نسخههای پشتیبانیشده برای این ویژگی: Frontline Standard، Frontline Plus، Enterprise Standard، Enterprise Plus، Education Standard، Education Plus و Chrome Enterprise Premium
گواهینامههای سازمانی به اطمینان از دسترسی دستگاههای کاربر به خدمات و دادهها در سازمان شما کمک میکنند. در این مثال، شما یک سطح دسترسی آگاه از متن ایجاد میکنید که دستگاههای کاربر را ملزم میکند برای دسترسی به برنامهها، یک گواهینامه سازمانی صادر شده توسط شرکت داشته باشند.
افزونهی Endpoint Verification فقط یک گواهی سازمانی را به کنسول مدیریت گوگل گزارش میدهد.
قبل از اینکه شروع کنی
- اطمینان حاصل کنید که دستگاههای کاربر توسط Chrome Enterprise Core یا سایر راهکارهای مدیریت دستگاه مدیریت میشوند.
- دستگاههای کاربر باید افزونهی Endpoint Verification را نصب داشته باشند. نحوهی نصب Endpoint Verification را بیاموزید .
- (برای کاربران ویندوز) برای بهبود امنیت دادههای کروم، مطمئن شوید که سرویس ارتقاء گوگل کروم برای رمزگذاری وابسته به برنامه (App-Bound Encryption ) فعال است.
درباره گواهینامهها
- اگر شرکت شما گواهی CA و گواهیهای کلاینت مربوطه را ندارد، میتوانید آنها را از طریق سرویس مرجع صدور گواهی ابری گوگل (Google Cloud Certificate Authority Service) ایجاد کنید.
- گواهیهای کلاینت باید از احراز هویت کلاینت (1.3.6.1.5.5.7.3.2) پشتیبانی کنند.
- در ویندوز، گواهیهای کلاینت باید در مخزن گواهی کاربر فعلی (Current User) موجود باشند. گواهیهای موجود در مخزن گواهی ماشین محلی (Local Machine) قابل احراز هویت نیستند.
پیکربندی اعتماد به گواهینامه
برای جمعآوری و تأیید گواهی سازمانی دستگاه، باید لنگرهای اعتمادی که برای صدور گواهی دستگاه استفاده میشوند را بارگذاری کنید. لنگرهای اعتماد، گواهی CA ریشه (مرجع صدور گواهی) و گواهیهای میانی و فرعی مربوطه هستند. این مراحل را دنبال کنید:
در کنسول مدیریت گوگل، به منو بروید
دستگاهها
شبکهها .
نیاز به داشتن امتیاز مدیر تنظیمات دستگاه مشترک دارد.
- واحد سازمانی مناسب را انتخاب کنید.
- یکی از موارد زیر را انجام دهید:
- اگر هیچ گواهینامهای وجود ندارد، در بخش گواهینامهها ، روی بارگذاری گواهینامه کلیک کنید.
- اگر گواهیهایی وجود دارد، روی بخش گواهیها (Certificates) و سپس افزودن گواهی (Add certificate) کلیک کنید.
- نام گواهی را وارد کنید و گواهی را آپلود کنید.
- روی کادر تأیید فعالشده برای تأیید نقطه پایانی کلیک کنید.
- روی افزودن کلیک کنید.
پیکربندی خطمشی Chrome
برای اینکه Endpoint Verification بتواند گواهی دستگاه را جستجو کرده و آن را از طریق کروم جمعآوری کند، باید سیاست کروم AutoSelectCertificateForURLs را پیکربندی کنید.
- در کنسول مدیریت، به بخش دستگاهها بروید
کروم
تنظیمات
تنظیمات کاربر و مرورگر
گواهیهای مشتری .
- واحد یا گروه سازمانی مناسب را انتخاب کنید.
با استفاده از این سینتکس، سیاست
AutoSelectCertificateForUrlsرا اضافه کنید:{"pattern":"https://[*.]clients6.google.com","filter":{"ISSUER":{"CN":"CERTIFICATE_ISSUER_NAME"}}}به جای CERTIFICATE_ISSUER_NAME نام رایج CA صادرکننده را قرار دهید. مقدار
patternرا تغییر ندهید.در طول فرآیند جمعآوری و اعتبارسنجی گواهی، گواهی کلاینت اتصال واقعی mTLS را به میزبانهای clients6.google.com فوق فعال میکند.
پیکربندی خطمشی Chrome را تأیید کنید
- در مرورگر به آدرس chrome://policy بروید.
- تأیید کنید که مقدار پیکربندیشده برای AutoSelectCertificateForUrls همان مقداری است که در مرحله ۳ در Configure Chrome policy در بالا تنظیم شده است.
- مطمئن شوید که خطمشی «اعمال بر مقدار» روی «ماشین» تنظیم شده باشد. در سیستم عامل کروم، این مقدار روی «کاربر فعلی » * اعمال میشود.
مطمئن شوید که وضعیت ( Status) مربوط به سیاست (Policy) دارای « تعارض» (Conflict) نباشد.
برای اطلاعات بیشتر در مورد اولویت خطمشیها و حل تداخل خطمشیها، به بخش «درک مدیریت خطمشیهای Chrome» مراجعه کنید.
تأیید جمعآوری گواهینامه کلاینت روی دستگاه
(در نقطه پایانی) وارد سیستم شوید و با استفاده از افزونه تأیید نقطه پایانی گوگل ، همگامسازی را آغاز کنید .
در طول این مرحله، گواهی کلاینت در سمت سرور با توجه به trust anchor های آپلود شده در Configure certificate trust در بالا، اعتبارسنجی میشود.
(کنسول مدیریت) به بخش دستگاهها بروید
موبایل و نقاط پایانی را پیدا کنید و دستگاه را پیدا کنید.
تأیید کنید که گواهی در تنظیمات تأیید نقطه پایانی نمایش داده میشود.
به فیلدهای گواهی مانند اثر انگشت مرکز صدور گواهی ریشه، رشته صادرکننده یا موارد دیگر در این صفحه توجه کنید و از این مقادیر برای ساخت سطح دسترسی در پیکربندی سطح دسترسی آگاه از متن در زیر استفاده کنید.
شما میتوانید از گزارشهای تأیید نقطه پایانی برای کمک به عیبیابی هرگونه مشکل استفاده کنید. برای دانلود گزارشها:
- روی افزونهی Endpoint Verification کلیک راست کنید و سپس به Options بروید.
- سطح گزارش را انتخاب کنید
همه
دانلود گزارشها .
- یک پرونده با پشتیبانی Google Workspace باز کنید و گزارشها را برای اشکالزدایی بیشتر به اشتراک بگذارید.
پیکربندی سطح دسترسی آگاه از متن
در کنسول مدیریت گوگل، به منو بروید
امنیت
کنترل دسترسی و دادهها
دسترسی آگاه از متن .
به سطح دسترسی امنیت دادهها و امتیازات مدیریت قوانین و همچنین گروههای API ادمین و امتیازات خواندن کاربران نیاز دارد.
- سطوح دسترسی را انتخاب کنید.
- روی ایجاد سطح دسترسی کلیک کنید.
- یک نام سطح دسترسی (مثلاً «نیاز به گواهی سازمانی») و یک توضیح اختیاری اضافه کنید.
- روی برگه پیشرفته (Advanced ) کلیک کنید. در این برگه، سطح دسترسی سفارشی خود را در یک پنجره ویرایش با استفاده از زبان عبارات مشترک (CEL) ایجاد میکنید. برای جزئیات بیشتر به ایجاد سطوح دسترسی آگاه از متن ، تعریف سطوح دسترسی - حالت پیشرفته (Define access levels - Advanced mode) بروید.
عبارت CEL را برای سطح دسترسی اضافه کنید.
سطح دسترسی میتواند ویژگیهای مختلف گواهی را آزمایش کند، مانند تأیید اثر انگشت گواهی مرکز صدور گواهی ریشه (مثال ۱) یا بررسی اینکه آیا گواهی معتبری است که توسط یک صادرکننده خاص صادر شده است یا خیر (مثال ۲). برای مشاهده لیست کاملی از ویژگیهای گواهی که میتوان از آنها استعلام کرد، به جدول ویژگیها در اینجا مراجعه کنید.
۱) گواهی معتبر، تأیید شده در برابر لنگرهای اعتماد و امضا شده توسط گواهی ریشه شرکت:
device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "v2yJUfpL6LkfUFmKVsPr0Czj+Z0LoJzLIk3j4ffJfSg").رشته اثر انگشت ریشه را با رشتهای که در مرحله تأیید گواهی در بالا کپی کردهاید، جایگزین کنید.
۲) گواهی معتبر، تأیید شده در برابر لنگرهای اعتماد و صادر شده توسط یک صادرکننده خاص:
device.certificates.exists(cert, cert.is_valid && cert.issuer =="CN=BeyondCorp Demo Device Issuer CA, OU=Enterprise Device Trust, O=BeyondCorp Enterprise, ST=New Jersey, C=US").روی ایجاد کلیک کنید. اکنون میتوانید این سطح دسترسی را به برنامهها اختصاص دهید .