A/V 통합업체용 관리자 계정 만들기

Google 관리 콘솔에서 HP Dimension 기기를 등록하려면 관리자 권한이 있는 Google Workspace 계정이 필요합니다. 설치 후 등록 흐름에 로그인이 포함되기 때문입니다.

IT 관리자는 A/V 통합업체(AVI)와 함께 로그인하거나 통합업체에 기기를 등록하는 데 사용할 수 있는 계정을 제공할 수 있습니다. 어떤 경우든 로그인에 사용되는 계정에는 최소한 다음 권한이 있어야 합니다.

이 가이드는 AVI가 기기를 등록하도록 선택하는 경우 AVI의 관리자 계정 설정과 관련된 보안 문제를 해결하는 데 도움이 됩니다.

서드 파티 ID 공급업체 및 보안 정책

기기 등록은 엔터프라이즈 보안 정책과 충돌하는 경우가 많은 인증 시나리오입니다. 관리형 노트북과 달리 HP Dimension은 등록 절차가 완료될 때까지 '알 수 없음' 및 '신뢰할 수 없음' 상태입니다. 또한 통합업체 로그인은 서비스 제공업체인 기기에서 시작해야 하므로 통합업체의 관리자 계정에 정책 예외가 없는 한 Google 이외의 ID 공급업체에서 시작하는 로그인이 필요한 인증 흐름은 작동하지 않습니다.

따라서 이 관리자 계정 설정에는 조직의 보안 정책에 따라 다음과 같은 종속성이 있습니다.

  • Google Workspace 로그인이 Okta와 같은 서드 파티 (3P) ID 공급업체 (IdP)를 통해 이루어지는지 여부
  • 조직의 정책에 따라 3P IdP 로그인이 Beam 등록 앱 (서비스 제공업체)이 아닌 IdP에서 시작해야 하는지 여부
  • 그렇다면 계정에 예외를 만들 수 있는지 여부

다음 순서도는 이러한 요소 간의 종속성을 보여줍니다.

서드 파티 IdP 로그인 종속 항목 체인을 보여주는 흐름도

Google Workspace 기본 요건

확인된 도메인이 있는 Google Workspace 버전을 사용해야 합니다. 커스텀 역할을 만들려면 Enterprise Standard 버전 이상이 필요합니다. 자세한 내용은 Google Beam이 포함된 HP Dimension 요구사항을 참고하세요.

회사 보안 정책에 따라 SAML SSO로 Workspace 사용자 계정을 설정해야 할 수 있습니다. 이 경우 Google 관리 콘솔의 보안 다음 인증 다음 서드 파티 IdP를 통한 SSO에서 IdP의 로그인 페이지 URL, 엔티티 ID를 입력하고 확인 인증서를 업로드해야 합니다. 참고용으로 서드 파티 IdP를 사용하여 SSO 설정하기를 참고하세요.

전용 등록 계정 만들기

AVI가 기기를 등록하도록 선택하는 경우 개별 통합업체에 연결된 개인 관리자 계정 대신 enrollment@<yourdomain>.com 전용 등록자 계정을 만드는 것이 좋습니다.

  • 직접 옵션: 사용자 계정을 만듭니다. Google 관리 콘솔에서
  • IdP 옵션: IdP에서 사용자 계정을 만들고 디렉터리 동기화 또는 SCIM 프로비저닝 (Okta/Azure에서 사용 가능)을 사용하여 Google과 자동으로 동기화하여 SSO를 사용할 수 있도록 합니다. 자세한 내용은 디렉터리 동기화와 GCDS 비교하기를 참고하세요.

어떤 방법으로든 통합업체에 제공하려면 계정의 원래 소스 (Google 관리 콘솔 또는 IdP)에서 사용자 인증 정보를 수집해야 합니다. 다음으로 등록자 계정에 HP Dimension 기기를 등록하는 데 필요한 관리자 권한을 부여해야 합니다.

라이선스에 해당하는 탭을 클릭합니다.

Google Beam for Meet

권한을 할당하려면 커스텀 관리자 역할을 만들어야 합니다.

  1. 맞춤 관리자 역할 생성, 수정, 삭제하기의 안내를 따릅니다.
  2. 권한 이름 목록 선택 단계에서 Google Meet 하드웨어 등록 체크박스를 선택합니다.

Google Beam for Zoom

권한을 할당하려면 커스텀 관리자 역할을 만들어야 합니다.

  1. 맞춤 관리자 역할 생성, 수정, 삭제하기의 안내를 따릅니다.
  2. 권한 이름 목록 선택 단계에서 Beam 기기 등록 체크박스를 선택합니다.

보안 예외 구성

ID 공급업체에 등록에 필요한 특정 동작을 차단하는 보안 정책이 있을 수 있습니다. 이 경우 등록자 계정에만 적용되는 다음 예외를 구성하거나 요청합니다.

'SP에서 시작하는' 로그인 허용

  • 문제: 기기 등록이 IdP 대시보드가 아닌 실제 기기 (서비스 제공업체)에서 시작됩니다. 일부 IdP는 포털에서 시작되지 않는 '요청하지 않은' 로그인 요청을 차단합니다.
  • 해결 방법: IdP의 Google Workspace 앱 설정에서 정책이 등록자 사용자를 위한 서비스 제공업체에서 시작하는 (SP에서 시작하는) SAML 요청을 허용하는지 확인합니다.

'기기 신뢰' 및 '규정 준수' 확인 우회

  • 문제: 새 HP Dimension 기기에는 아직 관리 인증서 또는 MDM 프로필이 없습니다. 정책에 '규정 준수' 또는 '하이브리드 가입' 기기가 필요한 경우 등록이 실패합니다.
  • 해결 방법: 조건부 액세스 또는 인증 정책에 제외 또는 예외를 추가합니다.
    • '기기 규정 준수' 또는 '관리형 기기' 요구사항에서 등록자 계정을 제외합니다.
    • 등록자가 '모든' 기기 또는 '알 수 없는' 기기에서 로그인하도록 허용합니다.

'서명된 요청' 유효성 검사 사용 중지

  • 문제: 기본적으로 Google Workspace는 초기 SAML 인증 요청에 디지털 서명을 하지 않습니다. IdP에서 서명된 요청을 예상하는 경우(커스텀 SAML 구성 및 ADFS에서 일반적) 연결이 끊어집니다.
  • 해결 방법: Google Workspace 앱의 IdP 고급 SAML 설정에서 '서명된 AuthnRequest 유효성 검사'(또는 '서명된 요청 필요')가 사용 중지되어 있거나 선택 해제되어 있는지 확인합니다.

IdP를 사용하면 조직의 나머지 보안 정책에 영향을 미치지 않고 등록자 계정에만 이러한 설정을 적용할 수 있습니다.

계정 확인

통합업체를 예약하기 전에 계정을 확인합니다.

  1. 시크릿 또는 비공개 브라우저 창을 엽니다.
  2. Google 관리 콘솔로 이동합니다.
  3. 로그인하라는 메시지가 표시되면 등록자 이메일 주소를 입력합니다.
    • 성공: IdP로 리디렉션되고 로그인할 수 있으며 Google 관리 콘솔로 다시 이동합니다.
    • 실패: IdP에서 '액세스 거부됨' 또는 '403' 오류가 표시되면 기기 신뢰 또는 정책 제외가 활성 상태가 아니거나 올바르게 작동하지 않는 것입니다.