為影音整合人員建立管理員帳戶

如要在 Google 管理控制台中註冊 HP Dimension 裝置,必須使用具備管理員權限的 Google Workspace 帳戶,因為安裝完成後,登入程序是註冊流程的一部分。

IT 管理員可以與影音整合人員 (AVI) 一同登入,也可以提供帳戶給整合人員,讓他們用來註冊裝置。無論是哪一種情況,用來登入的帳戶都必須至少具備下列權限:

如果您選擇讓 AVI 註冊裝置,本指南可協助您瞭解設定管理員帳戶時的安全性考量。

第三方身分識別提供者和安全政策

裝置註冊是驗證情境,通常會與企業安全政策衝突。與受管理筆電不同,HP Dimension 在註冊程序完成前,會處於「不明」和「不受信任」狀態。此外,由於整合者登入程序必須從裝置開始 (裝置為服務供應商),因此如果驗證流程要求從非 Google 身分提供者開始登入,除非整合者的管理員帳戶有政策例外狀況,否則無法運作。

因此,設定這個管理員帳戶時,會因貴機構的安全性政策而有不同的依附元件:

  • Google Workspace 登入是否透過第三方 (3P) 識別資訊提供者 (IdP) (例如 Okta)
  • 貴機構的政策是否要求 3P IdP 登入程序必須從 IdP 啟動,而非從 Beam 註冊應用程式 (服務供應商) 啟動
  • 如果是,是否可以為該帳戶建立例外狀況

下圖的流程圖說明瞭這些因素之間的相依關係。

流程圖:顯示第三方 IdP 登入的依附元件鏈結

Google Workspace 先決條件

您必須使用 Google Workspace 版本,且該版本具有已驗證的網域。如要建立自訂角色,您至少需要 Enterprise Standard 版。詳情請參閱 HP Dimension with Google Beam requirements

公司安全政策可能要求 Workspace 使用者帳戶必須設定 SAML 單一登入。如果是這種情況,請在 Google 管理控制台的「安全性」接下來「驗證」接下來「使用第三方 IdP 的單一登入 (SSO) 服務」下方,輸入 IdP 的登入網頁網址和實體 ID,並上傳驗證憑證。請參閱「透過第三方 IdP 設定單一登入服務 (SSO)」。

建立專用的註冊帳戶

如果選擇讓 AVI 註冊裝置,建議您建立專用的註冊帳戶 (例如 enrollment@<yourdomain>.com),而非與個別整合人員綁定的個人管理員帳戶。

  • 直接建立:從 Google 管理控制台建立使用者帳戶
  • IdP 選項:在 IdP 中建立使用者帳戶,並使用 Directory Sync 或 SCIM 佈建 (適用於 Okta/Azure) 自動與 Google 同步,以便進行 SSO。如要瞭解詳情,請參閱「Directory Sync 與 GCDS 比較」。

無論採用哪種方式,您都需要從帳戶的原始來源 (Google 管理控制台或 IdP) 收集憑證,並提供給整合人員。接著,您必須授予註冊者帳戶必要的管理員權限,才能註冊 HP Dimension 裝置。

按一下與授權相符的分頁標籤。

Google Beam for Meet

如要指派權限,請建立自訂管理員角色:

  1. 請按照「建立、編輯及刪除自訂管理員角色」一文中的操作說明進行。
  2. 在選取「權限名稱」清單的步驟中,勾選「註冊 Google Meet 設備」方塊。

Zoom 版 Google Beam

如要指派權限,請建立自訂管理員角色:

  1. 請按照「建立、編輯及刪除自訂管理員角色」一文中的操作說明進行。
  2. 在選取「權限名稱」清單的步驟中,勾選「註冊 Beam 裝置」方塊。

設定安全性例外狀況

您的身分識別提供者可能設有安全政策,禁止註冊所需的特定行為。如果是,請設定或要求下列例外狀況,範圍僅限註冊者帳戶:

允許「服務供應商啟動」登入

  • 問題:裝置註冊程序是在實體裝置 (服務供應商) 上啟動,而非在 IdP 資訊主頁上啟動。部分 IdP 會封鎖「未經要求」的登入要求,這類要求並非來自其入口網站。
  • 修正:在 IdP 的 Google Workspace 應用程式設定中,確認政策允許註冊使用者發出服務供應商啟動 (SP 啟動) 的 SAML 要求。

略過「裝置信任」和「合規」檢查

  • 問題:新的 HP Dimension 裝置尚未取得管理憑證或 MDM 設定檔。如果政策要求裝置「符合規定」或「已加入混合式網域」,註冊就會失敗。
  • 修正:在條件式存取或驗證政策中新增排除條件或例外狀況:
    • 將註冊者帳戶排除在「裝置合規性」或「受管理裝置」需求之外。
    • 允許註冊者從「任何」裝置或「不明」裝置登入。

停用「已簽署要求」驗證

  • 問題:根據預設,Google Workspace 不會對初始 SAML 驗證要求進行數位簽章。如果 IdP 預期會收到經簽署的要求 (自訂 SAML 設定和 ADFS 中常見),就會捨棄連線。
  • 修正:在 Google Workspace 應用程式的 IdP 進階 SAML 設定中,請確認「驗證已簽署的 AuthnRequest」(或「要求已簽署的要求」) 已停用或取消勾選。

您的 IdP 應允許您只將這些設定套用至註冊者帳戶,而不影響貴機構其餘帳戶的安全政策。

驗證帳戶

安排整合人員前,請先驗證帳戶:

  1. 開啟無痕模式或私密瀏覽視窗。
  2. 前往 Google 管理控制台
  3. 系統提示登入時,請輸入註冊者的電子郵件地址。
    • 成功:系統應會將您重新導向至 IdP,讓您登入,並順利返回 Google 管理控制台。
    • 失敗:如果 IdP 顯示「存取遭拒」或「403」錯誤,表示裝置信任或政策排除功能未啟用或無法正常運作。