Unterstützte Versionen für diese Funktion: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus und Chrome Enterprise Premium
Mit Unternehmenszertifikaten wird sichergestellt, dass Nutzergeräte für den Zugriff auf Dienste und Daten in Ihrer Organisation vertrauenswürdig sind. In diesem Beispiel erstellen Sie eine kontextsensitive Zugriffsebene, für die Nutzergeräte ein vom Unternehmen ausgestelltes Unternehmenszertifikat benötigen, um auf Apps zugreifen zu können.
Die Endpunktprüfungs-Erweiterung meldet nur ein Unternehmenszertifikat an die Admin-Konsole.
Hinweis
- Die Geräte der Nutzer müssen von Chrome Enterprise Core oder anderen Lösungen zur Geräteverwaltung verwaltet werden.
- Auf den Geräten der Nutzer muss die Erweiterung für die Endpunktprüfung installiert sein. Informationen zum Installieren der Endpunktprüfung
- (Für Nutzer unter Windows) Um die Sicherheit von Chrome-Daten zu verbessern, muss der Google Chrome Elevation Service für die App-gebundene Verschlüsselung aktiviert bleiben.
Zertifikate
- Wenn Ihr Unternehmen kein CA-Zertifikat und die entsprechenden Clientzertifikate hat, können Sie diese über den Google Cloud Certificate Authority Service erstellen.
- Clientzertifikate müssen die Clientauthentifizierung (1.3.6.1.5.5.7.3.2) unterstützen.
- Unter Windows müssen Clientzertifikate im Zertifikatspeicher des aktuellen Nutzers vorhanden sein. Zertifikate im Zertifikatspeicher des lokalen Computers können nicht authentifiziert werden.
Zertifikatsvertrauensstellung konfigurieren
Wenn Sie das Unternehmenszertifikat des Geräts erfassen und validieren möchten, müssen Sie die Trust-Anchors hochladen, die zum Ausstellen des Gerätezertifikats verwendet wurden. Die Trust-Anchors sind das Zertifikat der Stamm-CA (Zertifizierungsstelle) sowie die relevanten Zwischen- und untergeordneten Zertifikate. Gehen Sie so vor:
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Netzwerke.
Hierfür benötigen Sie die Administratorberechtigung Einstellungen für gemeinsam verwendete Geräte.
- Wählen Sie die entsprechende Organisationseinheit aus.
- Führen Sie einen der folgenden Schritte aus:
- Wenn im Bereich Zertifikate keine Zertifikate vorhanden sind, klicken Sie auf Zertifikat hochladen.
- Wenn Zertifikate vorhanden sind, klicken Sie auf den Bereich Zertifikate und dann auf Zertifikat hinzufügen.
- Geben Sie den Zertifikatsnamen ein und laden Sie das Zertifikat hoch.
- Klicken Sie auf das Kästchen Für Endpunktprüfung aktiviert.
- Klicken Sie auf Hinzufügen.
Chrome-Richtlinie konfigurieren
Damit die Endpunktprüfung das Geräte-Zertifikat suchen und über Chrome erfassen kann, müssen Sie die Chrome-Richtlinie „AutoSelectCertificateForURLs“ konfigurieren.
- Rufen Sie in der Admin-Konsole Geräte
Chrome
Einstellungen
Nutzer- und Browsereinstellungen
Clientzertifikate auf.
- Wählen Sie die entsprechende Organisationseinheit oder Gruppe aus.
Fügen Sie die
AutoSelectCertificateForUrls-Richtlinie mit dieser Syntax hinzu:{"pattern":"https://[*.]clients6.google.com","filter":{"ISSUER":{"CN":"CERTIFICATE_ISSUER_NAME"}}}Ersetzen Sie CERTIFICATE_ISSUER_NAME durch den gemeinsamen Namen der Zertifizierungsstelle des Ausstellers. Ändern Sie den Wert von
patternnicht.Während des Prozesses zum Erfassen und Validieren von Zertifikaten ermöglicht das Clientzertifikat die eigentliche mTLS-Verbindung zu den oben genannten clients6.google.com-Hosts.
Chrome-Richtlinienkonfiguration prüfen
- Rufen Sie im Browser chrome://policy auf.
- Prüfen Sie, ob der konfigurierte Wert für „AutoSelectCertificateForUrls“ dem Wert entspricht, der oben in Schritt 3 unter Chrome-Richtlinie konfigurieren festgelegt wurde.
- Prüfen Sie, ob der Wert der Richtlinie Gilt für auf Gerät festgelegt ist. Im Chrome-Betriebssystem wird der Wert auf Aktueller Nutzer* angewendet.
Prüfen Sie, ob der Status der Richtlinie Konflikt lautet.
Weitere Informationen zur Rangfolge von Richtlinien und zur Behebung von Richtlinienkonflikten finden Sie unter Informationen zur Chrome-Richtlinienverwaltung.
Erfassung von Clientzertifikaten auf dem Gerät prüfen
Melden Sie sich auf dem Endpunkt an und starten Sie eine Synchronisierung mit der Erweiterung zur Endpunktprüfung von Google.
In diesem Schritt wird das Clientzertifikat serverseitig anhand der oben in Zertifikatsvertrauensstellung konfigurieren hochgeladenen Trust-Anchors validiert.
(Admin-Konsole) Gehen Sie zu Geräte
Mobilgeräte und Endpunkte und suchen Sie das Gerät.
Prüfen Sie, ob das Zertifikat in den Einstellungen für die Endpunktüberprüfung angezeigt wird.
Notieren Sie sich die Zertifikatsfelder wie „Stammzertifikat-Fingerabdruck“, „Ausstellerstring“ oder andere auf dieser Seite und verwenden Sie diese Werte, um unten in Kontextbezogene Zugriffsebene konfigurieren eine Zugriffsebene zu erstellen.
Anhand der Protokolle der Endpunktprüfung können Sie Probleme beheben. So laden Sie die Logs herunter:
- Klicken Sie mit der rechten Maustaste auf die Erweiterung „Endpunktprüfung“ und wählen Sie Optionen aus.
- Wählen Sie Log-Ebene
Alle
Logs herunterladen aus.
- Eröffnen Sie eine Anfrage beim Google Workspace-Support und geben Sie die Protokolle für die weitere Fehlerbehebung an.
Kontextsensitive Zugriffsebene konfigurieren
-
Öffnen Sie in der Admin-Konsole das Menü
Sicherheit
Zugriffs- und Datenkontrolle
Kontextsensitiver Zugriff.
Erfordert die Administratorberechtigung "Dienste > Datensicherheit" mit Regelverwaltung sowie die Berechtigung für die Admin API "Gruppen" mit Leseberechtigung für "Nutzer".
- Klicken Sie auf Zugriffsebenen.
- Klicken Sie auf Zugriffsebene erstellen.
- Geben Sie einen Namen für die Zugriffsebene ein (z. B. „Unternehmenszertifikat erforderlich“) und optional eine Beschreibung.
- Klicken Sie auf den Tab Advanced (Erweitert). Auf diesem Tab erstellen Sie die benutzerdefinierte Zugriffsebene in einem Bearbeitungsfenster mit der Common Expression Language (CEL). Weitere Informationen finden Sie unter Kontextsensitive Zugriffsebenen erstellen, Zugriffsebenen definieren – Erweiterter Modus.
Fügen Sie den CEL-Ausdruck für die Zugriffsebene hinzu.
Mit der Zugriffsebene können verschiedene Attribute des Zertifikats getestet werden, z. B. der Fingerabdruck des Root-CA-Zertifikats (Beispiel 1) oder ob es sich um ein gültiges Zertifikat handelt, das von einem bestimmten Aussteller ausgestellt wurde (Beispiel 2). Eine vollständige Liste der Zertifikatsattribute, die abgefragt werden können, finden Sie in dieser Attributtabelle.
1) Gültiges Zertifikat, das anhand von Trust-Anchors geprüft und vom Root-Zertifikat des Unternehmens signiert wurde:
device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "v2yJUfpL6LkfUFmKVsPr0Czj+Z0LoJzLIk3j4ffJfSg").Ersetzen Sie den String für den Root-Fingerabdruck durch den String, den Sie oben im Schritt Zertifikat bestätigen kopiert haben.
2) Gültiges Zertifikat, das anhand von Trust-Anchors geprüft und von einem bestimmten Aussteller ausgestellt wurde:
device.certificates.exists(cert, cert.is_valid && cert.issuer =="CN=BeyondCorp Demo Device Issuer CA, OU=Enterprise Device Trust, O=BeyondCorp Enterprise, ST=New Jersey, C=US").Klicken Sie auf Erstellen. Sie können diese Zugriffsebene nun Apps zuweisen.