Crea una cuenta de administrador para el integrador de A/V

Para inscribir dispositivos HP Dimension en la Consola del administrador de Google, se requiere una cuenta de Google Workspace con privilegios de administrador, ya que el acceso forma parte del flujo de inscripción después de la instalación.

Como administrador de TI, puedes estar presente junto con el integrador de A/V (AVI) para acceder o puedes darle al integrador una cuenta que pueda usar para inscribir el dispositivo. En cualquier caso, la cuenta que se use para acceder debe tener al menos los siguientes privilegios:

En esta guía, se explica cómo abordar los problemas de seguridad relacionados con la configuración de una cuenta de administrador para el AVI si decides que inscriba el dispositivo.

Proveedores de identidad externos y políticas de seguridad

La inscripción de dispositivos es una situación de autenticación que suele entrar en conflicto con las políticas de seguridad de la empresa. A diferencia de una laptop administrada, HP Dimension es "desconocida" y "no confiable" hasta que se completa el proceso de inscripción. Además, como el acceso del integrador debe comenzar desde el dispositivo como proveedor de servicios, los flujos de autenticación que requieren que el acceso comience en un proveedor de identidad que no sea de Google no funcionarán, a menos que la cuenta de administrador del integrador tenga una excepción de política.

Por lo tanto, la configuración de esta cuenta de administrador tiene diferentes dependencias según las políticas de seguridad de tu organización:

  • Si el acceso a Google Workspace se realiza a través de un proveedor de identidad externo (IdP) como Okta
  • Si las políticas de tu organización requieren que el acceso al IdP externo se origine en el IdP en lugar de la app de inscripción de Beam (el proveedor de servicios)
  • Si es así, si es posible crear una excepción para la cuenta

En el siguiente diagrama de flujo, se ilustran las dependencias entre estos factores.

Diagrama de flujo que muestra la cadena de dependencia para el acceso con un IdP externo

Requisitos previos de Google Workspace

Debes tener una edición de Google Workspace con un dominio verificado. Para crear un rol personalizado, necesitarás al menos la edición Enterprise Standard. Para obtener más información, consulta Requisitos de HP Dimension con Google Beam.

Es posible que tu política de seguridad corporativa requiera que las cuentas de usuario de Workspace se configuren con SSO de SAML. Si es así, en la Consola del administrador de Google en Seguridad y luego Autenticación y luego SSO con IdP de terceros, debes ingresar la URL de la página de acceso, el ID de entidad de tu IdP y subir su certificado de verificación. Consulta Configurar el SSO con un IdP externo como referencia.

Crea una cuenta de inscripción dedicada

Si decides que el AVI inscriba el dispositivo, te recomendamos que crees una cuenta de inscripción dedicada, como enrollment@<yourdomain>.com, en lugar de una cuenta de administrador personal vinculada a un integrador individual.

  • Opción directa: Crea una cuenta de usuario desde la Consola del administrador de Google.
  • Opción de IdP: Crea una cuenta de usuario en tu IdP y usa Directory Sync o el aprovisionamiento de SCIM (disponible en Okta o Azure) para sincronizar automáticamente con Google y que esté lista para el SSO. Para obtener más información, consulta Directory Sync vs. GCDS.

De cualquier manera, deberás recopilar las credenciales de la fuente original de la cuenta (la Consola del administrador de Google o un IdP) para dárselas al integrador. Luego, debes otorgarle a la cuenta de inscripción los privilegios de administrador necesarios para inscribir tus dispositivos HP Dimension.

Haz clic en la pestaña que corresponda a tu licencia.

Google Beam para Meet

Para asignar privilegios, debes crear un rol de administrador personalizado:

  1. Sigue las instrucciones que se indican en Crea, edita y borra roles de administrador personalizados.
  2. Durante el paso de selección de la lista Nombre del privilegio, marca la casilla Inscribir hardware de Google Meet.

Google Beam para Zoom

Para asignar privilegios, debes crear un rol de administrador personalizado:

  1. Sigue las instrucciones que se indican en Crea, edita y borra roles de administrador personalizados.
  2. Durante el paso de selección de la lista Nombre del privilegio, marca la casilla Inscribir dispositivos Beam.

Configura excepciones de seguridad

Es posible que tu proveedor de identidad tenga políticas de seguridad que bloqueen el comportamiento específico necesario para la inscripción. Si es así, configura o solicita las siguientes excepciones que solo se apliquen a la cuenta de inscripción:

Permite los accesos "iniciados por el SP"

  • Problema: La inscripción del dispositivo comienza en el dispositivo físico (proveedor de servicios ), no en el panel de tu IdP. Algunos IdP bloquean las solicitudes de acceso "no solicitadas" que no se originan en su portal.
  • Solución: En la configuración de la app de Google Workspace de tu IdP, asegúrate de que la política permita las solicitudes de SAML iniciadas por el proveedor de servicios (SP) para el usuario de inscripción.

Omite las verificaciones de "Confianza del dispositivo" y "Cumplimiento"

  • Problema: Un nuevo dispositivo HP Dimension aún no tiene un certificado de administración ni un perfil de MDM. Si tu política requiere dispositivos "compatibles" o "unidos de forma híbrida", la inscripción fallará.
  • Solución: Agrega una exclusión o excepción a tu política de acceso condicional o de autenticación:
    • Excluye la cuenta de inscripción de los requisitos de "Cumplimiento del dispositivo" o "Dispositivo administrado".
    • Permite que el usuario de inscripción acceda desde "Cualquier" dispositivo o dispositivos "Desconocidos".

Inhabilita la validación de "Solicitud firmada"

  • Problema: De forma predeterminada, Google Workspace no firma digitalmente la solicitud de autenticación de SAML inicial. Si tu IdP espera una solicitud firmada (común en las configuraciones de SAML personalizadas y ADFS), descartará la conexión.
  • Solución: En la configuración avanzada de SAML de la app de Google Workspace de tu IdP, asegúrate de que la opción "Validar AuthnRequest firmado" (o "Requerir solicitudes firmadas") esté inhabilitada o desmarcada.

Tu IdP debería permitirte aplicar esta configuración solo a la cuenta de inscripción sin afectar las políticas de seguridad del resto de tu organización.

Verifica la cuenta

Antes de programar al integrador, verifica la cuenta:

  1. Abre una ventana de incógnito o de navegación privada en tu navegador.
  2. Ve a la Consola del administrador de Google.
  3. Cuando se te solicite acceder, ingresa la dirección de correo electrónico del usuario de inscripción.
    • Éxito: Deberías ser redireccionado a tu IdP, poder acceder, y volver a la Consola del administrador de Google correctamente.
    • Falla: Si aparece un error de "Acceso denegado" o "403" de tu IdP, la exclusión de la confianza del dispositivo o de la política no está activa o no funciona correctamente.