为影音集成商创建管理员账号

在 Google 管理控制台中注册 HP Dimension 设备需要具有管理员权限的 Google Workspace 账号,因为登录是安装后注册流程的一部分。

作为 IT 管理员,您可以与 A/V 集成商 (AVI) 一起登录,也可以向集成商提供一个账号,供其注册设备。无论哪种情况,用于登录的账号都必须至少具有以下权限:

如果您选择让 AVI 注册设备,本指南将帮助您了解为 AVI 设置管理员账号时涉及的安全问题。

第三方身份提供方和安全政策

设备注册是一种身份验证场景,通常与企业安全政策冲突。与受管理的笔记本电脑不同,在注册流程完成之前,HP Dimension 是“未知”且“不受信任”的。此外,由于集成商登录必须从设备(作为服务提供商)开始,因此需要从非 Google 身份提供方开始登录的身份验证流程将无法正常运行,除非集成商的管理员账号具有政策例外情况。

因此,设置此管理员账号具有不同的依赖项,具体取决于贵组织的安全政策:

  • Google Workspace 登录是否通过第三方 (3P) 身份提供方 (IdP)(例如 Okta)进行
  • 贵组织的政策是否要求 3P IdP 登录源自 IdP,而不是 Beam 注册应用(服务提供方)
  • 如果是,是否可以为该账号创建例外情况

以下流程图说明了这些因素之间的依赖关系。

流程图:显示第三方 IdP 登录的依赖链

Google Workspace 前提条件

您必须拥有已验证域名的 Google Workspace 版本。如需创建自定义角色,您至少需要 Enterprise Standard 版本。 如需了解详情,请参阅 HP Dimension with Google Beam 要求

您的公司安全政策可能要求使用 SAML SSO 设置 Workspace 用户账号。如果是这种情况,您需要在 Google 管理 控制台中,依次点击 安全性 然后 身份验证 然后 使用第三方身份提供方进行单点登录 ,然后输入 IdP 的登录页面网址、 实体 ID 并上传其验证证书。如需参考,请参阅通过设置 SSO 第三方身份提供方

创建专用注册账号

如果您选择让 AVI 注册设备,我们建议您创建一个 专用注册账号(例如 enrollment@<yourdomain>.com),而不是与个人集成商关联的个人管理员账号。

  • 直接选项在 Google 管理控制台中创建用户账号。
  • IdP 选项:在 IdP 中创建用户账号,并使用 Directory Sync 或 SCIM 预配(在 Okta/Azure 中提供)自动与 Google 同步,以便为 SSO 做好准备。如需了解详情,请参阅 Directory Sync 与 GCDS

无论哪种方式,您都需要从账号的原始来源(Google 管理控制台或 IdP)收集凭据,并将其提供给集成商。接下来,您需要为注册账号授予注册 HP Dimension 设备所需的管理员权限。

点击与您的许可对应的标签页。

Google Beam for Meet

如需分配权限,您应创建自定义管理员角色:

  1. 按照创建、修改和删除自定义管理员 角色中的说明操作。
  2. 权限名称 列表选择步骤中,勾选注册 Google Meet 设备 复选框。

Google Beam for Zoom

如需分配权限,您应创建自定义管理员角色:

  1. 按照创建、修改和删除自定义管理员 角色中的说明操作。
  2. 权限名称 列表选择步骤中,勾选注册 Beam 设备 复选框。

配置安全例外情况

您的身份提供方可能具有阻止注册所需特定行为的安全政策。如果是这种情况,请配置或请求以下仅适用于注册账号的例外情况:

允许“SP 发起的”登录

  • 问题:设备注册从实体设备(服务提供商)开始,而不是从 IdP 信息中心开始。某些 IdP 会阻止并非源自其门户的“未经请求的”登录请求。
  • 解决方案:在 IdP 的 Google Workspace 应用设置中,确保 政策允许注册用户使用服务提供方发起的 (SP-Initiated) SAML 请求。

绕过“设备信任”和“合规性”检查

  • 问题:新的 HP Dimension 设备尚未获得管理 证书或 MDM 配置文件。如果您的政策要求设备“合规”或“混合加入”,注册将会失败。
  • 解决方案:向条件访问或 身份验证政策添加排除项或例外情况:
    • 从“设备合规性”或“受管理设备”要求中排除注册账号。
    • 允许注册用户从“任何”设备或“未知”设备登录。

停用“已签名的请求”验证

  • 问题:默认情况下,Google Workspace 不会对 初始 SAML 身份验证请求进行数字签名。如果您的 IdP 需要签名请求(在自定义 SAML 配置和 ADFS 中很常见),它将断开连接。
  • 解决方案:在 IdP 的 Google Workspace 应用的高级 SAML 设置中,确保“验证已签名的 AuthnRequest”(或“需要已签名的 请求”)处于停用或未勾选状态。

您的 IdP 应允许您仅将这些设置应用于注册账号,而不会影响贵组织其他账号的安全政策。

验证账号

在安排集成商之前,请验证账号:

  1. 打开无痕模式或私密浏览窗口。
  2. 前往 Google 管理控制台
  3. 系统提示登录时,输入注册账号的电子邮件地址。
    • 成功:您应被重定向到 IdP,允许登录, 并成功返回 Google 管理控制台。
    • 失败:如果 IdP 显示“访问遭拒”或“403”错误, 则设备信任或政策排除项未处于有效状态或无法正常运行 。