Para registrar dispositivos HP Dimension no Google Admin Console, é necessário ter uma conta do Google Workspace com privilégios de administrador, porque o login faz parte do fluxo de registro após a instalação.
Como administrador de TI, você pode estar presente com o integrador de áudio/vídeo (AVI, na sigla em inglês) para fazer login ou dar a ele uma conta que possa ser usada para registrar o dispositivo. Em ambos os casos, a conta usada para fazer login precisa ter pelo menos os seguintes privilégios:
- Registrar dispositivo do Google Meet (Google Beam no Meet)
- Registrar hardware do Google Beam (Google Beam no Zoom)
Este guia ajuda a entender as questões de segurança envolvidas na configuração de uma conta de administrador para o AVI, caso você escolha que ele registre o dispositivo.
Provedores de identidade de terceiros e políticas de segurança
O registro de dispositivos é um cenário de autenticação que geralmente entra em conflito com as políticas de segurança corporativa. Ao contrário de um laptop gerenciado, o HP Dimension é "desconhecido" e "não confiável" até que o processo de registro seja concluído. Além disso, como o login do integrador precisa começar no dispositivo como provedor de serviços, os fluxos de autenticação que exigem o início do login em um provedor de identidade que não seja do Google não funcionarão, a menos que a conta de administrador do integrador tenha uma exceção de política.
A configuração dessa conta de administrador tem dependências diferentes com base nas políticas de segurança da sua organização:
- Se o login do Google Workspace é feito por um provedor de identidade de terceiros (3P), como o Okta
- Se as políticas da sua organização exigem que o login do IdP de terceiros seja feito no IdP em vez do app de registro do Beam (o provedor de serviços)
- Se for possível criar uma exceção para a conta
O fluxograma a seguir ilustra as dependências entre esses fatores.
Pré-requisitos do Google Workspace
Você precisa ter uma edição do Google Workspace com um domínio verificado. Para criar um papel personalizado, é necessário ter pelo menos a edição Enterprise Standard. Acesse Requisitos do HP Dimension com o Google Beam para mais informações.
Sua política de segurança corporativa pode exigir que as contas de usuário do Workspace sejam configuradas com o SSO SAML. Se for esse o caso, no Google Admin
console, em Segurança Autenticação
SSO com o IdP de terceiros, você precisa inserir o URL da página de login do IdP, o ID da entidade e fazer o upload do certificado de verificação. Acesse Configurar o SSO com um
IdP de terceiros para referência.
Criar uma conta de registro dedicada
Se você escolher que o AVI registre o dispositivo, recomendamos criar uma
conta de registro dedicada, como enrollment@<yourdomain>.com, em vez de uma
conta de administrador pessoal vinculada a um integrador individual.
- Opção direta: crie uma conta de usuário no Google Admin Console.
- Opção de IdP: crie uma conta de usuário no IdP e use o Directory Sync ou o provisionamento SCIM (disponível no Okta/Azure) para sincronizar automaticamente com o Google e deixar a conta pronta para o SSO. Acesse Directory Sync x GCDS para mais informações.
De qualquer forma, você precisará coletar as credenciais da fonte original da conta (o Google Admin Console ou um IdP) para dar ao integrador. Em seguida, conceda à conta de registro os privilégios de administrador necessários para registrar seus dispositivos HP Dimension.
Clique na guia que corresponde à sua licença.
Google Beam no Meet
Para atribuir privilégios, crie um papel de administrador personalizado:
- Siga as instruções em Criar, editar e excluir funções de administrador personalizadas.
- Durante a etapa de seleção da lista Nome do privilégio, marque a caixa Registrar hardware do Google Meet.
Google Beam no Zoom
Para atribuir privilégios, crie um papel de administrador personalizado:
- Siga as instruções em Criar, editar e excluir funções de administrador personalizadas.
- Durante a etapa de seleção da lista Nome do privilégio, marque a caixa Registrar dispositivos Beam.
Configurar exceções de segurança
O provedor de identidade pode ter políticas de segurança que bloqueiam o comportamento específico necessário para o registro. Se for esse o caso, configure ou solicite as seguintes exceções com escopo apenas para a conta de registro:
Permitir logins "iniciados pelo SP"
- Problema: o registro do dispositivo começa no dispositivo físico (provedor de serviços), não no painel do IdP. Alguns IdPs bloqueiam solicitações de login "não solicitadas" que não são originadas do portal.
- Correção: nas configurações do app Google Workspace do IdP, verifique se a política permite solicitações SAML iniciadas pelo provedor de serviços (SP-Initiated) para o usuário de registro.
Ignorar as verificações de "confiança do dispositivo" e "compliance"
- Problema: um novo dispositivo HP Dimension ainda não tem um certificado de gerenciamento ou perfil de MDM. Se a política exigir dispositivos "compatíveis" ou "híbridos", o registro vai falhar.
- Correção: adicione uma exclusão ou exceção à sua política de acesso condicional ou de
autenticação:
- Exclua a conta de registro dos requisitos de "compliance do dispositivo" ou "dispositivo gerenciado".
- Permita que o usuário de registro faça login em dispositivos "desconhecidos" ou "qualquer".
Desativar a validação de "solicitação assinada"
- Problema: por padrão, o Google Workspace não assina digitalmente a solicitação de autenticação SAML inicial. Se o IdP espera uma solicitação assinada (comum em configurações SAML personalizadas e ADFS), ele vai descartar a conexão.
- Correção: nas configurações avançadas de SAML do app Google Workspace do IdP, verifique se a opção "Validar AuthnRequest assinado" (ou "Exigir solicitações assinadas") está desativada ou desmarcada.
O IdP precisa permitir que você aplique essas configurações apenas à conta de registro, sem afetar as políticas de segurança do restante da organização.
Verificar a conta
Antes de agendar o integrador, verifique a conta:
- Abra uma janela anônima ou privada no navegador.
- Acesse o Google Admin Console.
- Insira o endereço de e-mail do usuário de registro quando solicitado a fazer login.
- Sucesso: você será redirecionado para o IdP, poderá fazer login, e voltar ao Google Admin Console.
- Falha: se um erro "Acesso negado" ou "403" do IdP aparecer, a exclusão de confiança ou política do dispositivo não estiver ativa ou não estiver funcionando corretamente.