สร้างบัญชีผู้ดูแลระบบสำหรับผู้ให้บริการติดตั้งระบบภาพและเสียง

การลงทะเบียนอุปกรณ์ HP Dimension ในคอนโซลผู้ดูแลระบบของ Google ต้องใช้บัญชี Google Workspace ที่มีสิทธิ์ของผู้ดูแลระบบ เนื่องจากขั้นตอนการลงชื่อเข้าใช้เป็นส่วนหนึ่งของขั้นตอนการลงทะเบียนหลังจากติดตั้ง

ในฐานะผู้ดูแลระบบไอที คุณสามารถอยู่ร่วมกับผู้ติดตั้งระบบภาพและเสียง (AVI) เพื่อลงชื่อเข้าใช้ หรือมอบบัญชีให้ผู้ติดตั้งใช้ลงทะเบียนอุปกรณ์ก็ได้ ไม่ว่าจะกรณีใดก็ตาม บัญชีที่ใช้ลงชื่อเข้าใช้ต้องมีสิทธิ์อย่างน้อยดังต่อไปนี้

คู่มือนี้จะช่วยคุณจัดการกับข้อกังวลด้านความปลอดภัยที่เกี่ยวข้องกับการตั้งค่าบัญชีผู้ดูแลระบบสำหรับ AVI หากคุณเลือกให้ AVI ลงทะเบียนอุปกรณ์

ผู้ให้บริการข้อมูลประจำตัวบุคคลที่สามและนโยบายความปลอดภัย

การลงทะเบียนอุปกรณ์เป็นสถานการณ์การตรวจสอบสิทธิ์ที่มักขัดแย้งกับนโยบายความปลอดภัยขององค์กร HP Dimension จะ "ไม่รู้จัก" และ "ไม่น่าเชื่อถือ" จนกว่ากระบวนการลงทะเบียนจะเสร็จสมบูรณ์ ซึ่งแตกต่างจากแล็ปท็อปที่มีการจัดการ นอกจากนี้ เนื่องจากผู้ติดตั้งต้องเริ่มเข้าสู่ระบบจากอุปกรณ์ในฐานะผู้ให้บริการ การตรวจสอบสิทธิ์ที่ต้องเริ่มเข้าสู่ระบบจากผู้ให้บริการข้อมูลประจำตัวที่ไม่ใช่ของ Google จะใช้ไม่ได้ เว้นแต่บัญชีผู้ดูแลระบบของผู้ติดตั้งจะมีข้อยกเว้นนโยบาย

ดังนั้น การตั้งค่าบัญชีผู้ดูแลระบบนี้จึงมีข้อกำหนดเบื้องต้นที่แตกต่างกันไปตามนโยบายความปลอดภัยขององค์กร ดังนี้

  • การลงชื่อเข้าใช้ Google Workspace ผ่านผู้ให้บริการข้อมูลประจำตัว (IdP) บุคคลที่สาม (3P) เช่น Okta
  • นโยบายขององค์กรกำหนดให้การเข้าสู่ระบบ IdP 3P ต้องเริ่มต้นที่ IdP แทนที่จะเป็นแอปการลงทะเบียน Beam (ผู้ให้บริการ) หรือไม่
  • หากเป็นเช่นนั้น จะสร้างข้อยกเว้นสำหรับบัญชีได้หรือไม่

แผนผังลำดับงานต่อไปนี้แสดงข้อกำหนดเบื้องต้นระหว่างปัจจัยเหล่านี้

โฟลว์ชาร์ตที่แสดงห่วงโซ่การขึ้นต่อกันสำหรับการลงชื่อเข้าใช้ IdP ของบุคคลที่สาม

ข้อกำหนดเบื้องต้นของ Google Workspace

คุณต้องมี Google Workspace รุ่นที่มี โดเมนที่ยืนยันแล้ว หากต้องการสร้างบทบาทที่กำหนดเอง คุณจะต้องมีอย่างน้อยรุ่น Enterprise Standard ดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดของ HP Dimension ที่ใช้กับ Google Beam

นโยบายความปลอดภัยขององค์กรอาจกำหนดให้ตั้งค่าบัญชีผู้ใช้ Workspace ด้วย SAML SSO หากเป็นกรณีนี้ คุณต้องป้อน URL หน้าลงชื่อเข้าใช้ รหัสเอนทิตีของผู้ให้บริการข้อมูลประจำตัว และอัปโหลดใบรับรองการยืนยันของผู้ให้บริการข้อมูลประจำตัวในคอนโซลผู้ดูแลระบบของ Google ในส่วนความปลอดภัย จากนั้น การตรวจสอบสิทธิ์ จากนั้น SSO กับ IdP บุคคลที่สาม ดูข้อมูลอ้างอิงได้ที่ตั้งค่า SSO กับ IdP บุคคลที่สาม

สร้างบัญชีการลงทะเบียนโดยเฉพาะ

หากเลือกให้ AVI ลงทะเบียนอุปกรณ์ เราขอแนะนำให้สร้างบัญชีผู้ลงทะเบียนโดยเฉพาะ เช่น enrollment@<yourdomain>.comแทนที่จะใช้บัญชีผู้ดูแลระบบส่วนตัวที่ผูกกับผู้ติดตั้งแต่ละราย

  • ตัวเลือกโดยตรง: สร้างบัญชีผู้ใช้จาก คอนโซลผู้ดูแลระบบของ Google
  • ตัวเลือก IdP: สร้างบัญชีผู้ใช้ใน IdP และใช้ Directory Sync หรือ การจัดสรร SCIM (มีให้บริการใน Okta/Azure) เพื่อซิงค์กับ Google โดยอัตโนมัติเพื่อให้พร้อมใช้งานสำหรับ SSO ดูข้อมูลเพิ่มเติมได้ที่ Directory Sync เทียบกับ GCDS สำหรับ ข้อมูลเพิ่มเติม

ไม่ว่าจะใช้วิธีใด คุณจะต้องรวบรวมข้อมูลเข้าสู่ระบบจากแหล่งที่มาเดิมของบัญชี (คอนโซลผู้ดูแลระบบของ Google หรือ IdP) เพื่อมอบให้ผู้ติดตั้ง จากนั้น คุณต้องให้สิทธิ์ของผู้ดูแลระบบที่จำเป็นแก่บัญชีผู้ลงทะเบียนเพื่อลงทะเบียนอุปกรณ์ HP Dimension

คลิกแท็บที่ตรงกับใบอนุญาตของคุณ

Google Beam for Meet

หากต้องการกำหนดสิทธิ์ คุณควรสร้างบทบาทของผู้ดูแลระบบที่กำหนดเองโดยทำดังนี้

  1. ทำตามวิธีการในสร้าง แก้ไข และลบบทบาทของผู้ดูแลระบบที่กำหนดเอง
  2. ในขั้นตอนการเลือกรายการชื่อสิทธิ์ ให้เลือกช่องลงทะเบียนฮาร์ดแวร์ของ Google Meet

Google Beam for Zoom

หากต้องการกำหนดสิทธิ์ คุณควรสร้างบทบาทของผู้ดูแลระบบที่กำหนดเองโดยทำดังนี้

  1. ทำตามวิธีการในสร้าง แก้ไข และลบบทบาทของผู้ดูแลระบบที่กำหนดเอง
  2. ในขั้นตอนการเลือกรายการชื่อสิทธิ์ ให้เลือกช่องลงทะเบียนอุปกรณ์ Beam

กำหนดค่าข้อยกเว้นด้านความปลอดภัย

ผู้ให้บริการข้อมูลประจำตัวอาจมีนโยบายความปลอดภัยที่บล็อกลักษณะการทำงานเฉพาะที่จำเป็นสำหรับการลงทะเบียน หากเป็นเช่นนั้น ให้กำหนดค่าหรือขอข้อยกเว้นต่อไปนี้ซึ่งมีขอบเขตเฉพาะบัญชีผู้ลงทะเบียน

อนุญาตการเข้าสู่ระบบ "SP-initiated"

  • ปัญหา: การลงทะเบียนอุปกรณ์เริ่มต้นที่อุปกรณ์จริง (ผู้ให้บริการ ) ไม่ใช่แดชบอร์ด IdP IdP บางรายจะบล็อกคำขอเข้าสู่ระบบ "ที่ไม่พึงประสงค์" ซึ่งไม่ได้มาจากพอร์ทัลของตน
  • วิธีแก้ปัญหา: ในการตั้งค่าแอป Google Workspace ของ IdP ให้ตรวจสอบว่า นโยบายอนุญาตคำขอ SAML ที่ผู้ให้บริการเริ่ม (SP-Initiated) สำหรับ ผู้ใช้ผู้ลงทะเบียน

ข้ามการตรวจสอบ "ความน่าเชื่อถือของอุปกรณ์" และ "การปฏิบัติตามข้อกำหนด"

  • ปัญหา: อุปกรณ์ HP Dimension ใหม่ยังไม่มีใบรับรองการจัดการ หรือโปรไฟล์ MDM หากนโยบายกำหนดให้อุปกรณ์ต้อง "เป็นไปตามข้อกำหนด" หรือ "เข้าร่วมแบบไฮบริด" การลงทะเบียนจะล้มเหลว
  • วิธีแก้ปัญหา: เพิ่มการยกเว้นหรือข้อยกเว้นในนโยบายการเข้าถึงแบบมีเงื่อนไขหรือ นโยบายการตรวจสอบสิทธิ์:
    • ยกเว้นบัญชีผู้ลงทะเบียนจากข้อกำหนด "การปฏิบัติตามข้อกำหนดของอุปกรณ์" หรือ "อุปกรณ์ที่มีการจัดการ"
    • อนุญาตให้ผู้ลงทะเบียนลงชื่อเข้าใช้จากอุปกรณ์ "ใดก็ได้" หรืออุปกรณ์ "ไม่รู้จัก"

ปิดใช้การตรวจสอบ "คำขอที่ลงชื่อ"

  • ปัญหา: โดยค่าเริ่มต้น Google Workspace จะไม่ลงชื่อแบบดิจิทัลใน คำขอการตรวจสอบสิทธิ์ SAML เริ่มต้น หาก IdP คาดหวังคำขอที่ลงชื่อ (ซึ่งพบได้ทั่วไปในการกำหนดค่า SAML ที่กำหนดเองและ ADFS) ระบบจะตัดการเชื่อมต่อ
  • วิธีแก้ปัญหา: ในการตั้งค่า SAML ขั้นสูงสำหรับแอป Google Workspace ของ IdP ให้ตรวจสอบว่าได้ปิดใช้หรือยกเลิกการเลือก "ตรวจสอบ AuthnRequest ที่ลงชื่อ" (หรือ "กำหนดให้มีคำขอที่ลงชื่อ ")

IdP ควรอนุญาตให้คุณใช้การตั้งค่าเหล่านี้กับบัญชีผู้ลงทะเบียนเท่านั้น โดยไม่ส่งผลกระทบต่อนโยบายความปลอดภัยของส่วนอื่นๆ ในองค์กร

ยืนยันบัญชี

ยืนยันบัญชีก่อนกำหนดเวลาให้ผู้ติดตั้ง โดยทำดังนี้

  1. เปิดหน้าต่างเบราว์เซอร์ในโหมดไม่ระบุตัวตนหรือส่วนตัว
  2. ไปที่ คอนโซลผู้ดูแลระบบของ Google
  3. ป้อนอีเมลของผู้ลงทะเบียนเมื่อได้รับข้อความแจ้งให้เข้าสู่ระบบ
    • สำเร็จ: ระบบจะนำคุณไปยัง IdP อนุญาตให้ลงชื่อเข้าใช้ และนำคุณกลับไปยังคอนโซลผู้ดูแลระบบของ Google ได้สำเร็จ
    • ไม่สำเร็จ: หากข้อผิดพลาด "การเข้าถึงถูกปฏิเสธ" หรือ "403" จาก IdP ปรากฏขึ้น แสดงว่าการยกเว้นความน่าเชื่อถือของอุปกรณ์หรือนโยบายไม่ทำงานหรือทำงานไม่ถูกต้อง