อุปกรณ์เคลื่อนที่: รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Frontline Standard และ Frontline Plus, Enterprise Standard และ Enterprise Plus, Education Standard, Education Plus และ Endpoint Education Upgrade รวมถึง Cloud Identity Premium เปรียบเทียบรุ่นของคุณ
อุปกรณ์ ChromeOS: ต้องใช้ Chrome Enterprise สำหรับใบรับรองตามอุปกรณ์
คุณสามารถควบคุมการเข้าถึงของผู้ใช้ไปยังเครือข่าย Wi-Fi และอีเทอร์เน็ต, เครือข่ายส่วนตัวเสมือน (VPN) รวมถึงแอปและเว็บไซต์ภายในขององค์กรได้ในมือถือและอุปกรณ์ ChromeOS ด้วยการกระจายใบรับรองจากผู้ออกใบรับรอง (CA) ภายในองค์กร ซึ่ง Google Cloud Certificate Connector เป็นบริการของ Windows ที่ กระจายใบรับรองและคีย์การตรวจสอบสิทธิ์จากเซิร์ฟเวอร์ Simple Certificate Enrollment Protocol (SCEP) ไปยังมือถือและอุปกรณ์ ChromeOS ของผู้ใช้อย่างปลอดภัย โปรดดูรายละเอียดที่หัวข้อวิธีการตรวจสอบสิทธิ์ใบรับรองผ่าน Google Cloud Certificate Connector ในหน้านี้
สำหรับอุปกรณ์ ChromeOS คุณจะตั้งค่าใบรับรองตามผู้ใช้หรือตามอุปกรณ์ได้ ระบบจะเพิ่มใบรับรองผู้ใช้ลงในอุปกรณ์ให้กับผู้ใช้คนใดคนหนึ่ง และผู้ใช้รายนั้นจะเข้าถึงได้ หรือระบบจะมอบหมายใบรับรองอุปกรณ์ตามอุปกรณ์ และผู้ใช้ที่ลงชื่อเข้าใช้อุปกรณ์ดังกล่าวจะเข้าถึงได้ โปรดดูรายละเอียดที่หัวข้อจัดการใบรับรองไคลเอ็นต์ในอุปกรณ์ Chrome
หากต้องการควบคุมการเข้าถึงเครือข่าย Wi-Fi สำหรับทั้งมือถือและอุปกรณ์ ChromeOS คุณจะต้องตั้งค่าโปรไฟล์ SCEP และเครือข่าย Wi-Fi แยกกัน เนื่องจากมือถือและอุปกรณ์ ChromeOS รองรับคีย์ RSA คนละประเภท
หมายเหตุเกี่ยวกับพื้นที่เก็บข้อมูลคีย์:
- สำหรับอุปกรณ์เคลื่อนที่ ระบบจะสร้างคีย์ส่วนตัวสำหรับใบรับรองในเซิร์ฟเวอร์ของ Google โดยจะลบคีย์ออกจากเซิร์ฟเวอร์ของ Google อย่างถาวรหลังจากติดตั้ง ใบรับรองในอุปกรณ์หรือหลังผ่านไป 24 ชั่วโมง ขึ้นอยู่กับว่ากิจกรรมใดจะเกิดก่อน
- สำหรับอุปกรณ์ ChromeOS ระบบจะสร้างคีย์ส่วนตัวสำหรับใบรับรองใน อุปกรณ์ ChromeOS โดยจะจัดเก็บคีย์สาธารณะที่เกี่ยวข้องไว้ชั่วคราวใน เซิร์ฟเวอร์ของ Google และจะลบถาวรหลังจากติดตั้งใบรับรอง
ข้อกำหนดของระบบ
- Microsoft Active Directory Certificate Service สำหรับเซิร์ฟเวอร์ SCEP และ Microsoft Network Device Enrollment Service (NDES) เพื่อแจกจ่าย ใบรับรอง
- อุปกรณ์เคลื่อนที่: อุปกรณ์ iOS และ Android ที่อยู่ภายใต้การจัดการอุปกรณ์เคลื่อนที่ขั้นสูง ดูข้อมูลเพิ่มเติมเกี่ยวกับ ข้อกำหนดของอุปกรณ์
อุปกรณ์ ChromeOS:
- ใบรับรองอุปกรณ์: ChromeOS เวอร์ชัน 89 ขึ้นไปและจัดการด้วย Chrome Enterprise
ใบรับรองผู้ใช้: ChromeOS เวอร์ชัน 86 ขึ้นไป
หมายเหตุ: สำหรับเวอร์ชันที่เก่ากว่า 87 ผู้ใช้จะต้องรีสตาร์ทอุปกรณ์หรือรอ 2-3 ชั่วโมงเพื่อให้ใบรับรองผู้ใช้ใช้งานได้
ข้อควรทราบก่อนที่จะเริ่มต้น
- หากต้องการให้ชื่อเรื่องของใบรับรองใช้ชื่อผู้ใช้ Active Directory คุณต้องซิงค์ Active Directory และไดเรกทอรี Google กับ Google Cloud Directory Sync (GCDS) หากจำเป็น ให้ตั้งค่า GCDS
- หากยังไม่ได้อัปโหลดใบรับรอง CA ในคอนโซลผู้ดูแลระบบของ Google ให้เพิ่มใบรับรอง
- ดูปัญหาที่ทราบเพื่อหลีกเลี่ยงการทำงานที่ไม่คาดคิด
ปัญหาที่ทราบ
- คุณจะเพิกถอนใบรับรองไม่ได้หลังจากติดตั้งในอุปกรณ์แล้ว
- โปรไฟล์ SCEP ไม่รองรับการท้าทายแบบไดนามิก
- การรับค่าโปรไฟล์ SCEP ระหว่างหน่วยขององค์กรอาจหยุดทำงานในบางกรณี เช่น หากตั้งค่าโปรไฟล์ SCEP สำหรับหน่วยขององค์กรและเปลี่ยนโปรไฟล์ SCEP ของหน่วยขององค์กรย่อย ไม่มีโปรไฟล์ SCEP ของหน่วยขององค์กรระดับบนสุดที่หน่วยขององค์กรย่อยจะรับค่าได้อีก
- สำหรับมือถือ โปรไฟล์ SCEP จะใช้กับการกำหนดค่า VPN หรืออีเทอร์เน็ตไม่ได้ และจะใช้ได้กับ Wi-Fi เท่านั้น
- สำหรับอุปกรณ์ ChromeOS โปรไฟล์ SCEP จะใช้กับการกำหนดค่า VPN หรือ อีเทอร์เน็ตโดยตรงไม่ได้ หากต้องการใช้โปรไฟล์ SCEP กับการกำหนดค่า VPN หรือ อีเทอร์เน็ตโดยอ้อม ให้ใช้รูปแบบผู้ออกและหัวเรื่องเพื่อเลือกใบรับรองที่จะใช้โดยอัตโนมัติ
- สำหรับผู้ใช้อุปกรณ์ ChromeOS ใบรับรองจะใช้ได้สำหรับผู้ใช้ที่ลงชื่อเข้าใช้อุปกรณ์ที่มีการจัดการเท่านั้น ผู้ใช้และอุปกรณ์ต้องอยู่ในโดเมนเดียวกัน
ขั้นตอนที่ 1: ดาวน์โหลด Google Cloud Certificate Connector
ทำตามขั้นตอนต่อไปนี้ในเซิร์ฟเวอร์ SCEP หรือคอมพิวเตอร์ Windows ที่มีบัญชีซึ่งลงชื่อเข้าใช้เป็นบริการในเซิร์ฟเวอร์ SCEP ได้ โดยเตรียมข้อมูลเข้าสู่ระบบของบัญชีให้พร้อมใช้งาน
หากองค์กรมีเซิร์ฟเวอร์หลายเครื่อง คุณสามารถใช้ตัวแทนตัวเชื่อมต่อใบรับรองเดียวกันในเซิร์ฟเวอร์ทั้งหมดได้ ดาวน์โหลดและติดตั้งไฟล์ติดตั้ง ไฟล์การกำหนดค่า และไฟล์คีย์ในคอมพิวเตอร์เครื่องเดียวตามที่อธิบายไว้ใน ขั้นตอนต่อไปนี้ จากนั้นคัดลอกไฟล์ทั้ง 3 ไฟล์ไปยังคอมพิวเตอร์เครื่องอื่น แล้วทำตามวิธีการตั้งค่าในคอมพิวเตอร์เครื่องนั้น
หมายเหตุ: คุณจะดาวน์โหลด Google Cloud Certificate Connector และคอมโพเนนต์ของ ได้เพียงครั้งเดียวเมื่อตั้งค่าใบรับรองสำหรับองค์กรเป็นครั้งแรก ใบรับรองและโปรไฟล์ SCEP สามารถใช้ตัวเชื่อมต่อใบรับรองเดียวร่วมกันได้
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
อุปกรณ์
เครือข่าย
ต้องมีสิทธิ์ของผู้ดูแลระบบในการตั้งค่าอุปกรณ์ที่แชร์
- คลิก SCEP ที่ปลอดภัย
ดาวน์โหลดเครื่องมือเชื่อมต่อ
- คลิกดาวน์โหลดในส่วนติดตั้ง Google Cloud Certificate Connector
- ในหน้า Google Cloud Certificate Connector ให้คลิกดาวน์โหลดเพื่อดาวน์โหลดไฟล์ connector_installer.exe
- ปิดหน้าขอขอบคุณที่ดาวน์โหลด Google Cloud Certificate Connector
- ในคอนโซลผู้ดูแลระบบ ในส่วนดาวน์โหลดไฟล์การกำหนดค่าตัวเชื่อมต่อ ให้คลิกดาวน์โหลดเพื่อดาวน์โหลดไฟล์ config.json
- ในส่วนรับคีย์บัญชีบริการ ให้คลิกสร้างคีย์เพื่อ ดาวน์โหลดไฟล์ key.json
เรียกใช้ connector_installer.exe ในฐานะผู้ดูแลระบบ
หมายเหตุ: โปรแกรมติดตั้งจะลงทะเบียนบริการเครื่องมือเชื่อมต่อด้วยข้อมูลเข้าสู่ระบบเริ่มต้น (LocalService) คุณสามารถเปลี่ยนบริการให้ทำงานเป็นบัญชีบริการอื่นได้ในภายหลัง โดยไปที่ไดเรกทอรีการติดตั้งสำหรับ เครื่องมือเชื่อมต่อ แล้วเรียกใช้ configtool.exe เพื่อเปิด ConfigTool
ย้ายไฟล์การกำหนดค่าและคีย์ (config.json และ key.json) ไปยัง โฟลเดอร์ Google Cloud Certificate Connector ที่สร้างระหว่างการติดตั้ง โดยทั่วไปจะอยู่ที่ C:\Program Files\Google Cloud Certificate Connector
เปิดบริการ Google Cloud Certificate Connector ดังนี้
- เปิดบริการของ Windows
- เลือก Google Cloud Certificate Connector ในรายการบริการ
- คลิกเริ่มเพื่อเริ่มบริการ ตรวจสอบว่าสถานะเปลี่ยนเป็น กำลังทำงาน โดยบริการจะรีสตาร์ทโดยอัตโนมัติหากคอมพิวเตอร์รีบูต
หากดาวน์โหลดคีย์บัญชีบริการใหม่ในภายหลัง ให้รีสตาร์ทบริการเพื่อใช้คีย์ดังกล่าว
ขั้นตอนที่ 2: เพิ่มโปรไฟล์ SCEP
โปรไฟล์ SCEP จะกำหนดใบรับรองที่ช่วยให้ผู้ใช้เข้าถึงเครือข่าย Wi-Fi หรือ อีเทอร์เน็ต หรือ VPN ได้ คุณจะให้สิทธิ์โปรไฟล์กับผู้ใช้บางรายได้โดยการเพิ่มโปรไฟล์นั้นลงในหน่วยขององค์กร โดยตั้งค่าโปรไฟล์ SCEP หลายโปรไฟล์เพื่อจัดการการเข้าถึงได้ตามหน่วยขององค์กรและตามประเภทอุปกรณ์ เราขอแนะนำให้คุณตั้งค่าโปรไฟล์ SCEP แยกต่างหากสำหรับแต่ละหน่วยขององค์กรที่ต้องการให้ใช้โปรไฟล์
ข้อควรทราบก่อนที่จะเริ่มต้น: หากต้องการกำหนดแผนกหรือทีมสำหรับการตั้งค่านี้ โปรดดูหัวข้อเพิ่มหน่วยขององค์กร
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
อุปกรณ์
เครือข่าย
ต้องมีสิทธิ์ของผู้ดูแลระบบในการตั้งค่าอุปกรณ์ที่แชร์
- (ไม่บังคับ) หากต้องการใช้การตั้งค่ากับแผนกหรือทีม ให้เลือกหน่วยขององค์กรที่ด้านข้าง
- สำหรับ SCEP ที่ปลอดภัย ให้คลิกสร้างโปรไฟล์ SCEP ที่ปลอดภัย หากสร้างโปรไฟล์ SCEP แล้ว ให้คลิก SCEP ที่ปลอดภัย
เพิ่มโปรไฟล์ SCEP ที่ปลอดภัย
ป้อนรายละเอียดการกำหนดค่าสำหรับโปรไฟล์ หาก CA ของคุณออก เทมเพลตที่เฉพาะเจาะจง ให้จับคู่รายละเอียดของโปรไฟล์กับเทมเพลตนั้น
- แพลตฟอร์มที่ใช้กับโปรไฟล์นี้ - แพลตฟอร์มอุปกรณ์ที่ใช้โปรไฟล์ SCEP สำหรับอุปกรณ์ ChromeOS ให้เลือก Chromebook (ผู้ใช้), Chromebook (อุปกรณ์) หรือทั้ง 2 อย่าง ขึ้นอยู่กับประเภทของ ใบรับรองที่คุณต้องการใช้งาน
- ชื่อโปรไฟล์ SCEP - ชื่อที่สื่อความหมายถึงโปรไฟล์นั้น ชื่อจะแสดงในรายการโปรไฟล์และในตัวเลือกโปรไฟล์ในการกำหนดค่าเครือข่าย Wi-Fi
- รูปแบบชื่อเรื่อง - เลือกวิธีระบุเจ้าของใบรับรอง หากเลือกชื่อเฉพาะแบบเต็ม ชื่อสามัญของใบรับรอง จะเป็นชื่อผู้ใช้ของผู้ใช้
ชื่อเรื่องอื่น - ให้ระบุ SAN โดยค่าเริ่มต้นจะเป็นไม่มี สำหรับอุปกรณ์ ChromeOS คุณสามารถกำหนดชื่อเรื่องอื่นตามแอตทริบิวต์ของผู้ใช้และอุปกรณ์ได้ หากต้องการใช้คำขอลงชื่อใบรับรอง (CSR) ที่กำหนดเอง ให้กำหนดค่าเทมเพลตใบรับรองใน CA เพื่อให้ได้ใบรับรองที่มีค่าเรื่องตามที่กำหนดไว้ในคำขอ และอย่างน้อยต้องระบุค่าเรื่องเป็น CommonName
คุณจะใช้ตัวยึดตำแหน่งต่อไปนี้ได้ โดยจะใส่หรือไม่ใส่ก็ได้
- ${DEVICE_DIRECTORY_ID} - รหัสไดเรกทอรีของอุปกรณ์
- ${USER_EMAIL} - อีเมลของผู้ใช้ที่ลงชื่อเข้าใช้
- ${USER_EMAIL_DOMAIN} - ชื่อโดเมนของผู้ใช้ที่ลงชื่อเข้าใช้
- ${DEVICE_SERIAL_NUMBER} - หมายเลขซีเรียลของอุปกรณ์
- ${DEVICE_ASSET_ID} - รหัสเนื้อหาของอุปกรณ์ที่ผู้ดูแลระบบกำหนดไว้
- ${DEVICE_ANNOTATED_LOCATION} - สถานที่ตั้งของอุปกรณ์ที่ผู้ดูแลระบบกำหนดไว้
- ${USER_EMAIL_NAME} - ส่วนแรก (ส่วนที่อยู่ก่อน @) ของอีเมลผู้ใช้ที่ลงชื่อเข้าใช้
หากไม่มีค่าตัวยึดตำแหน่ง ระบบจะแทนที่ด้วยสตริงว่าง
อัลกอริทึมการลงนาม - ฟังก์ชันแฮชที่ใช้เข้ารหัส คีย์การให้สิทธิ์ มีเฉพาะ SHA256 ที่มี RSA เท่านั้น
การใช้คีย์ - ตัวเลือกสำหรับวิธีใช้คีย์ การเข้ารหัสคีย์ และ การลงนาม โดยจะเลือกได้มากกว่า 1 รายการ
ขนาดคีย์ (บิต) - ขนาดของคีย์ RSA สำหรับอุปกรณ์ ChromeOS ให้เลือก 2048
สำหรับความปลอดภัย ให้เลือกประเภทเอกสารรับรองที่จะต้องใช้ สำหรับอุปกรณ์ที่เชื่อมต่อ การตั้งค่านี้ไม่มีผลกับมือถือ
ในส่วนแอตทริบิวต์เซิร์ฟเวอร์ SCEP ให้กำหนดค่าและ ค่ากำหนดสำหรับเซิร์ฟเวอร์ SCEP
- URL ของเซิร์ฟเวอร์ SCEP - URL ของเซิร์ฟเวอร์ SCEP
- ระยะเวลาที่ใบรับรองมีผล (ปี) - ระยะเวลาที่ใบรับรองของอุปกรณ์มีผล ป้อนในรูปแบบตัวเลข
- ต่ออายุภายในวัน - ระยะเวลาก่อนที่ใบรับรองของอุปกรณ์จะหมดอายุ เพื่อลองต่ออายุใบรับรอง
- ขยายการใช้งานคีย์ - วิธีที่คุณใช้คีย์ได้ โดยเลือกได้มากกว่า 1 ค่า
- ประเภทคำถาม - หากต้องการให้ Google ระบุวลีคำถามที่เฉพาะเจาะจงเมื่อขอใบรับรองจากเซิร์ฟเวอร์ SCEP ให้เลือกคงที่ แล้วป้อนวลี หากเลือกไม่มี เซิร์ฟเวอร์จะไม่กำหนดให้มีการตรวจสอบนี้
- ชื่อเทมเพลต - ชื่อของเทมเพลตที่เซิร์ฟเวอร์ NDES ใช้งาน
- ผู้ออกใบรับรอง - ชื่อของใบรับรองที่คุณอัปโหลดเพื่อใช้เป็นผู้ออกใบรับรอง
- ประเภทเครือข่ายที่ใช้กับโปรไฟล์นี้ - ประเภทเครือข่ายที่ ใช้โปรไฟล์ SCEP
-
คลิกบันทึก หรือคลิกลบล้างสำหรับหน่วยขององค์กร
หากในภายหลังต้องการกู้คืนค่าที่รับช่วงมา ให้คลิกรับค่า
หลังจากที่เพิ่มโปรไฟล์แล้ว ระบบจะแสดงโปรไฟล์นั้นพร้อมด้วยชื่อและแพลตฟอร์มที่เปิดให้ใช้งาน ในคอลัมน์แพลตฟอร์ม ระบบจะเปิดใช้โปรไฟล์ดังกล่าวสำหรับแพลตฟอร์มที่มีไอคอนสีน้ำเงิน
และจะปิดใช้สำหรับแพลตฟอร์มที่มีไอคอนสีเทา หากต้องการแก้ไขโปรไฟล์ ให้ชี้ไปที่แถวที่ต้องการ แล้วคลิกแก้ไข
โปรไฟล์ SCEP จะกระจายไปยังผู้ใช้ในหน่วยขององค์กรโดยอัตโนมัติ
ขั้นตอนที่ 3: กำหนดค่าที่เก็บคีย์ของเครื่องมือเชื่อมต่อการรับรอง Google Cloud
หากใบรับรองออกโดย CA ที่เชื่อถือได้หรือ URL ของเซิร์ฟเวอร์ SCEP ขึ้นต้นด้วย HTTP ให้ข้ามขั้นตอนนี้
หากใบรับรองไม่ได้ออกโดย CA ที่เชื่อถือได้ เช่น ใบรับรองที่ลงนามด้วยตนเอง คุณจะต้องนำเข้าใบรับรองไปยังคีย์สโตร์ของ Google Cloud Certificate Connector ไม่เช่นนั้น ระบบจะจัดสรรใบรับรองอุปกรณ์ไม่ได้และ อุปกรณ์จะเชื่อมต่อไม่ได้
- ลงชื่อเข้าใช้ CA
- หากยังไม่ได้ติดตั้ง JRE ของ Java ให้ติดตั้งเพื่อให้คุณใช้ keytool.exe ได้
- เปิด Command Prompt
ส่งออกใบรับรอง CA และแปลงเป็นไฟล์ PEM โดยใช้คำสั่งต่อไปนี้
certutil ‑ca.cert C:\root.cer
certutil ‑encode cacert.cer cacert.pemนำเข้าใบรับรอง CA ไปยังคีย์สโตร์ จากไดเรกทอรีย่อยของโฟลเดอร์ Google Cloud Certificate Connector ที่สร้างขึ้นระหว่างการติดตั้ง ซึ่งโดยปกติจะอยู่ที่ C:\Program Files\Google Cloud Certificate Connector ให้เรียกใช้คำสั่งต่อไปนี้และแทนที่ java-home-dir ด้วยเส้นทางไปยัง JRE ในโฟลเดอร์ Google Cloud Certificate Connector และ cert-export-dir ด้วยเส้นทางไปยังใบรับรองที่คุณส่งออกในขั้นตอนที่ 4 java-home-dir\bin\keytool.exe ‑import ‑keystore rt\lib\security\cacerts ‑trustcacerts ‑file cert-export-dir\cacert.pem ‑storepass changeit
ขั้นตอนที่ 4: กำหนดค่าเครือข่ายให้ต้องใช้โปรไฟล์ SCEP (ไม่บังคับ)
คุณตั้งค่าให้ต้องใช้โปรไฟล์ SCEP ได้โดยขึ้นอยู่กับประเภทเครือข่าย
กำหนดให้ใช้โปรไฟล์ SCEP สำหรับเครือข่าย Wi-Fi
หากต้องการควบคุมการเข้าถึงเครือข่าย Wi-Fi สำหรับทั้งมือถือและอุปกรณ์ ChromeOS ให้ตั้งค่าเครือข่าย Wi-Fi แยกกันสำหรับอุปกรณ์แต่ละเครื่อง เช่น ตั้งค่าเครือข่าย Wi-Fi เดียวสำหรับมือถือและกำหนดโปรไฟล์ SCEP สำหรับมือถือ จากนั้นตั้งค่าเครือข่าย Wi-Fi อีกเครือข่ายสำหรับอุปกรณ์ ChromeOS และกำหนดโปรไฟล์ SCEP สำหรับอุปกรณ์ ChromeOS
ข้อควรทราบก่อนที่จะเริ่มต้น: หากต้องการกำหนดแผนกหรือทีมสำหรับการตั้งค่านี้ โปรดดูหัวข้อเพิ่มหน่วยขององค์กร
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
อุปกรณ์
เครือข่าย
ต้องมีสิทธิ์ของผู้ดูแลระบบในการตั้งค่าอุปกรณ์ที่แชร์
- (ไม่บังคับ) หากต้องการใช้การตั้งค่ากับแผนกหรือทีม ให้เลือกหน่วยขององค์กรที่ด้านข้าง
- ในส่วน Wi-Fi ให้คลิกสร้างเครือข่าย Wi-Fi หากตั้งค่าเครือข่าย Wi-Fi แล้ว ให้คลิก Wi-Fi
เพิ่ม Wi-Fi
- ในส่วนการเข้าถึงแพลตฟอร์ม ให้เลือกช่องต่อไปนี้ตามต้องการ ได้แก่ Android, iOS, Chromebook (ตามผู้ใช้), Chromebook (ตามอุปกรณ์) หรือฮาร์ดแวร์ของ Google Meet
- ในส่วนรายละเอียด ให้ทำดังนี้
- ป้อนชื่อและ SSID สำหรับเครือข่าย Wi-Fi
- สำหรับการตั้งค่าความปลอดภัย ให้เลือก WPA/WPA2 Enterprise (802.1X) หรือ Dynamic WEP (802.1X)
- สำหรับโปรโตคอลการตรวจสอบสิทธิ์ที่ขยายได้ ให้เลือก EAP-TLS หรือ EAP-TTLS
- หากเลือก EAP-TLS สำหรับประเภทการจัดสรร ให้เลือกโปรไฟล์ SCEP หรือรูปแบบใบรับรอง แล้วเลือกตัวเลือกต่อไปนี้
- สำหรับโปรไฟล์ SCEP ให้เลือกโปรไฟล์ SCEP ที่คุณเพิ่มในขั้นตอนที่ 2
- สำหรับรูปแบบใบรับรอง ให้ป้อนค่าสำหรับ URL การลงทะเบียนไคลเอ็นต์ และค่าสำหรับรูปแบบผู้ออกหรือรูปแบบหัวเรื่อง อย่างน้อย 1 ค่า
- ป้อนค่าหรือเลือกตัวเลือกสำหรับรายละเอียด Wi-Fi อื่นๆ ที่คุณต้องการ
- คลิกบันทึก
- แชร์ข้อมูลกับผู้ใช้เกี่ยวกับการเชื่อมต่อเครือข่าย
- อุปกรณ์ของบุตรหลานต้องระบุใบรับรองทุกครั้งที่พยายามเชื่อมต่อกับเครือข่าย Wi-Fi
- สำหรับอุปกรณ์ Android และ ChromeOS ระบบจะป้อนใบรับรองที่สอดคล้องกับโปรไฟล์ SCEP และเครือข่ายของผู้ใช้โดยอัตโนมัติ ผู้ใช้จึงเพียงคลิกเชื่อมต่อ
- สำหรับอุปกรณ์ iOS ผู้ใช้จะเลือกใบรับรองที่จะใช้ แล้วคลิกเชื่อมต่อ
กำหนดให้ใช้โปรไฟล์ SCEP สำหรับเครือข่ายอีเทอร์เน็ต
คุณสามารถควบคุมการเข้าถึงเครือข่ายอีเทอร์เน็ตสำหรับอุปกรณ์ ChromeOS ได้ โดยตั้งค่าเครือข่ายสำหรับอุปกรณ์ แล้วกำหนดโปรไฟล์ SCEP ให้กับอุปกรณ์นั้น
ข้อควรทราบก่อนที่จะเริ่มต้น: หากต้องการกำหนดแผนกหรือทีมสำหรับการตั้งค่านี้ โปรดดูหัวข้อเพิ่มหน่วยขององค์กร
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
อุปกรณ์
เครือข่าย
ต้องมีสิทธิ์ของผู้ดูแลระบบในการตั้งค่าอุปกรณ์ที่แชร์
- (ไม่บังคับ) หากต้องการใช้การตั้งค่ากับแผนกหรือทีม ให้เลือกหน่วยขององค์กรที่ด้านข้าง
- สำหรับอีเทอร์เน็ต ให้คลิกสร้างเครือข่ายอีเทอร์เน็ต หากคุณตั้งค่าเครือข่ายอีเทอร์เน็ตแล้ว ให้คลิกอีเทอร์เน็ต
เพิ่มอีเทอร์เน็ต
- ในส่วนการเข้าถึงแพลตฟอร์ม ให้เลือกช่องต่อไปนี้ตามต้องการ ได้แก่ Chromebook (ตามผู้ใช้), Chromebook (ตามอุปกรณ์) หรือฮาร์ดแวร์ของ Google Meet
- ในส่วนรายละเอียด ให้ทำดังนี้
- ป้อนชื่อเครือข่ายอีเทอร์เน็ต
- สำหรับการตรวจสอบสิทธิ์ ให้เลือก Enterprise (802.1X)
- สำหรับโปรโตคอลการตรวจสอบสิทธิ์ที่ขยายได้ ให้เลือก EAP-TLS หรือ EAP-TTLS
- หากเลือก EAP-TLS สำหรับประเภทการจัดสรร ให้เลือกโปรไฟล์ SCEP หรือรูปแบบใบรับรอง แล้วเลือกตัวเลือกต่อไปนี้
- สำหรับโปรไฟล์ SCEP ให้เลือกโปรไฟล์ SCEP ที่คุณเพิ่มในขั้นตอนที่ 2
- สำหรับรูปแบบใบรับรอง ให้ป้อนค่าสำหรับ URL การลงทะเบียนไคลเอ็นต์ และค่าสำหรับรูปแบบผู้ออกหรือรูปแบบหัวเรื่อง อย่างน้อย 1 ค่า
- ป้อนค่าหรือเลือกตัวเลือกสำหรับรายละเอียดอีเทอร์เน็ตอื่นๆ ที่คุณต้องการ
- คลิกบันทึก
- แชร์ข้อมูลกับผู้ใช้เกี่ยวกับการเชื่อมต่อเครือข่าย
- อุปกรณ์ของบุตรหลานต้องแสดงใบรับรองทุกครั้งที่พยายามเชื่อมต่อกับเครือข่ายอีเทอร์เน็ต
- ระบบจะป้อนใบรับรองที่สอดคล้องกับโปรไฟล์ SCEP และเครือข่ายโดยอัตโนมัติในอุปกรณ์ ChromeOS ของผู้ใช้ ผู้ใช้จึงเพียงคลิกเชื่อมต่อ
ต้องมีโปรไฟล์ SCEP สำหรับ VPN
คุณควบคุมการเข้าถึง VPN สำหรับอุปกรณ์ ChromeOS ได้ โดยตั้งค่าเครือข่ายสำหรับอุปกรณ์ แล้วกำหนดโปรไฟล์ SCEP ให้กับอุปกรณ์นั้น
ข้อควรทราบก่อนที่จะเริ่มต้น: หากต้องการกำหนดแผนกหรือทีมสำหรับการตั้งค่านี้ โปรดดูหัวข้อเพิ่มหน่วยขององค์กร
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
อุปกรณ์
เครือข่าย
ต้องมีสิทธิ์ของผู้ดูแลระบบในการตั้งค่าอุปกรณ์ที่แชร์
- (ไม่บังคับ) หากต้องการใช้การตั้งค่ากับแผนกหรือทีม ให้เลือกหน่วยขององค์กรที่ด้านข้าง
- สำหรับ VPN ให้คลิกสร้างเครือข่าย VPN หากตั้งค่า VPN แล้ว ให้คลิก VPN
เพิ่ม VPN
- ในส่วนการเข้าถึงแพลตฟอร์ม ให้เลือกช่องต่อไปนี้ตามต้องการ ได้แก่ Chromebook (ตามผู้ใช้) หรือ Chromebook (ตามอุปกรณ์)
- ในส่วนรายละเอียด ให้ทำดังนี้
- ป้อนชื่อและโฮสต์ระยะไกลสำหรับ VPN
- สำหรับประเภท VPN ให้เลือกประเภท VPN ที่ต้องการ แล้วป้อนรายละเอียดสำหรับประเภทนั้น
- หากเลือก OpenVPN และเลือกช่องใช้ใบรับรองไคลเอ็นต์ ให้เลือกประเภทการจัดสรรเป็นโปรไฟล์ SCEP หรือรูปแบบใบรับรอง แล้วเลือกตัวเลือกต่อไปนี้
- สำหรับโปรไฟล์ SCEP ให้เลือกโปรไฟล์ SCEP ที่คุณเพิ่มในขั้นตอนที่ 2
- สำหรับรูปแบบใบรับรอง ให้ป้อนค่าสำหรับ URL การลงทะเบียนไคลเอ็นต์ และค่าสำหรับรูปแบบผู้ออกหรือรูปแบบหัวเรื่อง อย่างน้อย 1 ค่า
- ป้อนค่าหรือเลือกตัวเลือกสำหรับรายละเอียด VPN อื่นๆ ที่คุณต้องการ
- คลิกบันทึก
- แชร์ข้อมูลกับผู้ใช้เกี่ยวกับการเชื่อมต่อเครือข่าย
- อุปกรณ์ของบุตรหลานต้องระบุใบรับรองทุกครั้งที่พยายามเชื่อมต่อ VPN
- ระบบจะป้อนใบรับรองที่สอดคล้องกับโปรไฟล์ SCEP และเครือข่ายโดยอัตโนมัติในอุปกรณ์ ChromeOS ของผู้ใช้ ผู้ใช้จึงเพียงคลิกเชื่อมต่อ
วิธีการตรวจสอบสิทธิ์ใบรับรองผ่าน Google Cloud Certificate Connector
ซึ่ง Google Cloud Certificate Connector เป็นบริการของ Windows ที่สร้าง การเชื่อมต่อเฉพาะระหว่างเซิร์ฟเวอร์ SCEP กับ Google ระบบจะกำหนดค่าและรักษาความปลอดภัยของตัวเชื่อมต่อใบรับรองโดยใช้ไฟล์การกำหนดค่าและไฟล์คีย์ ซึ่งทั้ง 2 ไฟล์นี้มีไว้สำหรับองค์กรของคุณเท่านั้น
คุณจะกําหนดใบรับรองอุปกรณ์ให้กับอุปกรณ์และผู้ใช้ที่มีโปรไฟล์ SCEP ได้ หากต้องการ มอบหมายโปรไฟล์ ให้เลือกหน่วยขององค์กรและเพิ่มโปรไฟล์ลงในหน่วยขององค์กรนั้น โดยโปรไฟล์นี้ประกอบด้วยผู้ออกใบรับรองที่ออก ใบรับรองอุปกรณ์ เมื่อผู้ใช้ลงทะเบียนมือถือหรืออุปกรณ์ ChromeOS เพื่อรับการจัดการ การจัดการอุปกรณ์ปลายทางของ Google จะดึงโปรไฟล์ SCEP ของผู้ใช้และติดตั้งใบรับรองในอุปกรณ์ สำหรับอุปกรณ์ ChromeOS ระบบจะติดตั้งใบรับรองอุปกรณ์ก่อนที่ผู้ใช้จะลงชื่อเข้าใช้ ส่วนใบรับรองผู้ใช้จะติดตั้งหลังจากที่ผู้ใช้ลงชื่อเข้าใช้ หากมีการลงทะเบียนอุปกรณ์แล้ว ระบบจะติดตั้ง ใบรับรองเป็นส่วนหนึ่งของรอบการซิงค์ปกติ
เมื่อผู้ใช้พยายามเชื่อมต่อกับเครือข่ายของคุณ ระบบจะแจ้งให้ผู้ใช้ระบุ ใบรับรอง ในอุปกรณ์ Android ระบบจะเลือกใบรับรองโดยอัตโนมัติ และผู้ใช้คลิกเชื่อมต่อ ในอุปกรณ์ iOS ผู้ใช้ต้องเลือกใบรับรองด้วยตนเอง แล้วจึงเชื่อมต่อ อุปกรณ์จะเข้าถึงเครือข่ายขององค์กรโดยใช้คีย์ที่ Google เจรจาผ่านตัวเชื่อมต่อใบรับรอง Google จะจัดเก็บคีย์ชั่วคราวในระหว่างการเจรจาด้านความปลอดภัย แต่จะลบคีย์อย่างถาวรเมื่อติดตั้งในอุปกรณ์แล้ว (หรือหลังจากผ่านไป 24 ชั่วโมง)
Google, Google Workspace รวมถึงเครื่องหมายและโลโก้ที่เกี่ยวข้องเป็นเครื่องหมายการค้าของ Google LLC ชื่อบริษัทและชื่อผลิตภัณฑ์อื่นๆ ทั้งหมดเป็นเครื่องหมายการค้าของบริษัทที่เกี่ยวข้อง