Att registrera HP Dimension-enheter i Googles administratörskonsol kräver ett Google Workspace-konto med administratörsbehörighet, eftersom inloggning är en del av registreringsflödet efter installationen.
Som IT-administratör kan du antingen vara närvarande tillsammans med A/V-integratören (AVI) för att logga in, eller så kan du ge integratören ett konto som de kan använda för att registrera enheten. I båda fallen måste kontot som används för att logga in ha minst följande behörigheter:
- Registrera Meet-hårdvara (Google Beam för Meet)
- Registrera Google Beam-hårdvara (Google Beam för Zoom)
Den här guiden hjälper dig att hantera säkerhetsproblemen som är involverade i att konfigurera ett administratörskonto för AVI om du väljer att låta dem registrera enheten.
Tredjeparts identitetsleverantörer och säkerhetspolicyer
Enhetsregistrering är ett autentiseringsscenario som ofta står i konflikt med företagets säkerhetspolicyer. Till skillnad från en hanterad bärbar dator är HP Dimension "okänd" och "otillförlitlig" tills registreringsprocessen är klar. Eftersom integratörens inloggning måste börja från enheten som tjänsteleverantör, fungerar inte autentiseringsflöden som kräver inloggning från en identitetsleverantör som inte tillhör Google om inte integratörens administratörskonto har ett policyundantag.
Att konfigurera detta administratörskonto har därför olika beroenden baserat på din organisations säkerhetspolicyer:
- Om inloggning på Google Workspace sker via en tredjeparts (3P) identitetsleverantör (IdP) som Okta
- Om din organisations policyer kräver att 3P IdP-inloggning kommer från IdP:n istället för från Beam-registreringsappen (tjänsteleverantören)
- Om så är fallet, är det möjligt att skapa ett undantag för kontot?
Följande flödesschema illustrerar beroendena mellan dessa faktorer.
Google Workspace-krav
Du måste ha en Google Workspace-utgåva med en verifierad domän . För att skapa en anpassad roll behöver du minst Enterprise Standard-utgåvan. Gå till kraven för HP Dimension med Google Beam för mer information.
Din företags säkerhetspolicy kan kräva att Workspace-användarkonton konfigureras med SAML SSO. Om så är fallet, i Googles administratörskonsol under Säkerhet Autentisering
För SSO med tredjeparts-IdP måste du ange din IdP:s URL för inloggningssida, enhets-ID och ladda upp deras verifieringscertifikat. Gå till Konfigurera SSO med en tredjeparts-IdP som referens.
Skapa ett dedikerat registreringskonto
Om du väljer att låta AVI registrera enheten rekommenderar vi att du skapar ett dedikerat registreringskonto, till exempel enrollment@<yourdomain>.com snarare än ett personligt administratörskonto som är kopplat till en enskild integratör.
- Direktalternativ : Skapa ett användarkonto från Googles administratörskonsol.
- IdP-alternativ : Skapa ett användarkonto i din IdP och använd Directory Sync eller SCIM-provisionering (tillgängligt i Okta/Azure) för att automatiskt synkronisera med Google så att det är redo för SSO. Gå till Directory Sync kontra GCDS för mer information.
Hur som helst måste du samla in inloggningsuppgifterna från kontots ursprungliga källa (Googles administratörskonsol eller en IdP) för att ge dem till integratören. Därefter måste du ge registreringskontot de administratörsbehörigheter som krävs för att registrera dina HP Dimension-enheter.
Klicka på fliken som motsvarar din licens.
Google Beam för Meet
För att tilldela behörigheter bör du skapa en anpassad administratörsroll:
- Följ instruktionerna i Skapa, redigera och ta bort anpassade administratörsroller .
- Markera rutan Registrera Google Meet-hårdvara under valet av listan över behörighetsnamn .
Google Beam för Zoom
För att tilldela behörigheter bör du skapa en anpassad administratörsroll:
- Följ instruktionerna i Skapa, redigera och ta bort anpassade administratörsroller .
- Markera rutan Registrera Beam-enheter under valet av listan över behörighetsnamn .
Konfigurera säkerhetsundantag
Din identitetsleverantör kan ha säkerhetspolicyer som blockerar det specifika beteende som krävs för registrering. Om så är fallet, konfigurera eller begär följande undantag som endast gäller för registreringskontot:
Tillåt "SP-initierade" inloggningar
- Problem : Enhetsregistreringen börjar vid den fysiska enheten (tjänsteleverantören), inte din IdP-instrumentpanel. Vissa IdP:er blockerar "oombedda" inloggningsförfrågningar som inte kommer från deras portal.
- Åtgärd : I inställningarna för din IdP:s Google Workspace-app, se till att policyn tillåter tjänsteleverantörsinitierade (SP-initierade) SAML-förfrågningar för den registrerande användaren.
Kringgå kontrollerna av "Enhetsförtroende" och "Efterlevnad"
- Problem : En ny HP Dimension-enhet har ännu inget hanteringscertifikat eller en MDM-profil. Om din policy kräver enheter som är "kompatibla" eller "hybridanslutna" kommer registreringen att misslyckas.
- Åtgärd : Lägg till ett undantag eller undantag i din villkorliga åtkomst- eller autentiseringspolicy:
- Undanta registreringskontot från kraven för "Enhetsefterlevnad" eller "Hanterade enheter".
- Tillåt att registreraren loggar in från "Valfri" enhet eller "Okänd" enhet.
Inaktivera validering av "Signerad begäran"
- Problem : Som standard signerar inte Google Workspace den initiala SAML-autentiseringsbegäran digitalt. Om din IdP förväntar sig en signerad begäran (vanligt i anpassade SAML-konfigurationer och ADFS) kommer anslutningen att brytas.
- Åtgärd : I din IdP:s avancerade SAML-inställningar för Google Workspace-appen, se till att "Validera signerad autentiseringsbegäran" (eller "Kräv signerade begäranden") är inaktiverat eller avmarkerat.
Din IdP bör tillåta dig att tillämpa dessa inställningar endast på registreringskontot utan att det påverkar säkerhetspolicyerna för resten av din organisation.
Verifiera kontot
Innan du schemalägger integratören, verifiera kontot:
- Öppna ett inkognito- eller privat webbläsarfönster.
- Gå till Googles administratörskonsol .
- Ange den registrerades e-postadress när du ombeds att logga in.
- Lyckades : Du bör omdirigeras till din IdP, ha tillåtelse att logga in och komma tillbaka till Googles administratörskonsol.
- Fel : Om felet "Åtkomst nekad" eller "403" visas från din IdP är undantaget för enhetsförtroende eller policy inte aktivt eller fungerar inte korrekt.