HP Dimension cihazlarını Google Yönetici Konsolu'na kaydetmek için yönetici ayrıcalıklarına sahip bir Google Workspace hesabı gerekir. Bunun nedeni, oturum açmanın yükleme işleminden sonraki kayıt akışının bir parçası olmasıdır.
BT yöneticisi olarak, oturum açmak için A/V entegratörü (AVI) ile birlikte bulunabilir veya entegratöre cihazı kaydetmek için kullanabileceği bir hesap verebilirsiniz. Her iki durumda da oturum açmak için kullanılan hesapta en azından aşağıdaki ayrıcalıklar olmalıdır:
- Meet Donanım'ı kaydettirme (Meet için Google Beam)
- Google Beam donanımını kaydettirme (Zoom için Google Beam)
Bu kılavuz, AVI için yönetici hesabı oluşturmayla ilgili güvenlik endişelerini gidermenize yardımcı olur.
Üçüncü taraf kimlik sağlayıcıları ve güvenlik politikaları
Cihaz kaydı, genellikle kurumsal güvenlik politikalarıyla çakışan bir kimlik doğrulama senaryosudur. Yönetilen bir dizüstü bilgisayarın aksine, HP Dimension, kayıt işlemi tamamlanana kadar "bilinmiyor" ve "güvenilmiyor" olarak kabul edilir. Ayrıca, entegratör girişi hizmet sağlayıcı olarak cihazdan başlaması gerektiğinden, entegratörün yönetici hesabında politika istisnası olmadığı sürece Google harici bir kimlik sağlayıcıda giriş yapmayı gerektiren kimlik doğrulama akışları çalışmaz.
Bu nedenle, bu yönetici hesabının ayarlanması kuruluşunuzun güvenlik politikalarına bağlı olarak farklı bağımlılıklara sahiptir:
- Google Workspace oturum açma işleminin Okta gibi bir üçüncü taraf (3P) kimlik sağlayıcı (IdP) üzerinden yapılıp yapılmadığı
- Kuruluşunuzun politikaları, 3. taraf IdP oturum açma işleminin Beam kayıt uygulamasında (hizmet sağlayıcı) değil, IdP'de başlatılmasını zorunlu kılıyor mu?
- Bu durumda, hesap için istisna oluşturmanın mümkün olup olmadığı
Aşağıdaki akış şeması, bu faktörler arasındaki bağımlılıkları gösterir.
Google Workspace ön koşulları
Doğrulanmış bir alan içeren bir Google Workspace sürümüne sahip olmanız gerekir. Özel rol oluşturmak için en az Enterprise Standard sürümüne sahip olmanız gerekir. Daha fazla bilgi için HP Dimension with Google Beam requirements (HP Dimension with Google Beam şartları) başlıklı makaleyi inceleyin.
Kurumsal güvenlik politikanız, Workspace kullanıcı hesaplarının SAML TOA ile ayarlanmasını gerektirebilir. Bu durumda, Google Yönetici Konsolu'ndaki Güvenlik Kimlik doğrulama
Üçüncü taraf IdP ile TOA bölümünde IdP'nizin oturum açma sayfası URL'sini ve öğe kimliğini girmeniz, doğrulama sertifikasını yüklemeniz gerekir. Referans için Üçüncü taraf bir IdP ile TOA ayarlarını yapma başlıklı makaleyi inceleyin.
Özel bir kayıt hesabı oluşturma
Cihazı AVI'nin kaydetmesini tercih ederseniz kişisel bir entegratöre bağlı kişisel yönetici hesabı yerine enrollment@<yourdomain>.com gibi özel bir kayıt hesabı oluşturmanızı öneririz.
- Doğrudan seçenek: Google Yönetici Konsolu'ndan kullanıcı hesabı oluşturun.
- IdP seçeneği: IdP'nizde bir kullanıcı hesabı oluşturun ve Directory Sync veya SCIM hazırlama (Okta/Azure'da kullanılabilir) özelliğini kullanarak Google ile otomatik olarak senkronize edin. Böylece, hesap TOA için hazır olur. Daha fazla bilgi için Directory Sync ile GCDS karşılaştırması başlıklı makaleyi inceleyin.
Her iki durumda da, entegratöre vermek için hesabın orijinal kaynağındaki (Google Yönetici Konsolu veya bir IdP) kimlik bilgilerini toplamanız gerekir. Ardından, kayıt yaptıran hesaba HP Dimension cihazlarınızı kaydetmek için gerekli yönetici ayrıcalıklarını vermeniz gerekir.
Lisansınıza karşılık gelen sekmeyi tıklayın.
Meet için Google Beam
Ayrıcalık atamak için özel bir yönetici rolü oluşturmanız gerekir:
- Özel yönetici rolleri oluşturma, düzenleme ve silme başlıklı makaledeki talimatları uygulayın.
- Ayrıcalık Adı listesi seçim adımında Google Meet Donanımını Kaydet kutusunu işaretleyin.
Zoom için Google Beam
Ayrıcalık atamak için özel bir yönetici rolü oluşturmanız gerekir:
- Özel yönetici rolleri oluşturma, düzenleme ve silme başlıklı makaledeki talimatları uygulayın.
- Ayrıcalık Adı listesi seçim adımında Beam cihazlarını kaydet kutusunu işaretleyin.
Güvenlik istisnalarını yapılandırma
Kimlik sağlayıcınız, kaydolma için gerekli olan belirli davranışı engelleyen güvenlik politikalarına sahip olabilir. Bu durumda, yalnızca kayıt yaptıran hesabın kapsamına giren aşağıdaki istisnaları yapılandırın veya isteyin:
"SP tarafından başlatılan" girişlere izin ver
- Sorun: Cihaz kaydı, IdP kontrol panelinizde değil, fiziksel cihazda (servis sağlayıcı) başlıyor. Bazı IdP'ler, kendi portallarından kaynaklanmayan"istenmeyen" giriş isteklerini engeller.
- Düzeltme: IdP'nizin Google Workspace uygulama ayarlarında, politikada kayıtlı kullanıcı için hizmet sağlayıcı tarafından başlatılan (SP tarafından başlatılan) SAML isteklerine izin verildiğinden emin olun.
"Cihaz güveni" ve "Uygunluk" kontrollerini atlama
- Sorun: Yeni bir HP Dimension cihazında henüz yönetim sertifikası veya MDM profili yok. Politikanız "Uyumlu" veya "Karma Katılmış" cihazlar gerektiriyorsa kayıt işlemi başarısız olur.
- Düzeltme: Koşullu erişim veya kimlik doğrulama politikanıza hariç tutma ya da istisna ekleyin:
- Kaydettiren hesabı "Cihaz Uyumluluğu" veya "Yönetilen Cihaz" şartlarının dışında bırakın.
- Kaydedenin "Herhangi" bir cihazdan veya "Bilinmeyen" cihazlardan oturum açmasına izin verin.
"İmzalı İstek" doğrulamasını devre dışı bırakma
- Sorun: Google Workspace, varsayılan olarak ilk SAML kimlik doğrulama isteğini dijital olarak imzalamaz. IdP'niz imzalı bir istek bekliyorsa (özel SAML yapılandırmalarında ve ADFS'de yaygındır) bağlantıyı bırakır.
- Düzeltme: IdP'nizin Google Workspace uygulaması için Gelişmiş SAML Ayarları'nda "İmzalı AuthnRequest'i Doğrula" (veya "İmzalı İstekler Gerekli") ayarının devre dışı bırakıldığından ya da işaretinin kaldırıldığından emin olun.
IdP'niz, bu ayarları kuruluşunuzun geri kalanındaki güvenlik politikalarını etkilemeden yalnızca kayıt yaptıran hesaba uygulamanıza izin vermelidir.
Hesabı doğrulama
Entegratörü planlamadan önce hesabı doğrulayın:
- Gizli tarama penceresi açın.
- Google Yönetici Konsolu'na gidin.
- Giriş yapmanız istendiğinde kayıt yaptıran kullanıcının e-posta adresini girin.
- Başarılı: IdP'nize yönlendirilir, oturum açmanıza izin verilir ve Google Yönetici Konsolu'na başarıyla geri dönersiniz.
- Başarısız: IdP'nizden "Erişim Reddedildi" veya "403" hatası görünüyorsa cihaz güveni ya da politika hariç tutma etkin değildir veya doğru çalışmıyordur.