Créer un compte administrateur pour un intégrateur A/V

Pour enregistrer des appareils HP Dimension dans la console d'administration Google, vous devez disposer d'un compte Google Workspace avec des droits d'administrateur, car la connexion fait partie du flux d'enregistrement après l'installation.

En tant qu'administrateur informatique, vous pouvez être présent aux côtés de l'intégrateur A/V (AVI) pour vous connecter ou lui fournir un compte qu'il pourra utiliser pour enregistrer l'appareil. Dans les deux cas, le compte utilisé pour se connecter doit disposer au moins des droits suivants :

Ce guide vous aide à gérer les problèmes de sécurité liés à la configuration d'un compte administrateur pour l'AVI si vous choisissez de lui confier l'enregistrement de l'appareil.

Fournisseurs d'identité tiers et règles de sécurité

L'enregistrement d'un appareil est un scénario d'authentification qui entre souvent en conflit avec les règles de sécurité de l'entreprise. Contrairement à un ordinateur portable géré, l'appareil HP Dimension est "inconnu" et "non approuvé" tant que le processus d'enregistrement n'est pas terminé. De plus, comme la connexion de l'intégrateur doit commencer à partir de l'appareil en tant que fournisseur de services, les flux d'authentification qui nécessitent une connexion à partir d'un fournisseur d'identité non Google ne fonctionneront pas, sauf si le compte administrateur de l'intégrateur bénéficie d'une exception de règle.

La configuration de ce compte administrateur dépend donc de différents facteurs en fonction des règles de sécurité de votre organisation :

  • Si la connexion à Google Workspace s'effectue via un fournisseur d'identité tiers (IdP) comme Okta
  • Si les règles de votre organisation exigent que la connexion à un IdP tiers provienne de l'IdP plutôt que de l'application d'enregistrement Beam (le fournisseur de services)
  • Si c'est le cas, s'il est possible de créer une exception pour le compte

L'organigramme suivant illustre les dépendances entre ces facteurs.

Organigramme illustrant la chaîne de dépendances pour la connexion à un IdP tiers

Prérequis Google Workspace

Vous devez disposer d'une édition Google Workspace avec un domaine validé. Pour créer un rôle personnalisé, vous devez au moins disposer de l'édition Enterprise Standard. Pour en savoir plus, consultez la configuration requise pour HP Dimension avec Google Beam.

Votre règle de sécurité d'entreprise peut exiger que les comptes utilisateur Workspace soient configurés avec l'authentification unique SAML. Si tel est le cas, dans la console d'administration Google sous Sécurité puis Authentification puis SSO avec un IdP tiers, vous devez saisir l'URL de la page de connexion de votre IdP, l'ID d'entité et importer son certificat de validation. Pour référence, consultez Configurer l'authentification unique avec un IdP tiers.

Créer un compte d'enregistrement dédié

Si vous choisissez de confier l'enregistrement de l'appareil à l'AVI, nous vous recommandons de créer un compte d'enregistrement dédié, tel que enrollment@<yourdomain>.com, plutôt qu'un compte administrateur personnel associé à un intégrateur individuel.

  • Option directe : créez un compte utilisateur à partir de la console d'administration Google.
  • Option IdP : créez un compte utilisateur dans votre IdP et utilisez Directory Sync ou le provisionnement SCIM (disponible dans Okta/Azure) pour le synchroniser automatiquement avec Google afin qu'il soit prêt pour l'authentification unique. Pour en savoir plus, consultez Comparaison entre Directory Sync et GCDS pour plus d'informations.

Dans les deux cas, vous devrez récupérer les identifiants de la source d'origine du compte (la console d'administration Google ou un IdP) pour les transmettre à l'intégrateur. Ensuite, vous devez accorder au compte d'enregistrement les droits d'administrateur nécessaires pour enregistrer vos appareils HP Dimension.

Cliquez sur l'onglet correspondant à votre licence.

Google Beam pour Meet

Pour attribuer des droits, vous devez créer un rôle d'administrateur personnalisé :

  1. Suivez les instructions de la section Créer, modifier et supprimer des rôles d'administrateur personnalisés.
  2. Lors de l'étape de sélection de la liste Nom de droit, cochez la case Enregistrer le matériel Google Meet.

Google Beam pour Zoom

Pour attribuer des droits, vous devez créer un rôle d'administrateur personnalisé :

  1. Suivez les instructions de la section Créer, modifier et supprimer des rôles d'administrateur personnalisés.
  2. Lors de l'étape de sélection de la liste Nom de droit, cochez la case Enregistrer les appareils Beam.

Configurer des exceptions de sécurité

Votre fournisseur d'identité peut avoir des règles de sécurité qui bloquent le comportement spécifique requis pour l'enregistrement. Si tel est le cas, configurez ou demandez les exceptions suivantes, limitées au compte d'enregistrement :

Autoriser les connexions "initiées par le fournisseur de services"

  • Problème : l'enregistrement de l'appareil commence sur l'appareil physique (fournisseur de services ), et non sur le tableau de bord de votre IdP. Certains IdP bloquent les requêtes de connexion "non sollicitées" qui ne proviennent pas de leur portail.
  • Solution : dans les paramètres de l'application Google Workspace de votre IdP, assurez-vous que la règle autorise les requêtes SAML initiées par le fournisseur de services pour l'utilisateur d'enregistrement.

Ignorer les vérifications "Appareil approuvé" et "Conformité"

  • Problème : un nouvel appareil HP Dimension ne dispose pas encore de certificat de gestion ni de profil MDM. Si votre règle exige des appareils "conformes" ou "joints hybrides", l'enregistrement échouera.
  • Solution : ajoutez une exclusion ou une exception à votre règle d'accès conditionnel ou d' authentification :
    • Excluez le compte d'enregistrement des exigences "Conformité de l'appareil" ou "Appareil géré".
    • Autorisez l'utilisateur d'enregistrement à se connecter à partir de "N'importe quel" appareil ou d'appareils "Inconnus".

Désactiver la validation des "requêtes signées"

  • Problème : par défaut, Google Workspace ne signe pas numériquement la requête d'authentification SAML initiale. Si votre IdP attend une requête signée (ce qui est courant dans les configurations SAML personnalisées et ADFS), il abandonnera la connexion.
  • Solution : dans les paramètres SAML avancés de l'application Google Workspace de votre IdP, assurez-vous que l'option "Valider la requête AuthnRequest signée" (ou "Exiger des requêtes signées") est désactivée ou décochée.

Votre IdP devrait vous permettre d'appliquer ces paramètres uniquement au compte d'enregistrement sans affecter les règles de sécurité du reste de votre organisation.

Valider le compte

Avant de planifier l'intervention de l'intégrateur, validez le compte :

  1. Ouvrez une fenêtre de navigation privée ou incognito dans votre navigateur.
  2. Accédez à la console d'administration Google.
  3. Lorsque vous êtes invité à vous connecter, saisissez l'adresse e-mail de l'utilisateur d'enregistrement.
    • Succès : vous devriez être redirigé vers votre IdP, autorisé à vous connecter, et revenir à la console d'administration Google.
    • Échec : si une erreur "Accès refusé" ou "403" s'affiche dans votre IdP, l'exclusion de l'approbation de l'appareil ou de la règle n'est pas active ou ne fonctionne pas correctement.