יצירת חשבון אדמין למתקין של ציוד אודיו ווידאו

כדי לרשום מכשירי HP Dimension במסוף Google Admin, צריך חשבון Google Workspace עם הרשאות אדמין, כי הכניסה לחשבון היא חלק מתהליך ההרשמה אחרי ההתקנה.

אדמינים של IT יכולים להיות נוכחים לצד משלב מערכות אודיו ווידאו (AVI) כדי להיכנס לחשבון, או לתת למשלב חשבון שבו הוא יכול להשתמש כדי לרשום את המכשיר. בכל מקרה, לחשבון שמשמש לכניסה צריכות להיות לפחות ההרשאות הבאות:

המדריך הזה יעזור לכם להבין את בעיות האבטחה שקשורות להגדרת חשבון אדמין עבור AVI אם תבחרו להירשם למכשיר.

ספקי זהויות של צד שלישי ומדיניות אבטחה

רישום מכשירים הוא תרחיש אימות שלעתים קרובות מתנגש עם מדיניות האבטחה של הארגון. בניגוד למחשב נייד מנוהל, מחשב HP Dimension הוא 'לא ידוע' ו'לא מהימן' עד שתהליך ההרשמה מסתיים. בנוסף, מכיוון שהכניסה למערכת האינטגרציה חייבת להתחיל מהמכשיר כספק השירות, תהליכי אימות שדורשים כניסה שמתחילה אצל ספק זהויות שאינו Google לא יפעלו אלא אם לחשבון האדמין של מערכת האינטגרציה יש חריגה במדיניות.

לכן, להגדרת חשבון האדמין הזה יש תלות שונה בהתאם למדיניות האבטחה של הארגון:

  • אם הכניסה ל-Google Workspace מתבצעת דרך ספק זהויות (IdP) של צד שלישי (3P), כמו Okta
  • האם המדיניות של הארגון דורשת שהכניסה לספק הזהויות של צד שלישי תתבצע דרך ספק הזהויות ולא דרך אפליקציית ההרשמה של Beam (ספק השירות)
  • אם כן, האם אפשר ליצור חריגה לחשבון

בתרשים הזרימה הבא מוצגים יחסי התלות בין הגורמים האלה.

תרשים זרימה שמציג את שרשרת התלות בכניסה באמצעות ספק זהויות (IdP) של צד שלישי

דרישות מוקדמות ל-Google Workspace

אתם צריכים מהדורת Google Workspace עם דומיין מאומת. כדי ליצור תפקיד מותאם אישית, צריך לפחות מהדורת Enterprise Standard. מידע נוסף זמין במאמר בנושא דרישות של HP Dimension עם Google Beam.

יכול להיות שמדיניות האבטחה של הארגון שלכם מחייבת להגדיר חשבונות משתמשים ב-Workspace עם SAML SSO. אם זה המצב, במסוף Google Admin בקטע אבטחה ואז אימות ואז SSO עם IdP של צד שלישי, צריך להזין את כתובת דף הכניסה של ה-IdP, את מזהה הישות ולהעלות את אישור האימות. לעיון, אפשר לעבור אל הגדרת SSO עם ספק זהויות (IdP) של צד שלישי.

יצירת חשבון ייעודי לרישום

אם בוחרים שה-AVI ירשום את המכשיר, מומלץ ליצור חשבון ייעודי לרישום, כמו enrollment@<yourdomain>.com, ולא חשבון אדמין אישי שמקושר למשלב ספציפי.

  • אפשרות ישירה: יוצרים חשבון משתמש ממסוף Google Admin.
  • אפשרות IdP: יוצרים חשבון משתמש ב-IdP ומשתמשים ב-Directory Sync או בהקצאת הרשאות SCIM (זמין ב-Okta/Azure) כדי לסנכרן אוטומטית עם Google, כך שהחשבון יהיה מוכן ל-SSO. מידע נוסף זמין במאמר Directory Sync לעומת GCDS.

בכל מקרה, תצטרכו לאסוף את פרטי הכניסה ממקור המידע המקורי של החשבון (מסוף Google Admin או ספק זהויות) ולתת אותם למבצע האינטגרציה. בשלב הבא, צריך לתת לחשבון של המשתמש שרושם את המכשיר את הרשאות האדמין הנדרשות כדי לרשום את מכשירי HP Dimension.

לוחצים על הכרטיסייה שמתאימה לרישיון.

‫Google Beam ל-Meet

כדי להקצות הרשאות, צריך ליצור תפקיד אדמין בהתאמה אישית:

  1. פועלים לפי ההוראות במאמר יצירה, עריכה ומחיקה של תפקידי אדמין בהתאמה אישית.
  2. בשלב הבחירה ברשימה שם ההרשאה, מסמנים את התיבה צירוף ציוד ל-Google Meet.

‫Google Beam ל-Zoom

כדי להקצות הרשאות, צריך ליצור תפקיד אדמין בהתאמה אישית:

  1. פועלים לפי ההוראות במאמר יצירה, עריכה ומחיקה של תפקידי אדמין בהתאמה אישית.
  2. במהלך שלב הבחירה ברשימה שם ההרשאה, מסמנים את התיבה הוספת מכשירי Beam.

הגדרת חריגים לאבטחה

יכול להיות שלספק הזהויות יש מדיניות אבטחה שחוסמת את ההתנהגות הספציפית שנדרשת לצורך ההרשמה. אם כן, צריך להגדיר או לבקש את החריגים הבאים שחלים רק על החשבון של מי שרשם את המכשיר:

אפשרות להתחברויות מסוג 'התחברות שמתחילה בספק'

  • הבעיה: רישום המכשיר מתחיל במכשיר הפיזי (ספק השירות), ולא בלוח הבקרה של ה-IdP. חלק מספקי הזהויות חוסמים בקשות כניסה בלי אישור מצד המשתמש שלא מגיעות מהפורטל שלהם.
  • פתרון: בהגדרות האפליקציה של Google Workspace ב-IdP, מוודאים שהמדיניות מאפשרת בקשות SAML שמופעלות על ידי ספק השירות (SP) עבור המשתמש שנרשם.

עקיפת הבדיקות 'מהימנות המכשיר' ו'תאימות'

  • בעיה: למכשיר HP Dimension חדש עדיין אין אישור ניהול או פרופיל MDM. אם המדיניות שלכם מחייבת מכשירים 'תואמים' או 'מצורפים היברידיים', הרישום ייכשל.
  • תיקון: מוסיפים החרגה או חריג למדיניות הגישה המותנית או למדיניות האימות:
    • להחריג את החשבון של המשתמש שנרשם מהדרישות של 'תאימות המכשיר' או 'מכשיר מנוהל'.
    • מאפשרים למשתמש שנרשם להיכנס מכל מכשיר או ממכשירים לא ידועים.

השבתת האימות של 'בקשה חתומה'

  • הבעיה: כברירת מחדל, Google Workspace לא חותם דיגיטלית על בקשת האימות הראשונית של SAML. אם ה-IdP מצפה לבקשה חתומה (נפוץ בהגדרות SAML בהתאמה אישית וב-ADFS), הוא ינתק את החיבור.
  • פתרון: בהגדרות המתקדמות של SAML ב-IdP שלכם לאפליקציית Google Workspace, מוודאים שהאפשרות Validate Signed AuthnRequest (אימות בקשת אימות חתומה) או Require Signed Requests (נדרשות בקשות חתומות) מושבתת או שלא מסומנת.

ספק ה-IdP צריך לאפשר לכם להחיל את ההגדרות האלה רק על החשבון של המשתמש שמשייך את המכשיר, בלי להשפיע על מדיניות האבטחה של שאר הארגון.

אימות החשבון

לפני שמתזמנים את האינטגרטור, צריך לאמת את החשבון:

  1. פותחים חלון פרטי או חלון גלישה פרטית.
  2. נכנסים למסוף Google Admin.
  3. כשמתבקשים להתחבר, מזינים את כתובת האימייל של מי שרשם את המכשיר.
    • הצלחה: המערכת תפנה אתכם אל ספק ה-IdP, תאפשר לכם להיכנס ותחזיר אתכם בהצלחה אל מסוף Google Admin.
    • כשל: אם מופיעה הודעת השגיאה "הגישה נדחתה" או "403" מספק הזהויות, סימן שהאמון במכשיר או ההחרגה ממדיניות לא פעילים או לא פועלים בצורה תקינה.