Buat akun admin untuk integrator A/V

Mendaftarkan perangkat HP Dimension di konsol Google Admin memerlukan akun Google Workspace dengan hak istimewa administrator, karena login adalah bagian dari alur pendaftaran setelah penginstalan.

Sebagai administrator IT, Anda dapat hadir bersama integrator A/V (AVI) untuk login, atau Anda dapat memberi integrator akun yang dapat mereka gunakan untuk mendaftarkan perangkat. Dalam kedua kasus tersebut, akun yang digunakan untuk login harus memiliki setidaknya hak istimewa berikut:

Panduan ini membantu mengatasi masalah keamanan yang terkait dengan penyiapan akun admin untuk AVI jika Anda memilih untuk mendaftarkan perangkat tersebut.

Penyedia identitas pihak ketiga dan kebijakan keamanan

Pendaftaran perangkat adalah skenario autentikasi yang sering bertentangan dengan kebijakan keamanan perusahaan. Tidak seperti laptop terkelola, HP Dimension "tidak diketahui" dan "tidak tepercaya" hingga proses pendaftaran selesai. Selain itu, karena login integrator harus dimulai dari perangkat sebagai penyedia layanan, alur autentikasi yang memerlukan login yang dimulai di penyedia identitas non-Google tidak akan berfungsi kecuali jika akun admin integrator memiliki pengecualian kebijakan.

Oleh karena itu, penyiapan akun admin ini memiliki dependensi yang berbeda berdasarkan kebijakan keamanan organisasi Anda:

  • Apakah login Google Workspace dilakukan melalui penyedia identitas (IdP) pihak ketiga (3P) seperti Okta
  • Apakah kebijakan organisasi Anda mewajibkan login IdP pihak ketiga berasal dari IdP, bukan aplikasi pendaftaran Beam (penyedia layanan)
  • Jika ya, apakah pengecualian dapat dibuat untuk akun tersebut

Diagram alur berikut menggambarkan dependensi antara faktor-faktor ini.

Diagram alur yang menunjukkan rantai dependensi untuk login IdP pihak ketiga

Prasyarat Google Workspace

Anda harus memiliki edisi Google Workspace dengan domain terverifikasi. Untuk membuat peran kustom, Anda memerlukan minimal edisi Enterprise Standard. Buka Persyaratan HP Dimension dengan Google Beam untuk mengetahui informasi selengkapnya.

Kebijakan keamanan perusahaan Anda mungkin mengharuskan akun pengguna Workspace disiapkan dengan SSO SAML. Jika demikian, di konsol Google Admin, buka Keamanan lalu Autentikasi lalu SSO dengan IdP pihak ketiga, Anda harus memasukkan URL Halaman login IdP, ID Entitas, dan mengupload Sertifikat Verifikasi mereka. Buka Menyiapkan SSO dengan IdP pihak ketiga untuk referensi.

Membuat akun pendaftaran khusus

Jika Anda memilih agar AVI mendaftarkan perangkat, sebaiknya buat akun pendaftar khusus seperti enrollment@<yourdomain>.com, bukan akun administrator pribadi yang terikat dengan integrator perorangan.

  • Opsi langsung: Buat akun pengguna dari konsol Google Admin.
  • Opsi IdP: Buat akun pengguna di IdP Anda dan gunakan Directory Sync atau penyediaan SCIM (tersedia di Okta/Azure) untuk menyinkronkan secara otomatis dengan Google sehingga siap untuk SSO. Buka Directory Sync vs. GCDS untuk mengetahui informasi selengkapnya.

Bagaimanapun, Anda harus mengumpulkan kredensial dari sumber asli akun (konsol Admin Google atau IdP) untuk diberikan kepada integrator. Selanjutnya, Anda harus memberikan hak istimewa administrator yang diperlukan kepada akun pendaftar untuk mendaftarkan perangkat HP Dimension Anda.

Klik tab yang sesuai dengan lisensi Anda.

Google Beam untuk Meet

Untuk memberikan hak istimewa, Anda harus membuat peran administrator khusus:

  1. Ikuti petunjuk di Membuat, mengedit, dan menghapus peran admin khusus.
  2. Selama langkah pemilihan daftar Nama Hak Istimewa, centang kotak Daftarkan Perangkat Google Meet.

Google Beam untuk Zoom

Untuk memberikan hak istimewa, Anda harus membuat peran administrator khusus:

  1. Ikuti petunjuk di Membuat, mengedit, dan menghapus peran admin khusus.
  2. Selama langkah pemilihan daftar Nama Hak Istimewa, centang kotak Daftarkan perangkat Beam.

Mengonfigurasi pengecualian keamanan

Penyedia identitas Anda mungkin memiliki kebijakan keamanan yang memblokir perilaku spesifik yang diperlukan untuk pendaftaran. Jika ya, konfigurasi atau minta pengecualian berikut yang hanya dicakup ke akun pendaftar:

Mengizinkan login "yang dimulai SP"

  • Masalah: Pendaftaran perangkat dimulai di perangkat fisik (penyedia layanan), bukan di dasbor IdP Anda. Beberapa IdP memblokir permintaan login "yang tidak diminta" yang tidak berasal dari portal mereka.
  • Perbaikan: Di setelan aplikasi Google Workspace IdP Anda, pastikan kebijakan mengizinkan permintaan SAML yang Dimulai Penyedia Layanan (SP-Initiated) untuk pengguna yang mendaftar.

Melewati pemeriksaan "Kepercayaan Perangkat" dan "Kepatuhan"

  • Masalah: Perangkat HP Dimension baru belum memiliki sertifikat pengelolaan atau profil MDM. Jika kebijakan Anda mewajibkan perangkat "Mematuhi" atau "Bergabung dengan Hybrid", pendaftaran akan gagal.
  • Perbaiki: Tambahkan pengecualian ke Conditional Access atau Kebijakan Autentikasi Anda:
    • Mengecualikan akun pendaftar dari persyaratan "Kepatuhan Perangkat" atau "Perangkat Terkelola".
    • Izinkan pendaftar untuk login dari perangkat "Apa pun" atau perangkat "Tidak diketahui".

Menonaktifkan validasi "Permintaan Bertanda Tangan"

  • Masalah: Secara default, Google Workspace tidak menandatangani permintaan autentikasi SAML awal secara digital. Jika IdP Anda mengharapkan permintaan bertanda tangan (umum dalam konfigurasi SAML kustom dan ADFS), IdP akan menghentikan koneksi.
  • Perbaikan: Di Setelan SAML Lanjutan IdP Anda untuk aplikasi Google Workspace, pastikan "Validasi AuthnRequest Bertanda Tangan" (atau "Wajibkan Permintaan Bertanda Tangan") dinonaktifkan atau tidak dicentang.

IdP Anda harus mengizinkan Anda menerapkan setelan ini hanya ke akun pendaftar tanpa memengaruhi kebijakan keamanan untuk organisasi Anda yang lain.

Verifikasi akun

Sebelum menjadwalkan integrator, verifikasi akun:

  1. Buka jendela browser samaran atau pribadi.
  2. Buka konsol Google Admin.
  3. Masukkan alamat email pendaftar saat diminta untuk login.
    • Berhasil: Anda akan dialihkan ke IdP Anda, diizinkan untuk login, dan berhasil kembali ke konsol Google Admin.
    • Gagal: Jika error "Akses Ditolak" atau "403" dari IdP Anda muncul, pengecualian Kebijakan atau Kepercayaan Perangkat tidak aktif atau tidak berfungsi dengan benar.