Skip to main content

26 de agosto de 2026

Acceso condicional con Google BeyondCorp

Puede integrar Workspace ONE UEM con Google Workspace, como socio de BeyondCorp Alliance, para utilizar el estado de administración y conformidad de los endpoints para evaluar el riesgo y aplicar directivas de acceso adaptado al contexto.

Esta integración le permite utilizar el ecosistema de herramientas de Workspace ONE UEM, incluido el potente motor de conformidad, para determinar el estado de conformidad del dispositivo según los estándares de seguridad de su organización en función de una amplia variedad de atributos de dispositivo y usuario, y compartir el estado resultante con Google. Google Workspace interpreta esta información de estado del endpoint para ayudarle a configurar directivas de acceso adaptado al contexto detalladas.

Requisitos previos

Omnissa

  • Workspace ONE UEM (cualquier versión compatible actualmente) con cuenta de administrador.
  • Intelligence
    • Disponible de forma predeterminada para todos los entornos de SaaS. Debe aceptar la participación en Omnissa Intelligence a través de su entorno de Workspace ONE UEM y mantener la participación para la funcionalidad ininterrumpida.
    • Si accede a los servicios de Omnissa a través de Omnissa Connect, se debe autorizar el origen de datos de UEM y mantener la autorización. Para ver el estado desde la consola de Intelligence, acceda a Integraciones > Orígenes de datos > UEM.
    • Los clientes con implementaciones locales deben configurar Omnissa Intelligence, lo que puede requerir la implementación de una instancia local de Omnissa Intelligence Connector.
      Para obtener más información, consulte Requisitos de Omnissa Intelligence.

Google

  • Google Workspace con las licencias pertinentes para configurar y administrar los socios de BeyondCorp Alliance y el acceso adaptado al contexto
  • Google Cloud con las licencias correspondientes para habilitar la API de identidad de nube, crear y administrar una cuenta de servicio y una clave para la integración de la API

Plataformas de dispositivos compatibles

Solo los dispositivos totalmente administrados e inscritos en MDM son compatibles con el acceso adaptado al contexto de BeyondCorp. No se admiten los dispositivos registrados con Hub ni aplicaciones (a través de aplicaciones como Boxer, Content, etc.). A continuación se detallan los requisitos adicionales para cada plataforma de dispositivos.

  • iOS: Intelligent Hub 2209 y versiones posteriores
    • No son compatibles los dispositivos compartidos (check-in/check-out)
    • No son compatibles los dispositivos inscritos mediante la inscripción de usuarios basada en cuentas (ADUE)
  • Android: Intelligent Hub 2209 y versiones posteriores
    • No son compatibles los dispositivos compartidos (check-in/check-out)
  • macOS: Intelligent Hub 2306 y versiones posteriores
  • Windows: Intelligent Hub 2310 y versiones posteriores

Asegúrese de que los dispositivos tengan una versión de SO compatible con Workspace ONE UEM y de que cumplan con los requisitos de versión del SO para la versión más reciente de Workspace ONE Intelligent Hub. Para obtener información específica de cada plataforma, consulte las guías específicas de cada plataforma en Omnissa Workspace ONE UEM. Para obtener información sobre el Hub, consulte Omnissa Workspace ONE Intelligent Hub.

Implementaciones compatibles

Workspace ONE UEM actualmente admite la integración de Google BeyondCorp para implementaciones en versión local y SaaS administradas por Omnissa. Sin embargo, esta integración no está disponible en entornos de FedRAMP administrados por Omnissa.

De forma adicional, ahora puede integrar un único dominio (inquilino) de Google Workspace con varios entornos de Workspace ONE UEM. Cada grupo organizativo (GO) de Workspace ONE UEM en el que desee configurar el mismo dominio de Google para el acceso adaptado al contexto debe pertenecer a un entorno de Workspace ONE UEM distinto. En otras palabras, puede tener un dominio de Google para varios entornos de UEM, pero no puede tener un único dominio de Google para varios grupos organizativos en un único entorno de UEM.

Consideraciones adicionales para entornos en versión local

Los entornos en versión local con un servidor de UEM Console alojado en una red interna o restringida, incluidos aquellos sin acceso saliente a las URL de Intelligence pertinentes, como se indica aquí, deben utilizar una URL de Console con un certificado SSL asociado. Las URL de Console que utilizan solo "HTTP" no son compatibles con la integración de acceso condicional.

Es posible que la capacidad de registro de acceso condicional no funcione en estos entornos, ya que requiere acceso saliente de Console a Intelligence.

Pasos para integrar Google BeyondCorp con Workspace ONE UEM

Siga los pasos que se indican a continuación para integrar Google BeyondCorp con Workspace ONE UEM.

1. Configurar la consola de Google Cloud

Las siguientes configuraciones deben implementarse en la consola de Google Cloud para una integración correcta con Workspace ONE UEM.

a. Habilitar API de Cloud Identity

Debe asegurarse de que la facturación esté activada en el proyecto de Google Cloud relevante y, a continuación, activar la API de Cloud Identity para ese proyecto. Para obtener más información sobre cómo administrar la facturación de su proyecto de Google Cloud, consulte https://docs.cloud.google.com/billing/docs/how-to/modify-project.

Puede encontrar la API de Cloud Identity en API y servicios > API y servicios habilitados > Habilitar API y servicios en la consola de Google Cloud o abrir la siguiente URL (con el identificador de proyecto de Google Cloud adecuado).

https://console.cloud.google.com/apis/enableflow;apiid=cloudidentity.googleapis.com?project={{projectID}}

Confirmación de la consola Google Cloud de que la API de Cloud Identity se ha habilitado correctamente

b. Crear cuenta de servicio y clave

  1. Desplácese a API y servicios > Credenciales > Crear cuenta de servicio para generar una cuenta de servicio. Esta cuenta se utiliza para autenticar llamadas de Workspace ONE UEM a las API de Google Cloud Identity.

  2. A continuación, desplácese hasta Cuenta de servicio > Claves > Añadir clave > JSON para crear una clave para la cuenta de servicio. La cuenta de servicio y los detalles de la clave se guardan en el equipo como archivo JSON.

  3. Desplácese hasta IAM y administración > Cuentas de servicio > Detalles de la cuenta de servicio y copie y guarde el identificador único de la cuenta de servicio.

    Página de detalles de la cuenta de servicio en la consola de Google Cloud donde puede ver el correo electrónico de la cuenta de servicio y el identificador único que se necesitan para la integración de Workspace ONE UEM

2. Configurar la consola de administración de Google

Complete los siguientes pasos para preparar la integración de Google Workspace para BeyondCorp.

a. Habilitar Delegación en todo el dominio

En la consola de administración de Google, active Delegación en todo el dominio para la cuenta de servicio generada en los pasos anteriores, desde Seguridad > Acceso y control de datos > Controles de API > Delegación en todo el dominio > Añadir nuevo.

Introduzca los siguientes detalles:

b. Añadir Workspace ONE Intelligent Hub como aplicación de confianza

Designe Workspace ONE Intelligent Hub como aplicación de confianza en la consola de administración de Google, de modo que las solicitudes de autenticación de Hub, necesarias para el registro del usuario final, tengan una confianza inherente.

  1. Desplácese hasta Seguridad > Acceso y control de datos > Controles de API > Control de acceso a aplicaciones > Administrar acceso a aplicaciones > Configurar nueva aplicación.

  2. Busque Intelligent Hub. Realice los siguientes pasos para los identificadores de cliente com.air-watch.agent (iOS) y com.airwatch.androidagent (Android)

    a. Defina el ámbito para las unidades organizativas relevantes.

    b. Configure elAcceso a los datos de Google como de confianza y finalice/guarde los cambios.

    Página de la consola de administración de Google para añadir Intelligent Hub como aplicación de confianza

    c. Si tiene la opción Eximir del bloqueo de acceso a API mediante niveles de acceso adaptado al contexto, habilítela y finalice/guarde los cambios.

c. Establecer Omnissa como socio de BeyondCorp Alliance

  1. Habilite a Omnissa como socio de BeyondCorp Alliance desde Dispositivos > Móviles y endpoints > Ajustes > Integraciones de terceros > Socios de seguridad y MDM > Administrar socios haciendo clic en Abrir conexión para Omnissa.
  2. En Dispositivos > Móviles y terminales > Ajustes > Integraciones de terceros > EMM de Android, establezca Administración de dispositivos móviles Android de terceros en "No habilitado".
  3. En Dispositivos > Móviles y terminales > Ajustes > Universal > General, configure los siguientes elementos:
    • Administración de móviles: básico
    • Requisitos de contraseña: desactivado
  4. En Dispositivos > Móviles y terminales > Ajustes > Universal > Datos de acceso, configure los siguientes elementos:
    • Sincronización de Android: activado
    • Sincronización de iOS: activado
    • Señales del dispositivo > Recopilar señales del dispositivo mediante la verificación de endpoints: activado

d. Configurar y asignar niveles de acceso

Puede configurar directivas de acceso adaptado al contexto en la consola de administración de Google para permitir o denegar el acceso a los recursos de Google Workspace en función de la inscripción en Workspace ONE UEM y del estado de conformidad del dispositivo. Configure directivas de acceso adaptado al contexto desde Seguridad > Acceso y control de datos > Acceso adaptado al contexto > Niveles de acceso > Crear nivel de acceso, mediante los siguientes pasos:

  1. Las directivas adaptadas al contexto se componen de condiciones. Para especificar los valores y las condiciones de estas directivas, debe utilizar las condiciones de contexto avanzado. Consulte la documentación de Google para ver ejemplos.

  2. Asigne un nivel de acceso a las aplicaciones de Google Workspace relevantes desde Seguridad > Acceso y control de datos > Acceso adaptado al contexto > Niveles de acceso > Asignar niveles de acceso > Asignar niveles de acceso a las aplicaciones.

    a. Seleccione una o varias aplicaciones y asigne el nivel de acceso correspondiente.

    b. En los Ajustes de directivas, no active Bloquear el acceso de otras aplicaciones a las aplicaciones seleccionadas a través de API si no se cumplen los niveles de acceso. Si necesita activar este ajuste, asegúrese de que esté habilitada la opción Eximir aplicaciones de la lista de permitidos de forma que puedan acceder siempre a las API para servicios específicos de Google, independientemente de los niveles de acceso y que las instancias de iOS y Android de Intelligent Hub (indicadas en la sección Añadir Workspace ONE Intelligent Hub como aplicación de confianza, más arriba) se añaden a la lista de permitidos exentos.

  3. Active un mensaje de corrección para los usuarios finales desde Seguridad > Acceso y control de datos > Acceso adaptado al contexto > Ajustes generales.

    a. Habilite Mensajes de corrección.

    b. De forma opcional, configure un mensaje personalizado adicional para proporcionar instrucciones relevantes a los usuarios finales. Esto se muestra a los usuarios finales cuando intentan acceder a un recurso de Google Workspace y se les bloquea mediante un nivel de acceso adaptado al contexto. Por ejemplo:

    "Su cuenta corporativa de Google no está conectada a Workspace ONE Intelligent Hub para acceder a esta aplicación. Haga clic aquí para conectarse a Workspace ONE Intelligent Hub. https://{{Su URL de Omnissa Intelligence}}/#/compliance/tenants/UEM_tenant/google/remediation".

    Para encontrar la URL de Omnissa Intelligence, inicie la consola de Intelligence e inspeccione la URL. Por ejemplo, ap2.data.workspaceone.com

3. Conectar Workspace ONE UEM a Google BeyondCorp

En Workspace ONE UEM Console, asegúrese de que se encuentra en el grupo organizativo de tipo cliente. Puede verificar el tipo de grupo organizativo en Grupos y ajustes > Grupos > Detalles del grupo organizativo > Tipo.

  1. Vaya a Grupos y ajustes > Integraciones y haga clic en Configuración para la integración de acceso adaptado al contexto de Google BeyondCorp.

  2. Haga clic en Primeros pasos e introduzca la siguiente información:

    • ID de cliente: se puede obtener en la consola de administración de Google en Cuenta > Ajustes de la cuenta > Perfil > ID de cliente.
    • Dirección de correo electrónico del administrador: proporcione la dirección de correo electrónico del administrador de la consola de administración de Google.
    • Importar archivo JSON de cuenta de servicio de Google: cargue el archivo .json que contiene los detalles de la cuenta y la clave del servicio de Google Cloud y que obtuvo de la consola de Google Cloud. Consulte Crear cuenta de servicio y clave.
  3. Haga clic en Conectar a Google BeyondCorp y confirme que la integración se ha guardado.

Integrar varios entornos de Workspace ONE UEM con un único dominio de Google Workspace

Para integrar varios entornos de Workspace ONE UEM, debe repetir los pasos para la configuración de Workspace ONE UEM en cada entorno. Los pasos para configurar la consola de Google Cloud y la consola de administración de Google se realizan una sola vez. Sin embargo, utilice una clave o una cuenta del servicio de Google Cloud independiente para cada entorno de Workspace ONE UEM. Si decide hacerlo, debe activar Delegación en todo el dominio en la consola de administración de Google para cada cuenta de servicio.

Registro de dispositivos

Las plataformas que requieren la interacción del usuario para el registro de dispositivos suelen admitir dos rutas.

  • Flujo de registro de autoservicio
    Los usuarios finales del dispositivo pueden autorregistrarse mediante un vínculo profundo que se envía a sus dispositivos, o bien a través del botón de registro de acceso condicional en Hub (en plataformas compatibles), que se puede activar desde Console. Los pasos para implementar el vínculo profundo o el botón de registro se describen en las guías específicas de la plataforma.

  • Flujo de corrección
    De forma alternativa, el usuario final del dispositivo puede iniciar sesión o intentar acceder a los datos a través de una aplicación de Google Workspace que esté sujeta a una directiva de acceso adaptado al contexto que requiere que el dispositivo se marque como conforme. Si Google Workspace restringe el acceso del usuario final del dispositivo, aparece el mensaje de corrección configurado en Google Workspace. El usuario final puede seguir el vínculo Corrección para registrarse en el acceso condicional a través de Intelligent Hub. Indique al usuario final del dispositivo que siga estas indicaciones.

iOS

Intelligent Hub y al menos una aplicación de Google Workspace (Gmail, Calendario, Drive, Documentos, Hojas de cálculo y Presentaciones) son aplicaciones obligatorias en los dispositivos iOS que utilicen el acceso adaptado al contexto. Asigne e implemente estas aplicaciones en los dispositivos iOS como aplicaciones administradas a través de Workspace ONE UEM Console. Para obtener más información, consulte Introducción a la administración de aplicaciones iOS.

Implementar y configurar una aplicación de Google Workspace

El procedimiento utiliza Gmail a modo de ejemplo. Puede realizar estos pasos para cualquiera de las aplicaciones de Google Workspace mencionadas anteriormente.

  1. Añada Gmail como aplicación pública o VPP en Workspace ONE UEM y asígnela a los dispositivos relevantes.

  2. En la sección Restricciones de la asignación, asegúrese de que esté activada la opción Configurar la aplicación como Administrada por MDM si el usuario la instaló. Este paso permite a Workspace ONE UEM asumir la administración de la aplicación si el usuario final instaló previamente la aplicación como no administrada. En los dispositivos supervisados, la administración se asume de forma silenciosa. En los dispositivos sin supervisar, se solicita al usuario final que permita a Workspace ONE administrar la aplicación, y debe aprobarlo. Esto es esencial para que el siguiente paso tenga éxito.

  3. En la sección Configuración de la aplicación de la asignación, active Enviar configuración y añada los pares clave-valor (KVP) enumerados:

    Clave de configuraciónTipo de valorValor de configuración
    partnerCadena2e0b4c99-5fa7-489e-b256-1ca0f9d78113
    iosDeviceIdCadena{DeviceUid}

Estos KVP se implementan en el dispositivo una vez que Workspace ONE UEM comienza a administrar la aplicación.

El flujo de registro de autoservicio se puede activar de dos maneras.

  • Activar el botón Registro de acceso condicional en Intelligent Hub.
  • Configurar y distribuir un vínculo profundo como un clip web.

Botón de registro en Intelligent Hub (recomendado)

A partir de Intelligent Hub para iOS versión 25.11, puede simplificar el proceso de registro para los usuarios finales activando el botón Registro de acceso condicional en Hub.

Para activar el botón Registro, siga este procedimiento:

  1. En Workspace ONE UEM Console, acceda a Grupos y ajustes > Todos los ajustes > Aplicaciones > Ajustes y directivas > Ajustes.

  2. Habilite Ajustes personalizados, pegue el siguiente par clave-valor en el campo Ajustes personalizados y, a continuación, seleccione Guardar.

    { "displayRegisterConditionalAccessButton":true }

Puede ver el botón Registro de acceso condicional una vez que el Hub aplique estos ajustes. En los dispositivos inscritos anteriormente, es posible que tenga que forzar el cierre y volver a iniciar el Hub para que los cambios surtan efecto.

Clip web de registro

Para configurar y distribuir un vínculo profundo como un clip web, siga estos pasos:

  1. En Workspace ONE UEM Console, desplácese hasta Recursos > Aplicaciones > Vínculos web y seleccione Añadir aplicación
  2. Seleccione Apple iOS y, a continuación, seleccione Continuar.
  3. En la pestaña Detalles, proporcione un Nombre adecuado para el vínculo web, que aparece como el nombre del icono del clip web en el dispositivo y en el catálogo de Hub.
  4. Configure la URL como wsonehub://conditionalaccess?partner=google
  5. De forma opcional, rellene el campo Descripción.
  6. En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
  7. Configure Inserción en Automática (recomendado).
  8. Configure los ajustes de Avanzado y seleccione Guardar y publicar.

Experiencia del usuario

La experiencia del usuario varía en función de su acceso a una aplicación de Google Workspace, por ejemplo, Gmail.

El usuario ya ha iniciado sesión en Gmail

Si el usuario ya tiene acceso a su cuenta empresarial en Gmail, debe completar los siguientes pasos:

  1. Asegúrese de que Gmail esté administrado por Workspace ONE UEM. UEM implementa automáticamente los KVP de configuración de la aplicación tan pronto como asume la administración de la aplicación. Tal y como se mencionó anteriormente, en los dispositivos no supervisados, el usuario final debe aceptar el mensaje de Workspace ONE UEM para asumir la administración.
  2. Abra Gmail para que la aplicación pueda enviar los KVP a Google Workspace, lo que permite a Google asociar de forma exclusiva el DURN con el DeviceUDID de UEM del dispositivo.
  3. Vuelva a registrarse para el acceso condicional de cualquiera de estas formas:
    • Seleccionando el clip web de registro de CA que el administrador ha implementado en su dispositivo, O
    • Utilizando el botón Registro de acceso condicional dentro de Intelligent Hub, si el administrador ha habilitado esta opción.

El usuario no ha iniciado sesión en Gmail

Si el usuario no ha accedido a su cuenta empresarial en Gmail, debe completar los siguientes pasos:

  1. Asegúrese de que Gmail esté administrado por Workspace ONE UEM. UEM implementa automáticamente los KVP de configuración de la aplicación tan pronto como asume la administración de la aplicación. Tal y como se mencionó anteriormente, en los dispositivos no supervisados, el usuario final debe aceptar el mensaje de Workspace ONE UEM para asumir la administración.

  2. Abra Gmail e intente iniciar sesión con la cuenta de empresa.

    a. Si se aplica una directiva de CA que requiere la inscripción y la conformidad para el usuario de Gmail, Google le muestra un "Mensaje de corrección", que le redirige para realizar el registro de CA a través de Intelligent Hub. Se deben seguir las indicaciones de registro para registrarse correctamente para CA a través de Hub y, a continuación, volver a iniciar sesión en Gmail.

    b. Si no se aplica una directiva de CA que requiere la inscripción y la conformidad para el usuario de Gmail, Google autoriza al usuario para que este pueda acceder a Gmail. Pueden iniciar el registro de CA de las siguientes formas:

    • Seleccionando el clip web de registro de CA que el administrador ha implementado en su dispositivo, O
    • Utilizando el botón Registro de acceso condicional de Intelligent Hub, si el administrador ha habilitado esta opción.

Android

El flujo de registro de autoservicio se puede activar de dos maneras.

  • Activar el botón Registro de acceso condicional en Intelligent Hub.
  • Configurar y distribuir un vínculo profundo como un marcador.

Botón de registro en Intelligent Hub (recomendado)

A partir de Intelligent Hub para Android versión 25.11, puede simplificar el proceso de registro para los usuarios finales activando el botón Registro de acceso condicional en Hub. Para activar el botón Registro, siga este procedimiento:

  1. En Workspace ONE UEM Console, acceda a Grupos y ajustes > Todos los ajustes > Aplicaciones > Ajustes y directivas > Ajustes.

  2. Habilite Ajustes personalizados, pegue el siguiente par clave-valor en el campo Ajustes personalizados y, a continuación, seleccione Guardar.

    { "displayRegisterConditionalAccessButton":true }

Puede ver el botón Registro de acceso condicional una vez que el Hub aplique estos ajustes. En los dispositivos inscritos anteriormente, es posible que tenga que forzar el cierre y volver a iniciar el Hub para que los cambios surtan efecto.

  1. Indique a los usuarios finales que inicien el registro haciendo clic en el botón "Registrarse para acceso condicional" en Intelligent Hub

Marcador de registro

Para configurar y distribuir un vínculo profundo como un clip web, siga estos pasos:

  1. En Workspace ONE UEM Console, desplácese hasta Recursos > Aplicaciones > Vínculos web y seleccione Añadir aplicación.
  2. Seleccione Android como plataforma y, a continuación, seleccione Continuar.
  3. En la pestaña Detalles, proporcione un Nombre adecuado para el vínculo web, que aparece como el nombre del icono del marcador en el dispositivo y en el catálogo de Hub.
  4. Configure la URL como wsonehub://conditionalaccess?partner=google
  5. De forma opcional, rellene el campo Descripción.
  6. En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
  7. Configure Inserción en Automática (recomendado).
  8. Configure Agregar a pantalla principal en Sí.
  9. Indique a los usuarios finales que inicien el registro seleccionando el marcador que está implementado.

macOS

La extensión de verificación de endpoints de Chrome de Google es necesaria para el registro de CA en dispositivos macOS. Debe asegurarse de que esté instalado y habilitado en los dispositivos macOS de los usuarios finales para que puedan registrarse para el acceso adaptado al contexto.

Para habilitar el flujo de registro de autoservicio, realice los siguientes pasos para configurar y enviar un vínculo profundo como un clip web.

  1. En Workspace ONE UEM Console, desplácese hasta Recursos > Aplicaciones > Vínculos web y seleccione Añadir aplicación.
  2. Seleccione Apple macOS como plataforma y haga clic en Continuar.
  3. En la pestaña Detalles, proporcione un Nombre adecuado para el vínculo web, que aparece como el nombre del icono del marcador en el dispositivo y en el catálogo de Hub.
  4. Configure la URL como wsonehub://conditionalaccess?partner=google
  5. De forma opcional, rellene el campo Descripción.
  6. En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
  7. Configure Inserción en Automática (recomendado).
  8. Indique a los usuarios finales que inicien el registro seleccionando el marcador que está implementado.

Windows

La extensión de verificación de endpoints de Google Chrome es necesaria para el registro de CA en dispositivos Windows. Debe asegurarse de que esté instalado y habilitado en los dispositivos Windows de los usuarios finales para que puedan registrarse para el acceso adaptado al contexto.

Para habilitar el flujo de registro de autoservicio, realice los siguientes pasos para configurar y enviar un vínculo profundo como un clip web.

  1. En Workspace ONE UEM Console, desplácese hasta Recursos > Aplicaciones > Vínculos web y seleccione Añadir aplicación.
  2. Seleccione Windows como plataforma y haga clic en Continuar.
  3. En la pestaña Detalles, proporcione un Nombre adecuado para el clip web, que aparece como el nombre del icono del clip web en el dispositivo y en el catálogo de Hub.
  4. Configure la URL como ws1winhub://conditionalaccess?partner=google
  5. De forma opcional, rellene el campo Descripción.
  6. En la pestaña Asignación, seleccione los Grupos inteligentes pertinentes para la asignación y configure Exclusiones, si es necesario.
  7. Configure Inserción en Automática (recomendado).
  8. Indique a los usuarios finales que inicien el registro seleccionando el marcador que está implementado.

Supervisión y solución de problemas de la integración de Google BeyondCorp

Workspace ONE UEM proporciona varias herramientas e interfaces para supervisar el estado de la integración de Google BeyondCorp y solucionar problemas de registro de dispositivos.

Estado de integración

En Workspace ONE UEM Console, puede ver los detalles de la integración de Google BeyondCorp en Grupos y ajustes > Integraciones > Integración de acceso adaptado al contexto de Google BeyondCorp haciendo clic en Ver. Está disponible la siguiente información:

  • Estado de integración: muestra si se ha habilitado la integración. No es un indicador de la conectividad actual.
  • ID de cliente: ID de cliente de la cuenta de Google Workspace.
  • Dirección de correo electrónico del administrador: dirección de correo electrónico de Google utilizada al habilitar la integración.
  • Configurado el: fecha en la que se configuró la integración por primera vez.

Estado del registro del dispositivo

La página Detalles del dispositivo > Resumen muestra un estado de registro de Google BeyondCorp en la tarjeta Seguridad. Este estado se establece en Habilitado cuando UEM recibe un identificador de dispositivo de Google válido de un dispositivo que Intelligent Hub envía a UEM.

El ID de dispositivo de Google se muestra en la tarjeta Información del dispositivo. Puede encontrar este identificador en la consola de administración de Google, en Dispositivos > Móviles y endpoints > Detalles del dispositivo > Información del dispositivo en el campo ID de recurso del dispositivo.

Registro de acceso condicional

La página Detalles del dispositivo > Más > Registro de acceso condicional muestra un historial de interacciones entre Workspace ONE y Google para el dispositivo. Se centra en las llamadas entre el agente de conformidad y las API de Google Cloud. Este historial incluye los estados de administración y conformidad transmitidos a Google, así como la fecha y la hora en la que se transmitió esta información. En Detalles del evento, se suele incluir lo siguiente:

  • Solicitar marca de tiempo de envío
  • ID de dispositivo de socio: el identificador de recursos de Google completo para el usuario y el dispositivo. Normalmente está en el formato devices/{device}/deviceUsers/{Google Device ID}, donde Google Device ID es el identificador que se muestra en Detalles del dispositivo > Resumen > Información del dispositivo
  • ID de mensaje
  • Estado de administración del dispositivo: el estado de inscripción en UEM del dispositivo
  • Estado de conformidad: el estado de conformidad en UEM del dispositivo
  • Cuerpo de solicitud de API: los detalles incluidos en el cuerpo de la solicitud de API enviada a Google
  • Cuerpo de respuesta de API: los detalles incluidos en la respuesta recibida de Google

Eventos del dispositivo y registro de solución de problemas del dispositivo

En las siguientes páginas, hay disponible un subconjunto de la información que se muestra en el registro de acceso condicional:

  • Eventos del dispositivo: Monitor > Eventos y registros > Eventos del dispositivo
  • Detalles del dispositivo > Más > Solución de problemas > Registro de eventos

Estas páginas contienen dos tipos de eventos:

  • Registro de dispositivo de acceso condicional: se registra cuando UEM recibe datos pertinentes de Hub y lo retransmite al agente de conformidad (para reenviarlo a Google)
  • Cambio de estado del dispositivo de acceso condicional: se registra cuando UEM detecta un cambio en el estado de conformidad o inscripción del dispositivo y envía una actualización al agente de conformidad (para reenviarla a Google).

En Datos del evento, se suele incluir lo siguiente:

  • UUID de dispositivo: identificador único de Workspace ONE UEM para el dispositivo
  • Estado de administración del dispositivo: el estado de inscripción en UEM
  • Estado de conformidad: el estado de conformidad en UEM
  • Solicitud de agente de conformidad: detalles de la información transmitida al servicio de agente de conformidad de Workspace ONE, que se retransmitirá a Google.
  • Correcto: indica si la solicitud se envió correctamente al agente de conformidad

REST API

Hay disponible un endpoint de REST API para recuperar la información de registro de acceso condicional de un dispositivo determinado, identificado por su UUID de dispositivo de Workspace ONE UEM.

GET /devices/{deviceUuid}/conditional-access-device-registration-information

La respuesta de la API contiene lo siguiente si el dispositivo está registrado:

  • partner_device_id: ID de dispositivo de Google
  • partner_tenant_id: ID de cliente de la cuenta de Google Workspace

Para obtener más información, consulte la documentación de REST API disponible en /api/help. Para ver una explicación sobre cómo acceder a la documentación de la API en su entorno específico, consulte Acceso a la documentación de la API.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…