat möglicherweise Sicherheitsrichtlinien, die das für die Registrierung erforderliche Verhalten blockieren. Konfigurieren Sie in diesem Fall die folgenden Ausnahmen, die nur für das Registrierungskonto gelten, oder fordern Sie sie an:
„SP-initiierte“ Anmeldungen zulassen
- Problem: Die Geräteregistrierung beginnt auf dem physischen Gerät (Dienstanbieter) und nicht im Dashboard Ihres Identitätsanbieters. Einige Identitätsanbieter blockieren „unerwünschte“ Anmeldeanfragen, die nicht von ihrem Portal stammen.
- Lösung: Achten Sie in den Einstellungen der Google Workspace-App Ihres Identitätsanbieters darauf, dass die Richtlinie SP-initiierte SAML-Anfragen für den Registrierungsnutzer zulässt.
Überprüfungen von „Gerätevertrauen“ und „Compliance“ umgehen
- Problem: Ein neues HP Dimension-Gerät hat noch kein Verwaltungs zertifikat oder MDM-Profil. Wenn in Ihrer Richtlinie „konforme“ oder „hybrid eingebundene“ Geräte erforderlich sind, schlägt die Registrierung fehl.
- Lösung: Fügen Sie Ihrer Richtlinie für bedingten Zugriff oder
Authentifizierung eine Ausnahme hinzu:
- Schließen Sie das Registrierungskonto von den Anforderungen für „Gerätecompliance“ oder „Verwaltetes Gerät“ aus.
- Erlauben Sie dem Registrierungsnutzer, sich von „beliebigen“ oder „unbekannten“ Geräten anzumelden.
Validierung von „signierten Anfragen“ deaktivieren
- Problem: Standardmäßig signiert Google Workspace die erste SAML-Authentifizierungsanfrage nicht digital. Wenn Ihr Identitätsanbieter eine signierte Anfrage erwartet (üblich bei benutzerdefinierten SAML-Konfigurationen und ADFS), wird die Verbindung getrennt.
- Lösung: Achten Sie in den erweiterten SAML-Einstellungen Ihres Identitätsanbieters für die Google Workspace App darauf, dass „Signierte AuthnRequest validieren“ oder „Signierte Anfragen erforderlich“ deaktiviert oder die entsprechende Option nicht ausgewählt ist.
Ihr Identitätsanbieter sollte es Ihnen ermöglichen, diese Einstellungen nur auf das Registrierungskonto anzuwenden, ohne die Sicherheitsrichtlinien für den Rest Ihrer Organisation zu beeinträchtigen.
Konto bestätigen
Bevor Sie den Integrator beauftragen, bestätigen Sie das Konto:
- Öffnen Sie ein Inkognitofenster oder ein Browserfenster für privates Surfen.
- Rufen Sie die Admin-Konsole auf.
- Geben Sie die E-Mail-Adresse des Registrierungskontos ein, wenn Sie zur Anmeldung aufgefordert werden.
- Erfolgreich: Sie sollten zu Ihrem Identitätsanbieter weitergeleitet werden, sich anmelden können, und dann wieder in der Admin-Konsole landen.
- Fehler: Wenn eine Fehlermeldung „Zugriff verweigert“ oder „403“ von Ihrem Identitätsanbieter angezeigt wird, ist die Ausnahme für Gerätevertrauen oder Richtlinien nicht aktiv oder funktioniert nicht richtig.