Пример использования: обязательное использование корпоративных сертификатов

Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus и Chrome Enterprise Premium.

Корпоративные сертификаты помогают удостовериться, что устройства пользователей имеют право на доступ к сервисам и данным в организации. В этом примере вы создадите уровень контекстно-зависимого доступа, который разрешает доступ к приложениям только устройствам пользователей с изданным компанией корпоративным сертификатом.

Расширение Endpoint Verification передает в консоль администратора Google только один корпоративный сертификат.

Подготовка

  • Убедитесь, что устройства пользователей находятся под управлением Chrome Enterprise Core или других решений по управлению устройствами.
  • На устройствах пользователей должно быть установлено расширение Endpoint Verification. Подробнее о том, как установить Endpoint Verification…
  • Для пользователей Windows: чтобы повысить безопасность данных Chrome, убедитесь, что сервис повышения прав доступа Google Chrome включен для шифрования, привязанного к приложению.

О сертификатах

  • Если у вашей компании нет сертификата ЦС и соответствующих сертификатов клиента, вы можете создать их с помощью Google Cloud Certificate Authority Service.
  • Сертификаты клиента должны поддерживать Client Authentication (1.3.6.1.5.5.7.3.2).
  • В Windows сертификаты клиента должны быть размещены в хранилище сертификатов "Текущий пользователь". Сертификаты в хранилище сертификатов "Локальный компьютер" не пройдут аутентификацию.

Как настроить доверие к сертификату

Чтобы получить и подтвердить корпоративный сертификат устройства, загрузите якори доверия, которые использовались для выпуска сертификата устройства. Это сертификат корневого центра сертификации (ЦС) и соответствующие промежуточные и подчиненные сертификаты. Выполните указанные ниже действия.

  1. В консоли администратора Google нажмите на значок меню > Устройства > Сети.

    У вас должно быть право администратора Настройки общих устройств.

  2. Выберите соответствующее организационное подразделение.
  3. Выполните одно из следующих действий:
    • Если в разделе Сертификаты нет ни одного сертификата, нажмите Загрузить сертификат.
    • Если сертификаты есть, перейдите в раздел Сертификаты и нажмите Добавить сертификат.
  4. Введите название сертификата и загрузите его.
  5. Установите флажок Включено для Endpoint Verification.
  6. Нажмите Добавить.

Как настроить правила Chrome

Чтобы расширение Endpoint Verification выполняло поиск сертификата устройства и получала его через Chrome, настройте правило Chrome AutoSelectCertificateForURLs.

  1. В консоли администратора выберите Устройства > Chrome > Настройки > Настройки пользователей и браузеров > Сертификаты клиента.
  2. Выберите организационное подразделение или группу.
  3. Добавьте правило AutoSelectCertificateForUrls, используя следующий синтаксис: {"pattern":"https://[*.]clients6.google.com","filter":{"ISSUER":{"CN":"CERTIFICATE_ISSUER_NAME"}}}

    Замените CERTIFICATE_ISSUER_NAME стандартным названием издателя сертификата ЦС. Не меняйте значение pattern.

    В ходе получения и проверки сертификат клиента позволяет установить фактическое подключение mTLS к указанным выше хостам clients6.google.com.

Как проверить конфигурацию правил Chrome

  1. Перейдите в браузере по адресу chrome://policy.
  2. Убедитесь, что настроенное значение AutoSelectCertificateForUrls соответствует тому, что было задано на шаге 3 в разделе Как настроить правила Chrome.
  3. Убедитесь, что поле Объект применения имеет значение Локальный компьютер. В ОС Chrome значение применяется к Текущий пользователь*.
  4. Убедитесь, что поле Состояние не содержит значение Конфликт.

    Дополнительная информация о приоритете правил и устранении конфликтов между ними приведена в статье Общие сведения об управлении правилами Chrome.

Как убедиться в том, что сертификат клиента получен на устройстве

  1. На конечной точке: войдите и запустите синхронизацию, используя расширение Google Endpoint Verification.

    На этом этапе сертификат клиента сверяется на сервере с якорями доверия, загруженными в разделе Как настроить доверие к сертификату.

  2. В консоли администратора: выберите раздел Устройства > Мобильные устройства и конечные точки и найдите устройство.

  3. Убедитесь, что сертификат отображается в настройках Endpoint Verification.

  4. Скопируйте значения полей сертификатов, например цифровой отпечаток корневого ЦС, строки сведений об издателе и другие значения на этой странице, и используйте их для настройки уровня доступа в разделе Как настроить уровень контекстно-зависимого доступа.

  5. Вы можете использовать журналы Endpoint Verification в процессе устранения неполадок. Чтобы скачать журналы, выполните следующие действия:

    1. Нажмите правой кнопкой мыши на расширение Endpoint Verification и выберите Параметры.
    2. Выберите Уровень ведения журнала > Все > Скачать журналы.
    3. Отправьте запрос в службу поддержки Google Workspace и загрузите журналы для дальнейшей отладки.

Как настроить уровень контекстно-зависимого доступа

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Контекстно-зависимый доступ.

    У вас должны быть права администратора на управление уровнями доступа и правилами в разделе "Безопасность данных", а также разрешение "Чтение" для групп и пользователей в разделе "Полномочия для API администрирования".

  2. Выберите Уровни доступа.
  3. Нажмите Создать уровень доступа.
  4. Укажите название уровня доступа (например, "Требовать корпоративный сертификат") и при необходимости добавьте описание.
  5. Перейдите на вкладку Advanced (Дополнительно). На этой вкладке вы создаете свой собственный уровень доступа в окне редактора с помощью Common Expression Language (CEL). Подробные сведения приведены в статье Как создать уровни контекстно-зависимого доступа (раздел Как определить уровни доступа в расширенном режиме).
  6. Добавьте выражение CEL для уровня доступа.

    На уровне доступа могут проверяться различные атрибуты сертификата, например цифровой отпечаток сертификата корневого ЦС (пример 1) или издатель (пример 2). Вы можете ознакомиться с таблицей атрибутов сертификата, которые можно запрашивать.

    1. Действительный сертификат, сверенный с якорями доверия и подписанный корневым сертификатом компании: device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "v2yJUfpL6LkfUFmKVsPr0Czj+Z0LoJzLIk3j4ffJfSg").

    Замените строку цифрового отпечатка корневого ЦС строкой, скопированной на шаге проверки сертификата.

    2. Действительный сертификат, сверенный с якорями доверия и выпущенный определенным издателем: device.certificates.exists(cert, cert.is_valid && cert.issuer =="CN=BeyondCorp Demo Device Issuer CA, OU=Enterprise Device Trust, O=BeyondCorp Enterprise, ST=New Jersey, C=US").

  7. Нажмите Создать. Теперь можно назначить этот уровень доступа приложениям.