La registrazione dei dispositivi HP Dimension nella Console di amministrazione Google richiede un account Google Workspace con privilegi di amministratore, perché l'accesso fa parte del flusso di registrazione dopo l'installazione.
In qualità di amministratore IT, puoi essere presente insieme all'integratore A/V (AVI) per accedere o puoi fornire all'integratore un account che può utilizzare per registrare il dispositivo. In entrambi i casi, l'account utilizzato per l'accesso deve disporre almeno dei seguenti privilegi:
- Registra hardware Meet (Google Beam per Meet)
- Registra hardware Google Beam (Google Beam per Zoom)
Questa guida ti aiuta a risolvere i problemi di sicurezza relativi alla configurazione di un account amministratore per l'AVI, se scegli di fargli registrare il dispositivo.
Provider di identità di terze parti e policy di sicurezza
La registrazione dei dispositivi è uno scenario di autenticazione che spesso è in conflitto con le policy di sicurezza aziendali. A differenza di un laptop gestito, HP Dimension è "sconosciuto" e "non attendibile" finché la procedura di registrazione non è completata. Inoltre, poiché l'accesso dell'integratore deve iniziare dal dispositivo in qualità di fornitore di servizi, i flussi di autenticazione che richiedono l'accesso a un provider di identità non Google non funzioneranno a meno che l'account amministratore dell'integratore non abbia un'eccezione alla policy.
La configurazione di questo account amministratore ha quindi dipendenze diverse a seconda delle policy di sicurezza della tua organizzazione:
- Se l'accesso a Google Workspace avviene tramite un provider di identità di terze parti (IdP) come Okta
- Se le policy della tua organizzazione richiedono che l'accesso all'IdP di terze parti provenga dall'IdP anziché dall'app di registrazione di Beam (il fornitore di servizi)
- In caso affermativo, se è possibile creare un'eccezione per l'account
Il seguente diagramma di flusso illustra le dipendenze tra questi fattori.
Prerequisiti di Google Workspace
Devi avere una versione di Google Workspace con un dominio verificato. Per creare un ruolo personalizzato, devi avere almeno la versione Enterprise Standard. Per saperne di più, consulta i requisiti di HP Dimension con Google Beam.
La policy di sicurezza aziendale potrebbe richiedere la configurazione degli account utente di Workspace con il Single Sign-On (SSO) SAML. In questo caso, nella Console di amministrazione Google, in Sicurezza Autenticazione
SSO con IdP di terze parti, devi inserire l'URL della pagina di accesso, l'ID entità dell'IdP
e caricare il relativo certificato di verifica. Per riferimento, consulta Configurare il Single Sign-On (SSO) con un
IdP di terze parti.
Creare un account di registrazione dedicato
Se scegli di far registrare il dispositivo all'AVI, ti consigliamo di creare un
account di registrazione dedicato, ad esempio enrollment@<yourdomain>.com, anziché un
account amministratore personale collegato a un singolo integratore.
- Opzione diretta: crea un account utente dalla Console di amministrazione Google.
- Opzione IdP: crea un account utente nel tuo IdP e utilizza Directory Sync o il provisioning SCIM (disponibile in Okta/Azure) per la sincronizzazione automatica con Google, in modo che sia pronto per il Single Sign-On (SSO). Per saperne di più, consulta Directory Sync e GCDS.
In entrambi i casi, dovrai raccogliere le credenziali dalla fonte originale dell'account (la Console di amministrazione Google o un IdP) per fornirle all'integratore. Dopodiché, devi concedere all'account di registrazione i privilegi di amministratore necessari per registrare i dispositivi HP Dimension.
Fai clic sulla scheda corrispondente alla tua licenza.
Google Beam per Meet
Per assegnare i privilegi, devi creare un ruolo amministratore personalizzato:
- Segui le istruzioni riportate in Creare, modificare ed eliminare ruoli amministratore personalizzati.
- Durante il passaggio di selezione dell'elenco Nome privilegio, seleziona la casella Registra hardware Google Meet.
Google Beam per Zoom
Per assegnare i privilegi, devi creare un ruolo amministratore personalizzato:
- Segui le istruzioni riportate in Creare, modificare ed eliminare ruoli amministratore personalizzati.
- Durante il passaggio di selezione dell'elenco Nome privilegio, seleziona la casella Registra dispositivi Beam.
Configurare le eccezioni di sicurezza
Il tuo provider di identità potrebbe avere policy di sicurezza che bloccano il comportamento specifico richiesto per la registrazione. In questo caso, configura o richiedi le seguenti eccezioni con ambito limitato all'account di registrazione:
Consenti gli accessi "avviati dal fornitore di servizi"
- Problema: la registrazione del dispositivo inizia dal dispositivo fisico (fornitore di servizi ), non dalla dashboard dell'IdP. Alcuni IdP bloccano le richieste di accesso "non richieste" che non provengono dal loro portale.
- Soluzione: nelle impostazioni dell'app Google Workspace dell'IdP, assicurati che la policy consenta le richieste SAML avviate dal fornitore di servizi per l'utente di registrazione.
Ignora i controlli "Affidabilità del dispositivo" e "Conformità"
- Problema: un nuovo dispositivo HP Dimension non ha ancora un certificato di gestione o un profilo MDM. Se la tua policy richiede dispositivi "conformi" o "aggiunti in modalità ibrida", la registrazione non andrà a buon fine.
- Soluzione: aggiungi un'esclusione o un'eccezione alla policy di accesso condizionale o di
autenticazione:
- Escludi l'account di registrazione dai requisiti "Conformità del dispositivo" o "Dispositivo gestito".
- Consenti all'utente di registrazione di accedere da "Qualsiasi" dispositivo o da dispositivi "Sconosciuti".
Disattivare la convalida della "richiesta firmata"
- Problema: per impostazione predefinita, Google Workspace non firma digitalmente la richiesta di autenticazione SAML iniziale. Se l'IdP si aspetta una richiesta firmata (comune nelle configurazioni SAML personalizzate e in ADFS), la connessione verrà interrotta.
- Soluzione: nelle impostazioni SAML avanzate dell'app Google Workspace dell'IdP, assicurati che l'opzione "Convalida richiesta di autenticazione firmata" (o "Richiedi richieste firmate") sia disattivata o deselezionata.
L'IdP dovrebbe consentirti di applicare queste impostazioni solo all'account di registrazione senza influire sulle policy di sicurezza per il resto dell'organizzazione.
Verificare l'account
Prima di programmare l'intervento dell'integratore, verifica l'account:
- Apri una finestra del browser in incognito o privata.
- Vai alla Console di amministrazione Google.
- Quando ti viene chiesto di accedere, inserisci l'indirizzo email dell'utente di registrazione.
- Operazione riuscita: dovresti essere reindirizzato all'IdP, poter accedere, e tornare alla Console di amministrazione Google.
- Operazione non riuscita: se viene visualizzato un errore "Accesso negato" o "403" dell'IdP, l'esclusione di Affidabilità del dispositivo o della policy non è attiva o non funziona correttamente.