С помощью функции проверки конечных точек администратор может просматривать сведения об устройствах с ChromeOS или браузером Chrome, с которых выполняется доступ к данным организации. Например, администратор может получать информацию о версиях ОС, устройствах и пользователях личных и корпоративных устройств. Вы также можете использовать контекстно-зависимый доступ (КЗД), чтобы контролировать доступ устройств к данным на основе местоположения, уровня безопасности и других атрибутов. Например, вы можете требовать одобрения устройств, а затем создать правило контекстно-зависимого доступа, которое блокирует доступ к данным, если статус устройства – Ожидает одобрения или Заблокировано.
Поддерживаемые операционные системы
- Apple Mac OS X El Capitan (10.11) или более поздней версии;
- Устройства с ChromeOS 110 или более поздней версии.
Linux Debian и Ubuntu
Примечание. Процессор должен поддерживать инструкции AES.
Microsoft Windows 10 и 11.
Как настроить проверку конечных точек
Шаг 1. Включите проверку конечных точек в консоли администратора
Проверка конечных точек обычно включена по умолчанию. Если она отключена, выполните следующие действия:
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Универсальные.
У вас должны быть права администратора на управление мобильными устройствами.
-
Нажмите Доступ к данным
Сигналы устройств.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- Установите флажок Собирать сигналы устройств с помощью проверки конечных точек.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Шаг 2. Установите расширение "Проверка конечных точек"
Вариант 1. Разрешите пользователям устанавливать расширение
Пользователи устройств с Linux, macOS и Windows могут установить расширение самостоятельно. Подробные сведения и пошаговые инструкции для пользователей приведены в статье Как настроить проверку конечных точек на компьютере.
Вариант 2. Принудительная установка расширения в консоли администратора
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
Нажмите на значок меню
Устройства > Chrome > Приложения и расширения > Пользователи и браузеры.
Если вы зарегистрировались в системе облачного управления браузером Chrome, нажмите на значок меню
Браузер Chrome > Приложения и расширения > Пользователи и браузеры.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- Нажмите "Добавить"
"Добавить приложение или расширение Chrome по идентификатору"
.
- В поле Идентификатор расширения введите callobklhcbilhphinckomhgkigmfocg. Чтобы избежать ошибок, скопируйте этот код.
- Оставьте выбранным вариант Из интернет-магазина Chrome и нажмите Сохранить.
- На открывшейся панели параметров приложения в разделе Управление сертификатами:
- Рядом с пунктом Разрешить доступ к ключам нажмите "Включить"
.
- Рядом с пунктом Разрешить дополнительную аутентификацию при использовании корпоративных ключей нажмите "Включить"
.
- Закройте панель.
- Рядом с пунктом Разрешить доступ к ключам нажмите "Включить"
- В списке приложений в строке "Проверка конечных точек" нажмите на стрелку вниз
и выберите правила установки:
- Чтобы принудительно установить расширение и закрепить его на панели инструментов браузера на устройстве с ChromeOS, нажмите Принудительно установить и закрепить на панели инструментов браузера.
- Чтобы принудительно установить расширение, нажмите Установить принудительно.
- Чтобы предоставить пользователям возможность установить расширение самостоятельно, выберите Разрешить установку.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Вариант 3. Добавьте расширение на управляемые устройства с помощью правила
Устройства Mac, Windows и Linux
Подробнее о том, как настроить правила для браузера Chrome на корпоративных компьютерах…
Шаг 3. При необходимости установите вспомогательное приложение (только для Linux, macOS и Windows)
Подготовка
- Примечание для Linux и Windows. Не устанавливайте вспомогательное приложение, если устройство уже зарегистрировано в системе проверки конечных точек и не нуждается в нем. Его установка может привести к тому, что устройство перестанет передавать данные на сервер. При возникновении этой проблемы удалите вспомогательное приложение и перейдите к шагу 4.
- Пользователям, которые уже установили расширение Endpoint Verification, при необходимости будет предложено установить вспомогательное приложение. Вы можете пропустить этот шаг и перейти к шагу 4.
- Если включена аутентификация по сертификату клиента, убедитесь, что для подключения к защищенным сервисам, например внутренним сайтам, используются правильные сертификаты. Вспомогательное приложение создает самозаверяющий сертификат для внутреннего использования в браузере Chrome. Если такой сертификат используется для запроса сертификата клиента, в подключении будет отказано. Выполните одно или оба следующих действия:
- На сервере настройте список имен центров сертификации (ЦС) для запроса сертификата клиента.
- Настройте правило Chrome AutoSelectCertificateForUrls для выбора доверенного сертификата.
Как установить вспомогательное приложение
Вам необходимо установить вспомогательное приложение Endpoint Verification, чтобы:
- Настроить интеграцию CrowdStrike Falcon Zero Trust Assessment (Falcon ZTA). Подробнее…
- Настроить доступ на основе сертификатов для ресурсов Google Cloud. Подробнее…
- Собирать атрибуты устройств, которые используют браузер Chrome версии M92 или более ранней. Подробнее…
Чтобы установить вспомогательное приложение на своем или чужом компьютере, выполните следующие действия:
Шаг 4. Настройте одобрение устройств (необязательно)
Вы можете проверять устройства, на которые распространяется проверка конечных точек, и решать, предоставлять ли им доступ к данным организации. Для этого включите функцию одобрения администратором устройств, запрашивающих доступ. Устройства можно помечать как одобренные или заблокированные. Такую пометку можно использовать в качестве условия при настройке уровней контекстно-зависимого доступа. Если вы не настроите уровни контекстно-зависимого доступа, у ожидающих одобрения или заблокированных устройств будет доступ к рабочим данным.
Устранение неполадок с проверкой конечных точек
Если у пользователей возникнут проблемы с проверкой конечных точек, Подробнее о том, как устранить неполадки с проверкой конечных точек…
Если устройство с macOS не передает сведения о статусе пароля в консоль администратора, проверьте, установлено ли вспомогательное приложение.
Если устройства с приложением-помощником не могут получить доступ к защищенным сайтам в браузере Chrome, убедитесь, что для подключения используется правильный сертификат. Выполните одно или оба следующих действия:
- На сервере настройте список имен центров сертификации (ЦС) для запроса сертификата клиента.
- Настройте правило Chrome AutoSelectCertificateForUrls для выбора доверенного сертификата.
Если проблему не удастся устранить, Прежде чем обращаться в службу поддержки, рекомендуем пользователю скачать журналы проверки конечной точки, чтобы специалист службы поддержки мог быстрее помочь ему решить возникшую проблему.
Как найти пользователей, для которых не включена проверка конечных точек
При необходимости можно найти пользователей, для устройств которых проверка конечных точек не включена, и отправить им электронное письмо с просьбой включить ее.
-
В консоли администратора Google нажмите на значок меню
Устройства
Обзор.
У вас должно быть право администратора Настройки общих устройств.
- Нажмите Конечные точки.
- Вверху списка устройств нажмите Добавить фильтр.
- Выберите Исключить: "Проверка конечных точек".
Чтобы отправить электронное письмо пользователям, у которых не включена проверка конечных точек, выполните следующие действия:
- Установите флажки рядом с названиями нужных устройств.
Нажмите "Отправить электронное письмо пользователям"
.
Откроется окно создания письма с уже указанными адресами электронной почты в поле Кому.
Введите сообщение и нажмите Отправить.
Как отключить проверку конечных точек
Если вы отключите проверку конечных точек, добавляемые после этого устройства не будут показаны в консоли администратора. Вы по-прежнему будете видеть устройства, которые отслеживались ранее, но информация о них не будет обновляться.
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Универсальные.
У вас должны быть права администратора на управление мобильными устройствами.
- Нажмите Доступ к данным
Проверка конечных точек.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- Снимите флажок Отслеживать, какие устройства получают доступ к данным организации.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Удаление устройства
После удаления устройства рабочие данные перестают синхронизироваться с ним, но не удаляются с него. После следующей синхронизации устройство добавляется обратно в список, если доступ ему не заблокирует заданное вами правило контекстно-зависимого доступа. Если доступ будет заблокирован, для возобновления синхронизации может потребоваться одобрение устройства.
-
В консоли администратора Google нажмите на значок меню
Устройства
Обзор.
У вас должно быть право администратора Настройки общих устройств.
- Нажмите Конечные точки.
- Найдите нужное устройство и нажмите Удалить.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.