Voor het registreren van HP Dimension-apparaten in de Google Admin-console is een Google Workspace-account met beheerdersrechten vereist, omdat aanmelden onderdeel is van het registratieproces na de installatie.
Als IT-beheerder kunt u aanwezig zijn bij de A/V-integrator (AVI) om in te loggen, of u kunt de integrator een account geven waarmee hij of zij het apparaat kan registreren. In beide gevallen moet het account waarmee wordt ingelogd ten minste de volgende rechten hebben:
- Registreer Meet-hardware (Google Beam voor Meet)
- Registreer Google Beam-hardware (Google Beam voor Zoom)
Deze handleiding helpt u bij het navigeren door de beveiligingsaspecten die komen kijken bij het instellen van een beheerdersaccount voor de AVI, mocht u ervoor kiezen om het apparaat door hen te laten registreren.
Identiteitsaanbieders van derden en beveiligingsbeleid
Apparaatregistratie is een authenticatiescenario dat vaak conflicteert met het beveiligingsbeleid van een organisatie. In tegenstelling tot een beheerde laptop is de HP Dimension "onbekend" en "niet vertrouwd" totdat het registratieproces is voltooid. Omdat de aanmelding van de integrator bovendien moet beginnen vanaf het apparaat zelf als serviceprovider, werken authenticatiestromen die een aanmelding vereisen vanaf een andere identiteitsprovider dan Google niet, tenzij het beheerdersaccount van de integrator een uitzondering op het beleid heeft.
Het instellen van dit beheerdersaccount is daarom afhankelijk van verschillende factoren, afhankelijk van het beveiligingsbeleid van uw organisatie:
- Of de aanmelding bij Google Workspace nu verloopt via een externe identiteitsprovider (3P) zoals Okta
- Of het beleid van uw organisatie vereist dat de 3P IdP-aanmelding via de IdP zelf verloopt in plaats van via de Beam-registratie-app (de serviceprovider).
- Zo ja, is het mogelijk om een uitzondering voor het account te maken?
Het volgende stroomdiagram illustreert de onderlinge afhankelijkheden tussen deze factoren.
Vereisten voor Google Workspace
U moet beschikken over een Google Workspace-editie met een geverifieerd domein . Om een aangepaste rol te maken, hebt u minimaal de Enterprise Standard-editie nodig. Ga naar de vereisten voor HP Dimension met Google Beam voor meer informatie.
Uw bedrijfsbeveiligingsbeleid vereist mogelijk dat Workspace-gebruikersaccounts zijn ingesteld met SAML SSO. Als dit het geval is, kunt u dit instellen in de Google Admin-console onder Beveiliging. Authenticatie
Voor SSO met een externe identiteitsprovider (IdP) moet u de URL van de aanmeldingspagina van uw IdP, de entiteits-ID en het verificatiecertificaat uploaden. Zie SSO instellen met een externe IdP voor meer informatie.
Maak een apart inschrijvingsaccount aan.
Als u ervoor kiest om het apparaat door AVI te laten registreren, raden we aan een speciaal registratieaccount aan te maken, bijvoorbeeld enrollment@<yourdomain>.com in plaats van een persoonlijk beheerdersaccount dat is gekoppeld aan een individuele integrator.
- Directe optie : Maak een gebruikersaccount aan via het Google-beheerpaneel.
- IdP-optie : Maak een gebruikersaccount aan bij uw IdP en gebruik Directory Sync of SCIM-provisioning (beschikbaar in Okta/Azure) om automatisch te synchroniseren met Google, zodat het klaar is voor SSO. Ga naar Directory Sync vs. GCDS voor meer informatie.
In beide gevallen moet u de inloggegevens van de oorspronkelijke bron van het account (de Google Admin-console of een IdP) verzamelen en aan de integrator doorgeven. Vervolgens moet u het account van de inschrijver de benodigde beheerdersrechten geven om uw HP Dimension-apparaten te kunnen registreren.
Klik op het tabblad dat overeenkomt met uw licentie.
Google Beam voor Meet
Om bevoegdheden toe te wijzen, moet u een aangepaste beheerdersrol aanmaken:
- Volg de instructies in Aangepaste beheerdersrollen maken, bewerken en verwijderen .
- Tijdens de stap voor het selecteren van de lijst met bevoegdheden , vinkt u het vakje 'Google Meet-hardware inschrijven' aan.
Google Beam voor Zoom
Om bevoegdheden toe te wijzen, moet u een aangepaste beheerdersrol aanmaken:
- Volg de instructies in Aangepaste beheerdersrollen maken, bewerken en verwijderen .
- Tijdens de stap voor het selecteren van de lijst met privilege-namen , vinkt u het vakje 'Beam-apparaten registreren' aan.
Configureer beveiligingsuitzonderingen
Uw identiteitsprovider heeft mogelijk beveiligingsbeleid dat specifiek gedrag blokkeert dat vereist is voor de registratie. Configureer of vraag in dat geval de volgende uitzonderingen aan, die alleen van toepassing zijn op het account van de registrant:
Sta aanmeldingen toe die door de serviceprovider zijn geïnitieerd.
- Probleem : De apparaatregistratie begint bij het fysieke apparaat (serviceprovider), niet bij uw IdP-dashboard. Sommige IdP's blokkeren 'ongevraagde' inlogverzoeken die niet afkomstig zijn van hun portaal.
- Oplossing : Zorg ervoor dat in de instellingen van de Google Workspace-app van uw identiteitsprovider het beleid is ingesteld om door de serviceprovider geïnitieerde (SP-Initiated) SAML-verzoeken voor de inschrijver toe te staan.
Omzeil de controles "Apparaatvertrouwen" en "Naleving".
- Probleem : Een nieuw HP Dimension-apparaat heeft nog geen beheercertificaat of MDM-profiel. Als uw beleid "Compliant" of "Hybrid Joined" apparaten vereist, mislukt de inschrijving.
- Oplossing : Voeg een uitsluiting of uitzondering toe aan uw beleid voor voorwaardelijke toegang of authenticatie:
- Sluit het account van de inschrijver uit van de vereisten voor 'Apparaatconformiteit' of 'Beheerd apparaat'.
- Sta de inschrijver toe om in te loggen vanaf "elk" apparaat of "onbekende" apparaten.
Schakel de validatie van 'ondertekende aanvraag' uit.
- Probleem : Google Workspace ondertekent standaard het initiële SAML-authenticatieverzoek niet digitaal. Als uw identiteitsprovider een ondertekend verzoek verwacht (wat vaak voorkomt bij aangepaste SAML-configuraties en ADFS), wordt de verbinding verbroken.
- Oplossing : Zorg ervoor dat in de geavanceerde SAML-instellingen van uw identiteitsprovider voor de Google Workspace-app de optie 'Ondertekende authenticatieverzoeken valideren' (of 'Ondertekende verzoeken vereisen') is uitgeschakeld of niet aangevinkt.
Uw identiteitsprovider (IdP) zou u in staat moeten stellen deze instellingen alleen toe te passen op het account van de inschrijver, zonder dat dit gevolgen heeft voor het beveiligingsbeleid van de rest van uw organisatie.
Verifieer het account
Controleer het account voordat u de integrator inplant:
- Open een incognito- of privévenster van uw browser.
- Ga naar de Google-beheerconsole .
- Voer het e-mailadres van de inschrijver in wanneer u wordt gevraagd in te loggen.
- Succes : Je wordt doorgestuurd naar je identiteitsprovider, kunt inloggen en keert vervolgens succesvol terug naar de Google-beheerconsole.
- Fout : Als uw identiteitsprovider een "Toegang geweigerd" of "403" foutmelding geeft, is de apparaatvertrouwensrelatie of beleidsuitsluiting niet actief of werkt deze niet correct.