Tworzenie konta administratora dla integratora A/V

Rejestracja urządzeń HP Dimension w konsoli administracyjnej Google wymaga konta Google Workspace z uprawnieniami administratora, ponieważ logowanie jest częścią procesu rejestracji po instalacji.

Jako administrator IT możesz zalogować się osobiście razem z integratorem audio-wideo lub przekazać integratorowi konto, którego może użyć do zarejestrowania urządzenia. W obu przypadkach konto używane do logowania musi mieć co najmniej te uprawnienia:

Ten przewodnik pomoże Ci rozwiązać problemy z zabezpieczeniami związane z konfigurowaniem konta administratora dla integratora audio-wideo, jeśli zdecydujesz się na zarejestrowanie urządzenia.

Zewnętrzni dostawcy tożsamości i zasady bezpieczeństwa

Rejestracja urządzenia to scenariusz uwierzytelniania, który często jest sprzeczny z zasadami bezpieczeństwa firmy. W przeciwieństwie do zarządzanego laptopa urządzenie HP Dimension jest „nieznane” i „niezaufane” do czasu zakończenia procesu rejestracji. Ponadto, ponieważ logowanie integratora musi się rozpocząć na urządzeniu jako dostawcy usług, przepływy uwierzytelniania, które wymagają logowania u dostawcy tożsamości innego niż Google, nie będą działać, chyba że konto administratora integratora ma wyjątek od zasad.

Konfigurowanie tego konta administratora ma zatem różne zależności w zależności od zasad bezpieczeństwa organizacji:

  • Czy logowanie do Google Workspace odbywa się za pomocą zewnętrznego dostawcy tożsamości, takiego jak Okta.
  • Czy zasady organizacji wymagają, aby logowanie u zewnętrznego dostawcy tożsamości odbywało się u dostawcy tożsamości, a nie w aplikacji do rejestracji Beam (dostawcy usług).
  • Jeśli tak, czy można utworzyć wyjątek dla konta.

Poniższy schemat blokowy ilustruje zależności między tymi czynnikami.

Schemat blokowy przedstawiający łańcuch zależności w przypadku logowania przez zewnętrznego dostawcę tożsamości

Wymagania wstępne dotyczące Google Workspace

Musisz mieć wersję Google Workspace ze zweryfikowaną domeną. Aby utworzyć rolę niestandardową, musisz mieć co najmniej wersję Enterprise Standard. Więcej informacji znajdziesz w artykule Wymagania dotyczące HP Dimension z Google Beam.

Zasady bezpieczeństwa firmy mogą wymagać, aby konta użytkowników Workspace były skonfigurowane z logowaniem jednokrotnym SAML. W takim przypadku w konsoli administracyjnej Google w sekcji Bezpieczeństwo a potem Uwierzytelnianie a potem Logowanie jednokrotne przy użyciu zewnętrznego dostawcy tożsamości musisz wpisać adres URL strony logowania dostawcy tożsamości, identyfikator jednostki i przesłać jego certyfikat weryfikacyjny. Więcej informacji znajdziesz w artykule Konfigurowanie logowania jednokrotnego przy użyciu zewnętrznego dostawcy tożsamości.

Tworzenie dedykowanego konta rejestracji

Jeśli zdecydujesz się na zarejestrowanie urządzenia przez integratora audio-wideo, zalecamy utworzenie dedykowanego konta rejestracji, np. enrollment@<yourdomain>.com, a nie osobistego konta administratora powiązanego z konkretnym integratorem.

  • Opcja bezpośrednia: utwórz konto użytkownika w konsoli administracyjnej Google.
  • Opcja dostawcy tożsamości: utwórz konto użytkownika u dostawcy tożsamości i użyj synchronizacji katalogów lub udostępniania SCIM (dostępne w Okta/Azure), aby automatycznie zsynchronizować je z Google, tak aby było gotowe do logowania jednokrotnego. Więcej informacji znajdziesz w artykule Synchronizacja katalogów a GCDS.

W obu przypadkach musisz pobrać dane logowania z pierwotnego źródła konta (konsoli administracyjnej Google lub dostawcy tożsamości), aby przekazać je integratorowi. Następnie musisz przyznać kontu rejestracji niezbędne uprawnienia administratora do zarejestrowania urządzeń HP Dimension.

Kliknij kartę odpowiadającą Twojej licencji.

Google Beam w Meet

Aby przypisać uprawnienia, utwórz niestandardową rolę administratora:

  1. Postępuj zgodnie z instrukcjami w artykule Tworzenie, edytowanie i usuwanie niestandardowych ról administratora.
  2. W kroku wybierania listy Nazwa uprawnienia zaznacz pole Rejestrowanie sprzętu do Google Meet.

Google Beam w Zoom

Aby przypisać uprawnienia, utwórz niestandardową rolę administratora:

  1. Postępuj zgodnie z instrukcjami w artykule Tworzenie, edytowanie i usuwanie niestandardowych ról administratora.
  2. W kroku wybierania listy Nazwa uprawnienia zaznacz pole Rejestrowanie urządzeń Beam.

Konfigurowanie wyjątków od zasad bezpieczeństwa

Twój dostawca tożsamości może mieć zasady bezpieczeństwa, które blokują określone zachowanie wymagane do rejestracji. W takim przypadku skonfiguruj lub poproś o te wyjątki, które mają zastosowanie tylko do konta rejestracji:

Zezwalanie na logowanie inicjowane przez dostawcę usług

  • Problem: rejestracja urządzenia rozpoczyna się na urządzeniu fizycznym (dostawcy usług), a nie w panelu dostawcy tożsamości. Niektórzy dostawcy tożsamości blokują „niechciane” żądania logowania, które nie pochodzą z ich portalu.
  • Rozwiązanie: w ustawieniach aplikacji Google Workspace dostawcy tożsamości upewnij się, że zasady zezwalają na żądania SAML inicjowane przez dostawcę usług dla użytkownika rejestracji.

Pomijanie sprawdzania „zaufania urządzenia” i „zgodności”

  • Problem: nowe urządzenie HP Dimension nie ma jeszcze certyfikatu zarządzania ani profilu MDM. Jeśli Twoje zasady wymagają urządzeń „zgodnych” lub „przyłączonych hybrydowo”, rejestracja się nie powiedzie.
  • Rozwiązanie: dodaj wykluczenie lub wyjątek do zasad dostępu warunkowego lub uwierzytelniania:
    • Wyklucz konto rejestracji z wymagań „Zgodność urządzenia” lub „Urządzenie zarządzane”.
    • Zezwól rejestrującemu na logowanie się z „dowolnego” urządzenia lub „nieznanych” urządzeń.

Wyłączanie weryfikacji „podpisanego żądania”

  • Problem: domyślnie Google Workspace nie podpisuje cyfrowo początkowego żądania uwierzytelniania SAML. Jeśli Twój dostawca tożsamości oczekuje podpisanego żądania (co jest powszechne w przypadku niestandardowych konfiguracji SAML i ADFS), odrzuci połączenie.
  • Rozwiązanie: w ustawieniach zaawansowanych SAML dostawcy tożsamości dla aplikacji Google Workspace upewnij się, że opcja „Validate Signed AuthnRequest” (Sprawdź podpisane żądanie AuthnRequest) lub „Require Signed Requests” (Wymagaj podpisanych żądań) jest wyłączona lub odznaczona.

Twój dostawca tożsamości powinien umożliwiać stosowanie tych ustawień tylko do konta rejestracji bez wpływu na zasady bezpieczeństwa w pozostałej części organizacji.

Weryfikowanie konta

Zanim zaplanujesz wizytę integratora, zweryfikuj konto:

  1. Otwórz okno przeglądarki w trybie incognito lub przeglądania prywatnego.
  2. Otwórz konsolę administracyjną Google.
  3. Gdy pojawi się prośba o zalogowanie, wpisz adres e-mail rejestracji.
    • Sukces: nastąpi przekierowanie do dostawcy tożsamości, logowanie będzie możliwe, a następnie nastąpi powrót do konsoli administracyjnej Google.
    • Niepowodzenie: jeśli pojawi się błąd „Odmowa dostępu” lub „403” od dostawcy tożsamości, wykluczenie z zaufania urządzenia lub zasad nie jest aktywne lub nie działa prawidłowo.