Создать учетную запись администратора для интегратора аудио-видеооборудования.

Для регистрации устройств HP Dimension в консоли администратора Google требуется учетная запись Google Workspace с правами администратора, поскольку вход в систему является частью процесса регистрации после установки.

В качестве ИТ-администратора вы можете либо присутствовать рядом с интегратором аудио-видеооборудования (AVI) для входа в систему, либо предоставить интегратору учетную запись, которую он сможет использовать для регистрации устройства. В любом случае, учетная запись, используемая для входа в систему, должна обладать как минимум следующими правами:

Это руководство поможет разобраться с вопросами безопасности, связанными с настройкой учетной записи администратора для AVI, если вы решите, чтобы они зарегистрировали устройство.

Сторонние поставщики идентификационных данных и политики безопасности

Регистрация устройства — это сценарий аутентификации, который часто противоречит корпоративным политикам безопасности. В отличие от управляемого ноутбука, HP Dimension остается «неизвестным» и «ненадежным» до завершения процесса регистрации. Кроме того, поскольку вход интегратора должен начинаться с устройства как поставщика услуг, потоки аутентификации, требующие входа через поставщика идентификации, не являющегося Google, не будут работать, если учетная запись администратора интегратора не имеет исключения из политики.

Таким образом, настройка этой учетной записи администратора зависит от политики безопасности вашей организации:

  • Независимо от того, осуществляется ли вход в Google Workspace через стороннего поставщика идентификационных данных (IdP), такого как Okta.
  • Требуется ли в соответствии с политиками вашей организации, чтобы вход в систему стороннего поставщика идентификации (IdP) осуществлялся непосредственно у поставщика идентификации, а не через приложение регистрации Beam (поставщика услуг)?
  • Если да, то можно ли создать исключение для этой учетной записи?

Следующая блок-схема иллюстрирует зависимости между этими факторами.

Блок-схема, показывающая цепочку зависимостей для входа в систему с помощью стороннего поставщика идентификации (IdP).

Предварительные условия для Google Workspace

Для работы вам потребуется версия Google Workspace с подтвержденным доменом . Для создания пользовательской роли вам понадобится как минимум версия Enterprise Standard. Более подробную информацию можно найти на странице требований HP Dimension к Google Beam .

В соответствии с политикой безопасности вашей компании может потребоваться настройка учетных записей пользователей Workspace с использованием SAML SSO. В этом случае в консоли администратора Google в разделе «Безопасность» выполните следующие действия: а потом Аутентификация а потом Для настройки единого входа (SSO) с использованием стороннего поставщика идентификации (IdP) необходимо ввести URL-адрес страницы входа вашего IdP, идентификатор сущности (Entity ID) и загрузить его сертификат подтверждения. См. раздел «Настройка единого входа (SSO) со сторонним IdP» для получения дополнительной информации.

Создайте отдельный регистрационный аккаунт.

Если вы решите, чтобы AVI зарегистрировал устройство, мы рекомендуем создать отдельную учетную запись регистратора, например, enrollment@<yourdomain>.com а не личную учетную запись администратора, привязанную к конкретному интегратору.

В любом случае, вам потребуется получить учетные данные из исходного источника учетной записи (консоль администратора Google или поставщик идентификации), чтобы передать их интегратору. Затем вам необходимо предоставить учетной записи регистратора необходимые права администратора для регистрации ваших устройств HP Dimension.

Нажмите на вкладку, соответствующую вашей лицензии.

Google Beam для Meet

Для назначения привилегий необходимо создать пользовательскую роль администратора:

  1. Следуйте инструкциям в разделе «Создание, редактирование и удаление пользовательских ролей администратора» .
  2. На этапе выбора имени пользователя для доступа установите флажок «Зарегистрировать оборудование Google Meet» .

Google Beam для Zoom

Для назначения привилегий необходимо создать пользовательскую роль администратора:

  1. Следуйте инструкциям в разделе «Создание, редактирование и удаление пользовательских ролей администратора» .
  2. На этапе выбора имени привилегии установите флажок «Зарегистрировать устройства Beam» .

Настройка исключений безопасности

У вашего поставщика идентификационных данных могут быть политики безопасности, блокирующие определенное поведение, необходимое для регистрации. В этом случае настройте или запросите следующие исключения, действующие только для учетной записи регистратора:

Разрешить вход в систему, инициированный поставщиком услуг.

  • Проблема : Регистрация устройства начинается на самом физическом устройстве (поставщике услуг), а не на панели управления вашего поставщика идентификации. Некоторые поставщики идентификации блокируют «незапрошенные» запросы на вход в систему, которые не исходят с их портала.
  • Решение : В настройках приложения Google Workspace вашего поставщика идентификации убедитесь, что политика разрешает запросы SAML, инициированные поставщиком услуг (SP-Initiated), для пользователя-регистратора.

Обход проверок «Доверие к устройству» и «Соответствие требованиям».

  • Проблема : Новое устройство HP Dimension еще не имеет сертификата управления или профиля MDM. Если ваша политика требует наличия устройств, соответствующих требованиям или подключенных в гибридном режиме, регистрация завершится неудачей.
  • Исправление : Добавьте исключение или запрет в политику условного доступа или аутентификации:
    • Исключите учетную запись регистратора из требований «Соответствие устройств требованиям» или «Управляемые устройства».
    • Разрешите регистратору входить в систему с любого устройства или с неизвестных устройств.

Отключить проверку "Подписанного запроса".

  • Проблема : По умолчанию Google Workspace не подписывает цифровой подписью первоначальный запрос аутентификации SAML. Если ваш поставщик идентификации ожидает подписанный запрос (что часто встречается в пользовательских конфигурациях SAML и ADFS), он разорвет соединение.
  • Решение : В расширенных настройках SAML вашего поставщика идентификации (IdP) для приложения Google Workspace убедитесь, что параметр "Проверять подписанные запросы аутентификации" (или "Требовать подписанные запросы") отключен или снят флажок.

Ваш поставщик идентификации должен позволять применять эти настройки только к учетной записи регистратора, не затрагивая политики безопасности для остальной части вашей организации.

Подтвердите учетную запись

Перед назначением встречи с интегратором проверьте учетную запись:

  1. Откройте окно браузера в режиме инкогнито или приватном режиме.
  2. Перейдите в консоль администратора Google .
  3. При входе в систему введите адрес электронной почты регистранта.
    • Успех : Вас должны перенаправить на ваш IdP, разрешить войти в систему и успешно вернуться в консоль администратора Google.
    • Сбой : Если от вашего поставщика идентификации (IdP) появляется ошибка «Доступ запрещен» или «403», это означает, что доверительные отношения с устройством или исключение в политике неактивны или работают некорректно.