В консоли администратора сервисы поддерживаемых внешних партнеров, входящих в BeyondCorp Alliance, можно интегрировать в систему управления конечными точками Google. Это позволит объединить решения по централизованному управлению конечными точками (UEM) и защите от угроз на мобильных устройствах с сервисами Google Workspace, Cloud Identity и Google Cloud (последние защищены прокси-сервером с идентификацией). После того как вы подключите и активируете сторонний сервис для организационного подразделения, этот сервис сможет отправлять сведения об устройствах, которые можно посмотреть в разделе учета устройств и использовать в правилах контекстно-зависимого доступа.
Примечание. Google не несет ответственности за точность полученных от внешних партнеров сведений об устройствах. Такие данные хранятся без изменений. Полную ответственность за содержащиеся в них неточности и информацию, позволяющую идентифицировать личность, несет внешний партнер, предоставивший эти сведения.
После подключения сторонний сервис будет доступен для всех подразделений в организации. Однако он не будет передавать данные, пока вы не включите его для организационного подразделения.
Партнеры BeyondCorp Alliance
- Check Point
- CrowdStrike.
- Jamf.
- Lookout.
- Microsoft Intune (только для компьютеров).
- Omnissa
Требования
- Для мобильных устройств настройте базовые функции управления или включите расширенный режим управления. Если вы не знаете точно, какой выбрать вариант, обратитесь к внешнему партнеру.
- Для компьютеров включите проверку конечных точек.
Шаг 1. Подключитесь к партнеру BeyondCorp Alliance
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Интеграция со сторонними поставщиками услуг.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Партнеры в области безопасности и управления мобильными устройствами
Настройки.
- В строке партнера, к которому вы хотите подключиться, выберите Подключить.
- Завершите подключение на открывшемся сайте партнера:
- Если вы уже оформили подписку у этого партнера, он подтвердит подключение.
- В ином случае может открыться страница регистрации.
- В консоли администратора закройте диалоговое окно Управление подключением к партнерским сервисам. Вы снова окажетесь на странице настроек. Подключенный партнер появится в списке.
Шаг 2. Включите сервисы партнера для организационного подразделения
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Интеграция со сторонними поставщиками услуг.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Партнеры в области безопасности и управления мобильными устройствами.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- Установите флажок рядом с названием партнера, чей сервис вы хотите включить. Можно выбрать несколько вариантов.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Сервис партнера теперь будет включен для аккаунтов в выбранном организационном подразделении.
Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…Шаг 3. Настройте уровни контекстно-зависимого доступа на основе данных о статусе, передаваемых сервисом
Каждый сервис отправляет в Google данные об устройствах, на основе которых можно настроить уровни контекстно-зависимого доступа.
Примечание. Чтобы уровни контекстно-зависимого доступа, основанные на передаваемых сторонним сервисом данных о статусе, применялись к пользователям iOS-устройств, такие пользователи должны войти в приложение Google (кроме Chrome – например, YouTube или Gmail), используя свой рабочий или учебный аккаунт. Подробнее…
- Изучите документацию к стороннему сервису, чтобы выяснить, какие данные он отправляет в Google.
В консоли Google Cloud настройте специальный уровень доступа на основе данных, передаваемых сервисом партнера. Подробнее о создании специального уровня доступа…
При заполнении раздела Условия укажите атрибут
device.vendors, соответствующий значению статуса устройства. Например,device.vendors["some_vendor"].data["status_value"] == true, гдеsome_vendor– это название партнера (CheckpointилиLookout), аstatus_value– это ключ статуса, определяемый партнером. Дополнительную информацию можно найти в справочной таблице об атрибутах, поддерживаемых объектом device.
Как устранить неполадки с интеграцией стороннего сервиса
Если интеграция не работает должным образом, выполните перечисленные ниже действия, чтобы определить причину.
Шаг 1. Проверьте подключение на стороне Google и на стороне партнера
От Google
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Интеграция со сторонними поставщиками услуг.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Партнеры в области безопасности и управления мобильными устройствами.
- В разделе Партнеры выберите Настройки.
- Убедитесь, что в строке партнера доступно действие Отключить. Если для него доступно действие Подключить, нажмите на него и выполните инструкции из раздела Шаг 1. Подключитесь к партнеру BeyondCorp Alliance.
От партнера
Изучите документацию к сервису партнера, чтобы проверить его готовность к интеграции.
Шаг 2. Убедитесь, что пользователь принадлежит к организационному подразделению, для которого активирован подключенный сервис
Проверьте настройки подключения для пользователя. Подключение настраивается на уровне организационного подразделения и работает для пользователей только в тех подразделениях, где оно включено.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Интеграция со сторонними поставщиками услуг.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Партнеры в области безопасности и управления мобильными устройствами.
- В левой части экрана выберите организационное подразделение пользователя.
- В разделе Партнеры в области безопасности и управления мобильными устройствами проверьте, включена ли интеграция приложений для этого организационного подразделения.
- Если интеграция не включена, нажмите Партнеры в области безопасности и управления мобильными устройствами и установите флажок рядом с названием партнера. Если партнера нет в списке, сначала установите подключение по инструкции выше.
Шаг 3. Убедитесь, что Google получает данные об устройстве пользователя от стороннего сервиса
Интегрированные сервисы партнеров отправляют в Google данные об устройстве пользователя. Проверить, получает ли Google эти данные, можно в консоли администратора.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Устройства.
У вас должны быть права администратора на управление мобильными устройствами.
- Найдите устройство пользователя. Чтобы отфильтровать список, введите адрес электронной почты пользователя в строке поиска и добавьте фильтр по типу устройства.
- Нажмите на устройство, чтобы открыть страницу сведений.
- Найдите раздел Сторонние сервисы. Если вы не можете найти его, то, возможно, подключение к партнеру настроено неправильно. Повторите первые два шага по устранению неполадок.
- Найдите строку сервиса партнера и убедитесь, что параметры Оценка состояния, Состояние управления и Состояние соответствия не имеют значения Не указано. Если значения не соответствуют ожидаемым, обратитесь к партнеру.
Шаг 4. Убедитесь, что специальный уровень доступа задан правильно
- В консоли Google Cloud перейдите в Access Context Manager.
- Найдите специальный уровень доступа и проверьте следующее:
- В условиях используется правильное название стороннего поставщика, которое указано в его документации.
- В условиях используется значение, соответствующее тому, которое указал партнер.
Если эти значения неправильные, вернитесь к шагу 3 и настройте уровни контекстно-зависимого доступа на основе данных о статусе, передаваемых сервисом.
Шаг 5. Убедитесь, что специальный уровень доступа применен к требуемому сервису Google Workspace или ресурсу Google Cloud
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Контекстно-зависимый доступ.
У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".
- Нажмите Назначить, затем Назначение уровней доступа.
Откроется список приложений. - Проверьте, к каким приложениям и сервисам применяется специальный уровень доступа.
(Только для устройств iOS) Как избежать и удалить дублирующиеся записи устройств, вызванные использованием BeyondCorp Alliance для создания отчетов о сторонних устройствах
В некоторых случаях регистрация устройств с помощью стороннего сервисного партнера может привести к появлению дублирующихся записей об одном и том же устройстве в консоли администратора. Из-за этого правила контекстно-зависимого доступа могут ошибочно блокировать доступ управляемого устройства к сервисам Google.
Чтобы избежать дублирования записей об устройствах, убедитесь, что на устройстве включен браузер Safari.
Чтобы удалить дублирующиеся записи об устройствах, выполните следующие действия:
-
В консоли администратора Google нажмите на значок меню
Каталог
Пользователи.
Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.
- Найдите пользователя, который использует дублирующееся устройство, и нажмите на его имя, чтобы открыть страницу сведений о пользователе.
- На вкладке Безопасность нажмите Подключенные приложения.
- Удалить все перечисленные приложения.
На устройстве пользователя:
- Выйдите из всех аккаунтов Google и удалите их.
- В Safari перейдите на веб-страницу сервиса Google (например, gmail.com) и убедитесь, что пользователь не вошел в аккаунт.
- Переустановите приложение Google, например Gmail или Диск, и войдите в него. (Не открывайте приложения Google через их веб-страницы в Safari.)
Правила контекстно-зависимого доступа заблокируют доступ к приложению Google и покажут ссылку для устранения блокировки.
- Нажмите на ссылку для устранения проблемы и следуйте инструкциям, чтобы повторно зарегистрировать устройство у партнера по сервисному обслуживанию.
- Закройте и снова откройте сервис Google. Доступ больше не должен быть заблокирован.
Как изменить настройки интеграции стороннего сервиса
Как отключить партнера для организационного подразделения
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Интеграция со сторонними поставщиками услуг.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Партнеры в области безопасности и управления мобильными устройствами.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
-
Снимите флажок рядом с партнером, которого нужно отключить.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Как отключить партнера
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Интеграция со сторонними поставщиками услуг.
Для выполнения этого действия необходим аккаунт суперадминистратора.
- Нажмите Партнеры в области безопасности и управления мобильными устройствами
Настройки.
- Нажмите Отключить в строке партнера. Устройства организации будут отключены от сервисов партнера, и возможность подключения к ним станет недоступна.
Если вы отключите, а затем снова подключите партнера, его сервис автоматически возобновит работу для тех организационных подразделений, для которых он был включен.
Статьи по теме
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.