Skip to main content

26 août 2026

Accès conditionnel à l'aide de Google BeyondCorp

Vous pouvez intégrer Workspace ONE UEM à Google Workspace, en tant que partenaire BeyondCorp Alliance, pour utiliser l'état de gestion et de conformité des points de terminaison afin d'évaluer les risques et d'appliquer des stratégies d'accès contextuel.

Cette intégration vous aide à utiliser l'écosystème d'outils de Workspace ONE UEM, notamment le puissant moteur de conformité, pour déterminer la conformité des terminaux aux normes de sécurité de votre organisation en fonction d'une grande variété d'attributs des terminaux et des utilisateurs, et de partager l'état correspondant avec Google. Google Workspace interprète ces informations d'état de point de terminaison pour vous aider à configurer des stratégies d'accès contextuel détaillées.

Conditions prérequises

Omnissa

  • Workspace ONE UEM (toute version actuellement prise en charge) avec un compte administrateur.
  • Intelligence
    • Disponible par défaut pour tous les environnements SaaS. Vous devez vous inscrire à Omnissa Intelligence via votre environnement Workspace ONE UEM et rester inscrit pour bénéficier d'une fonctionnalité ininterrompue.
    • Si vous accédez aux services Omnissa via Omnissa Connect, la source de données UEM doit être autorisée et elle doit le rester. Vous pouvez afficher l'état dans la console Intelligence en accédant à Intégrations > Sources de données > UEM.
    • Les clients sur site doivent configurer Omnissa Intelligence, ce qui peut nécessiter le déploiement d'une instance de Omnissa Intelligence Connector sur site.
      Pour plus d'informations, reportez-vous à la section Configuration requise de Omnissa Intelligence.

Google

  • Google Workspace avec les licences appropriées pour configurer et gérer les partenaires BeyondCorp Alliance et l'accès contextuel
  • Google Cloud avec des licences appropriées pour activer l'API Cloud Identity, créer et gérer un compte de service et une clé pour l'intégration de l'API

Plateformes de terminaux prises en charge

Seuls les terminaux entièrement gérés et enrôlés dans MDM sont pris en charge pour l'accès contextuel BeyondCorp. Les applications enregistrées sur le Hub ou enregistrées dans l'application (via des applications telles que Boxer, Content, etc.) ne sont pas prises en charge. Les exigences supplémentaires par plate-forme de terminal sont indiquées ci-dessous.

  • iOS : Intelligent Hub 2209 et versions ultérieures
    • Les terminaux partagés (Check-in / Check-out) ne sont pas pris en charge
    • Les terminaux enrôlés via ADUE (Account Driven User Enrollment) ne sont pas pris en charge.
  • Android : Intelligent Hub 2209 et versions ultérieures
    • Les terminaux partagés (Check-in / Check-out) ne sont pas pris en charge
  • macOS : Intelligent Hub 2306 et versions ultérieures
  • Windows : Intelligent Hub 2310 et versions ultérieures

Assurez-vous que vos terminaux utilisent une version du système d'exploitation prise en charge par Workspace ONE UEM et qu'ils sont conformes aux exigences de version du système d'exploitation de la dernière version de Workspace ONE Intelligent Hub. Pour plus d'informations propres à chaque plateforme, consultez les guides spécifiques sur Omnissa Workspace ONE UEM. Pour plus d'informations sur le Hub, reportez-vous à la section Omnissa Workspace ONE Intelligent Hub.

Déploiements pris en charge

Workspace ONE UEM prend actuellement en charge l'intégration de Google BeyondCorp pour les déploiements SaaS gérés par Omnissa et sur site. Toutefois, cette intégration n'est pas disponible dans les environnements FedRAMP gérés par Omnissa.

De plus, vous pouvez désormais intégrer un domaine Google Workspace (locataire) unique à plusieurs environnements Workspace ONE UEM. Chaque groupe organisationnel Workspace ONE UEM dans lequel vous souhaitez configurer le même domaine Google pour l'accès contextuel doit appartenir à un environnement Workspace ONE UEM distinct. En d'autres termes, vous pouvez avoir un domaine Google pour plusieurs environnements UEM, mais vous ne pouvez pas avoir un domaine Google pour plusieurs groupes organisationnels dans un environnement UEM unique.

Considérations supplémentaires pour les environnements sur site

Les environnements sur site avec un serveur UEM Console hébergé sur un réseau interne ou restreint, y compris ceux qui ne disposent pas d'un accès sortant aux URL Intelligence concernées comme indiqué ici, doivent utiliser une URL de Console avec un certificat SSL associé. Les URL de Console qui utilisent uniquement HTTP ne sont pas prises en charge pour l'intégration de l'accès conditionnel.

La capacité de journalisation de l'accès conditionnel peut ne pas fonctionner dans de tels environnements, car elle nécessite un accès sortant de Console vers Intelligence.

Intégration de Google BeyondCorp à Workspace ONE UEM

Suivez les étapes ci-dessous pour intégrer Google BeyondCorp à Workspace ONE UEM.

1. Configurer la console Google Cloud

Les configurations suivantes doivent être mises en œuvre dans votre console Google Cloud pour une intégration réussie à Workspace ONE UEM.

a. Activer l'API Cloud Identity

Vous devez vous assurer que la facturation est activée dans le projet Google Cloud approprié, puis activer l'API Cloud Identity pour ce projet. Pour plus d'informations sur la gestion de la facturation de votre projet Google Cloud, reportez-vous à https://docs.cloud.google.com/billing/docs/how-to/modify-project.

Vous trouverez l'API Cloud Identity sous API et services > API et services activés > Activer les API et les services dans la console Google Cloud ou en ouvrant l'URL suivante (avec l'identifiant de projet Google Cloud approprié).

https://console.cloud.google.com/apis/enableflow;apiid=cloudidentity.googleapis.com?project={{projectID}}

Confirmation de la console Google Cloud indiquant que l'API Cloud Identity a été activée

b. Créer un compte de service et une clé

  1. Accédez à API et services > Informations d'identification > Créer un compte de service pour générer un compte de service. Ce compte est utilisé pour authentifier les appels de Workspace ONE UEM aux API Google Cloud Identity.

  2. Ensuite, accédez à Compte de service > Clés > Ajouter une clé > JSON pour créer une clé pour le compte de service. Les détails du compte de service et de la clé sont enregistrés sur votre ordinateur sous la forme d'un fichier JSON.

  3. Accédez à IAM et administrateur > Comptes de service > Détails du compte de service, copiez et enregistrez l'ID unique du compte de service.

    Page Détails du compte de service dans la console Google Cloud où vous pouvez afficher l'e-mail et l'ID unique du compte de service nécessaires à l'intégration de Workspace ONE UEM

2. Configurer la console d'administration Google

Suivez les étapes suivantes pour préparer votre Google Workspace pour l'intégration BeyondCorp.

a. Activer la délégation au niveau du domaine

Dans votre console d'administration Google, activez Délégation au niveau du domaine pour le compte de service généré aux étapes précédentes, à partir de Sécurité > Contrôle des accès et des données > Contrôles d'API > Délégation au niveau du domaine > Ajouter nouveau.

Entrez les détails suivants :

b. Ajouter Workspace ONE Intelligent Hub comme application approuvée

Désignez Workspace ONE Intelligent Hub comme application approuvée dans votre console d'administration Google, afin que les demandes d'authentification provenant du Hub, requises pour l'inscription de l'utilisateur final, soient intrinsèquement fiables.

  1. Accédez à Sécurité > Contrôle des accès et des données > Contrôles d'API > Contrôle d'accès aux applications > Gérer l'accès aux applications > Configurer une nouvelle application.

  2. Recherchez Intelligent Hub. Procédez comme suit pour les ID de client com.air-watch.agent (iOS) et com.airwatch.androidagent(Android)

    a. Définissez la portée des unités organisationnelles concernées.

    b. Définissez Accès aux données Google sur Approuvé, puis Terminez/Enregistrez vos modifications.

    Page de la console d'administration Google pour l'ajout d'Intelligent Hub comme application approuvée

    c. Si vous avez la possibilité d'Exempter de l'obligation de bloquer l'accès aux API par des niveaux d'accès contextuel, activez-la et Terminez/Enregistrez vos modifications.

c. Définir Omnissa comme partenaire BeyondCorp Alliance

  1. Activez Omnissa comme BeyondCorp Alliance depuis Terminaux > Mobile et points de terminaison > Paramètres > Intégrations tierces > Partenaires de sécurité et MDM > Gérer les partenaires en cliquant sur Ouvrir la connexion pour Omnissa.
  2. Sous Terminaux > Mobile et points de terminaison > Paramètres > Intégrations tierces > Android EMM, définissez Gestion des terminaux mobiles Android tiers sur Non activée.
  3. Sous Terminaux > Mobile et points de terminaison > Paramètres > Universel > Général, configurez les éléments suivants :
    • Gestion mobile : basique
    • Exigences de mot de passe : désactivées
  4. Sous Terminaux > Mobile et points de terminaison > Paramètres > Universel > Accès aux données, configurez les éléments suivants :
    • Synchronisation Android : activée
    • Synchronisation iOS : activée
    • Signaux de terminal > Collecter les signaux de terminal à l'aide de la vérification du point de terminaison : activé

d. Configurer et attribuer des niveaux d'accès

Vous pouvez configurer des stratégies d'accès contextuel dans la console d'administration Google pour autoriser ou refuser l'accès aux ressources Google Workspace en fonction de l'état d'enrôlement et de conformité d'un terminal dans Workspace ONE UEM. Configurez les stratégies d'accès contextuel depuis Sécurité > Contrôle des accès et des données > Accès contextuel > Niveaux d'accès > Créer un niveau d'accès, en procédant comme suit :

  1. Les stratégies contextuelles sont composées de conditions. Pour spécifier les valeurs et les conditions de ces stratégies, vous devez utiliser des conditions de contexte avancé. Pour obtenir des exemples, reportez-vous à la documentation de Google.

  2. Attribuez un niveau d'accès aux applications Google Workspace pertinentes depuis Sécurité > Contrôle des accès et des données > Accès contextuel > Niveaux d'accès > Attribuer des niveaux d'accès > Attribuer des niveaux d'accès aux applications.

    a. Sélectionnez une ou plusieurs applications et attribuez le niveau d'accès approprié.

    b. Dans les Paramètres de stratégie, n'activez pas l'option Empêcher d'autres applications d'accéder aux applications sélectionnées via des API si les niveaux d'accès ne sont pas respectés. Si vous devez activer ce paramètre, assurez-vous que l'option Exempter les applications placées sur liste autorisée afin qu'elles puissent toujours accéder aux API pour des services Google spécifiques, quels que soient les niveaux d'accès soit activée et que les instances iOS et Android d'Intelligent Hub (indiquées dans la section Ajouter Workspace ONE Intelligent Hub comme application approuvée, ci-dessus) soient ajoutées à la liste autorisée exemptée.

  3. Activez un message de correction pour vos utilisateurs finaux depuis Sécurité > Contrôle des accès et des données > Accès contextuel > Paramètres généraux.

    a. Activez les Messages de correction.

    b. Vous pouvez éventuellement configurer un message personnalisé supplémentaire pour fournir des conseils pertinents à vos utilisateurs finaux. Celui-ci s'affiche aux utilisateurs finaux lorsqu'ils tentent d'accéder à une ressource Google Workspace et qu'ils sont bloqués par un niveau d'accès contextuel. Par exemple :

    « Votre compte Google professionnel n'est pas connecté à Workspace ONE Intelligent Hub pour accéder à cette application. Cliquez ici pour vous connecter au Workspace ONE Intelligent Hub. https://{{Votre URL Omnissa Intelligence}}/#/compliance/tenants/UEM_tenant/google/remediation ».

    Vous pouvez trouver votre URL Omnissa Intelligence en lançant votre console Intelligence et en inspectant l'URL. Par exemple, ap2.data.workspaceone.com

3. Connecter Workspace ONE UEM à Google BeyondCorp

Dans Workspace ONE UEM Console, vérifiez que vous êtes dans le groupe organisationnel de type Client. Vous pouvez vérifier le type de groupe organisationnel dans Groupes et paramètres > Groupes > Détails du groupe organisationnel > Type.

  1. Accédez à Groupes et paramètres > Intégrations et cliquez sur Configuration pour l'intégration de l'accès contextuel à Google BeyondCorp.

  2. Cliquez sur Mise en route et entrez les informations suivantes :

    • ID client : cet ID client peut être obtenu à partir de votre console d'administration Google sous Compte > Paramètres du compte > Profil > ID client.
    • Adresse e-mail de l'administrateur : fournissez l'adresse e-mail de l'administrateur de la console d'administration Google.
    • Importer le fichier JSON du compte de service Google : chargez le fichier .json contenant les détails du compte de service Google Cloud et de la clé, obtenus à partir de la console Google Cloud. Consultez Créer un compte de service et une clé.
  3. Cliquez sur Connexion à Google BeyondCorp et vérifiez que l'intégration est enregistrée.

Intégrer plusieurs environnements Workspace ONE UEM avec un domaine Google Workspace

Pour intégrer plusieurs environnements Workspace ONE UEM, vous devez répéter les étapes de configuration de Workspace ONE UEM dans chaque environnement. Les étapes de configuration de la console Google Cloud et de la console d'administration Google ne sont effectuées qu'une seule fois. Cependant, utilisez un compte ou une clé de service Google Cloud distinct pour chaque environnement Workspace ONE UEM. Si vous choisissez de le faire, vous devez activer la délégation à l'échelle du domaine dans la console d'administration Google pour chaque compte de service.

Enregistrement du terminal

Les plates-formes nécessitant une interaction utilisateur pour l'inscription du terminal prennent généralement en charge deux chemins.

  • Flux d'enregistrement en libre-service
    Les utilisateurs finaux de vos terminaux peuvent s'enregistrer eux-mêmes à l'aide d'un lien profond que vous envoyez à leurs terminaux ou via le bouton d'enregistrement à l'accès conditionnel dans le Hub (sur les plateformes prises en charge), que vous pouvez activer à partir de la console. Les étapes de déploiement du lien profond sont spécifiées dans les guides spécifiques à la plateforme ci-dessous.

  • Flux de correction
    L'utilisateur du terminal peut également se connecter ou tenter d'accéder aux données par le biais d'une application Google Workspace soumise à une stratégie d'accès contextuel qui exige que le terminal soit marqué comme conforme. Si Google Workspace limite l'accès de l'utilisateur final du terminal, le message de correction configuré dans Google Workspace s'affiche. L'utilisateur final peut suivre le lien Correction pour s'enregistrer pour l'accès conditionnel via Intelligent Hub. Demandez à l'utilisateur final du terminal de suivre ces invites.

iOS

Intelligent Hub et au moins une application Google Workspace (Gmail, Agenda, Drive, Docs, Sheets et Slides) sont des applications obligatoires sur les terminaux iOS utilisant l'accès contextuel. Attribuez et déployez ces applications sur vos terminaux iOS en tant qu'applications gérées via Workspace ONE UEM Console. Pour plus d'informations, reportez-vous à la section Présentation de la gestion des applications iOS.

Déployer et configurer une application Google Workspace

La procédure utilise Gmail comme exemple. Vous pouvez effectuer ces étapes pour n'importe quelle application Google Workspace mentionnée ci-dessus.

  1. Ajoutez Gmail comme application publique ou VPP dans Workspace ONE UEM et attribuez-la aux terminaux concernés.

  2. Dans la section Restrictions de l'attribution, assurez-vous que Gérer l'application avec le MDM si elle est installée par l'utilisateur est activée. Cette étape permet à Workspace ONE UEM de prendre en charge la gestion de l'application si l'utilisateur final a précédemment installé l'application comme non gérée. Sur les terminaux supervisés, la gestion est assumée de manière silencieuse. Sur les terminaux sans surveillance, l'utilisateur final est invité à autoriser Workspace ONE à gérer l'application, et il doit l'approuver. Ceci est essentiel pour que l'étape suivante réussisse.

  3. Dans la section Configuration de l'application de l'attribution, activez Envoyer la configuration et ajoutez les paires clé-valeur (KVP) répertoriées :

    Clé de configurationType de valeurValeur de configuration
    partnerChaîne2e0b4c99-5fa7-489e-b256-1ca0f9d78113
    iosDeviceIdChaîne{DeviceUid}

Ces KVP sont déployées sur le terminal une fois que Workspace ONE UEM commence à gérer l'application.

Vous pouvez activer le flux d'enregistrement en libre-service de deux manières.

  • Activez le bouton Enregistrement de l'accès conditionnel sur Intelligent Hub.
  • Configurez et diffusez un lien profond en tant que raccourci Internet.

Bouton d'enregistrement dans Intelligent Hub (recommandé)

À partir d'Intelligent Hub pour iOS version 25.11, vous pouvez simplifier le processus d'enregistrement pour les utilisateurs finaux en activant le bouton Enregistrement d'accès conditionnel dans le Hub.

Pour activer le bouton Inscription, suivez la procédure :

  1. Dans Workspace ONE UEM Console, accédez à Groupes et paramètres > Tous les paramètres > Applications > Paramètres et stratégies > Paramètres.

  2. Activez Paramètres personnalisés et collez la paire clé-valeur suivante dans le champ Paramètres personnalisés, puis sélectionnez Enregistrer.

    { "displayRegisterConditionalAccessButton":true }

Vous pouvez voir le bouton Enregistrement d'accès conditionnel une fois que le Hub applique ces paramètres. Sur les terminaux précédemment enrôlés, vous devrez peut-être forcer la fermeture et relancer le Hub pour que les modifications prennent effet.

Raccourci Internet d'inscription

Suivez ces étapes pour configurer et diffuser un lien profond en tant que raccourci Internet :

  1. Dans Workspace ONE UEM Console, accédez à Ressources > Applications > Liens Web et sélectionnez Ajouter une application.
  2. Sélectionnez Apple iOS, puis Continuer.
  3. Dans l'onglet Détails, indiquez un Nom approprié pour le lien Web. Il apparaît comme nom de l'icône du raccourci Web sur le terminal et dans le catalogue du Hub.
  4. Définissez l'URL sur wsonehub://conditionalaccess?partner=google.
  5. Vous pouvez éventuellement fournir une Description.
  6. Dans l'onglet Attribution, sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
  7. Définissez Push sur Auto (recommandé).
  8. Configurez les paramètres Avancés, sélectionnez Enregistrer et publier.

Expérience utilisateur

L'expérience de l'utilisateur varie en fonction de son accès à une application Google Workspace, par exemple, Gmail.

L'utilisateur est déjà connecté à Gmail

Si l'utilisateur a déjà accès à son compte d'entreprise dans Gmail, il doit suivre les étapes suivantes :

  1. S'assurer que Gmail est géré par Workspace ONE UEM. UEM déploie automatiquement les KVP de configuration de l'application dès qu'il assure la gestion de l'application. Comme indiqué précédemment, sur les terminaux non supervisés, l'utilisateur final doit accepter l'invite de Workspace ONE UEM pour prendre en charge la gestion.
  2. Ouvrir Gmail pour que l'application puisse relayer les KVP à Google Workspace, ce qui permet à Google d'associer de manière unique le DURN au DeviceUDID UEM du terminal.
  3. Se réinscrire pour l'accès conditionnel par l'une des méthodes suivantes :
    • En sélectionnant le raccourci d'enregistrement de l'autorité de certification que l'administrateur a déployé sur son terminal, OU
    • À l'aide du bouton Enregistrement de l'accès conditionnel dans Intelligent Hub, si l'administrateur a activé cette option.

L'utilisateur n'est pas connecté à Gmail

Si l'utilisateur n'a pas accédé à son compte d'entreprise dans Gmail, il doit suivre les étapes suivantes :

  1. S'assurer que Gmail est géré par Workspace ONE UEM. UEM déploie automatiquement les KVP de configuration de l'application dès qu'il assure la gestion de l'application. Comme indiqué précédemment, sur les terminaux non supervisés, l'utilisateur final doit accepter l'invite de Workspace ONE UEM pour prendre en charge la gestion.

  2. Ouvrir Gmail et tenter de vous connecter avec le compte d'entreprise.

    a. Si une stratégie d'autorité de certification exigeant l'enrôlement et la conformité est appliquée pour l'utilisateur pour Gmail, Google lui affiche un « Message de correction » qui le redirige vers l'enregistrement de l'autorité de certification via Intelligent Hub. Il doit suivre les invites d'enregistrement et s'inscrire à l'autorité de certification via Hub, puis se reconnecter à Gmail.

    b. Si une stratégie d'autorité de certification exigeant l'enrôlement et la conformité n'est pas appliquée pour l'utilisateur pour Gmail, Google autorise l'utilisateur et il peut accéder à Gmail. Il peut initier l'enregistrement de l'autorité de certification de l'une des manières suivantes :

    • En sélectionnant le raccourci d'enregistrement de l'autorité de certification que l'administrateur a déployé sur son terminal, OU
    • À l'aide du bouton Enregistrement de l'accès conditionnel dans Intelligent Hub, si l'administrateur a activé cette option.

Android

Vous pouvez activer le flux d'enregistrement en libre-service de deux manières.

  • Activez le bouton Enregistrement de l'accès conditionnel sur Intelligent Hub.
  • Configurez et diffusez un lien profond en tant que signet.

Bouton d'enregistrement dans Intelligent Hub (recommandé)

À partir d'Intelligent Hub pour Android version 25.11, vous pouvez simplifier le processus d'enregistrement pour les utilisateurs finaux en activant le bouton Enregistrement d'accès conditionnel dans le Hub. Pour activer le bouton Inscription, suivez la procédure :

  1. Dans Workspace ONE UEM Console, accédez à Groupes et paramètres > Tous les paramètres > Applications > Paramètres et stratégies > Paramètres.

  2. Activez Paramètres personnalisés et collez la paire clé-valeur suivante dans le champ Paramètres personnalisés, puis sélectionnez Enregistrer.

    { "displayRegisterConditionalAccessButton":true }

Vous pouvez voir le bouton Enregistrement d'accès conditionnel une fois que le Hub applique ces paramètres. Sur les terminaux précédemment enrôlés, vous devrez peut-être forcer la fermeture et relancer le Hub pour que les modifications prennent effet.

  1. Demandez aux utilisateurs finaux de lancer l'inscription en cliquant sur le bouton « Enregistrer pour l'accès conditionnel » dans Intelligent Hub

Signet d'enregistrement

Suivez ces étapes pour configurer et diffuser un lien profond en tant que raccourci Internet :

  1. Dans Workspace ONE UEM Console, accédez à Ressources > Applications > Liens Web et sélectionnez Ajouter une application.
  2. Sélectionnez Android comme plateforme, puis cliquez sur Continuer.
  3. Dans l'onglet Détails, indiquez un Nom approprié pour le lien Web. Il apparaît comme nom de l'icône du signet sur le terminal et dans le catalogue du Hub.
  4. Définissez l'URL sur wsonehub://conditionalaccess?partner=google.
  5. Vous pouvez éventuellement fournir une Description.
  6. Dans l'onglet Attribution, sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
  7. Définissez Push sur Auto (recommandé).
  8. Définissez Ajouter à l'écran d'accueil sur Oui.
  9. Demandez aux utilisateurs finaux de lancer l'inscription en sélectionnant le signet déployé.

macOS

L'extension de vérification du point de terminaison Chrome de Google est requise pour l'enregistrement de l'autorité de certification sur les terminaux macOS. Vous devez vous assurer qu'elle est installée et activée sur les terminaux macOS des utilisateurs finaux afin qu'ils puissent s'enregistrer pour l'accès contextuel.

Pour activer le flux d'enregistrement en libre-service, procédez comme suit pour configurer et fournir un lien profond en tant que raccourci Internet.

  1. Dans Workspace ONE UEM Console, accédez à Ressources > Applications > Liens Web et sélectionnez Ajouter une application.
  2. Sélectionnez Apple macOS comme plateforme et cliquez sur Continuer.
  3. Dans l'onglet Détails, indiquez un Nom approprié pour le lien Web. Il apparaît comme nom de l'icône du signet sur le terminal et dans le catalogue du Hub.
  4. Définissez l'URL sur wsonehub://conditionalaccess?partner=google.
  5. Vous pouvez éventuellement fournir une Description.
  6. Dans l'onglet Attribution, sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
  7. Définissez Push sur Auto (recommandé).
  8. Demandez aux utilisateurs finaux de lancer l'inscription en sélectionnant le signet déployé.

Windows

L'extension de vérification du point de terminaison Chrome de Google est requise pour l'enregistrement de l'autorité de certification sur les terminaux Windows. Vous devez vous assurer qu'elle est installée et activée sur les terminaux Windows des utilisateurs finaux afin qu'ils puissent s'enregistrer pour l'accès contextuel.

Pour activer le flux d'enregistrement en libre-service, procédez comme suit pour configurer et fournir un lien profond en tant que raccourci Internet.

  1. Dans Workspace ONE UEM Console, accédez à Ressources > Applications > Liens Web et sélectionnez Ajouter une application.
  2. Sélectionnez Windows comme plateforme et cliquez sur Continuer.
  3. Dans l'onglet Détails, indiquez un Nom approprié pour le raccourci Internet. Il apparaît comme nom de l'icône du signet dans le catalogue du Hub.
  4. Définissez l'URL sur ws1winhub://conditionalaccess?partner=google.
  5. Vous pouvez éventuellement fournir une Description.
  6. Dans l'onglet Attribution, sélectionnez les Smart Groups pertinents à attribuer et configurez les Exclusions si nécessaire.
  7. Définissez Push sur Auto (recommandé).
  8. Demandez aux utilisateurs finaux de lancer l'inscription en sélectionnant le signet déployé.

Surveillance et dépannage de l'intégration Google BeyondCorp

Workspace ONE UEM fournit plusieurs outils et interfaces pour surveiller la santé de votre intégration Google BeyondCorp et résoudre les problèmes d'inscription des terminaux.

Statut d'intégration

Dans Workspace ONE UEM Console, vous pouvez afficher les détails de l'intégration Google BeyondCorp sous Groupes et paramètres > Intégrations > Intégration de l'accès contextuel Google BeyondCorp en cliquant sur Afficher. Les informations suivantes sont disponibles :

  • État de l'intégration : indique si l'intégration a été activée. Il ne s'agit pas d'un indicateur de la connectivité actuelle.
  • ID de client : ID de client du compte Google Workspace.
  • Adresse e-mail de l'administrateur : adresse e-mail Google utilisée lors de l'activation de l'intégration.
  • Configurée le : date à laquelle l'intégration a été configurée pour la première fois.

Statut d'inscription du terminal

La page Détails du terminal > Résumé affiche un état de l'enregistrement Google BeyondCorp dans la carte Sécurité. Cet état est défini sur Activé lorsqu'UEM reçoit un identifiant de terminal Google valide depuis un terminal, qui est relayé à UEM par Intelligent Hub.

L'ID du terminal Google s'affiche sur la carte Informations sur le terminal. Vous pouvez trouver cet identifiant dans la console d'administration de Google sous Terminaux > Mobile et points de terminaison > Détails du terminal > Informations sur le terminal dans le champ ID de ressource du terminal.

Journal d'accès conditionnel

La page Détails du terminal > Plus > Journal d'accès conditionnel affiche un historique des interactions entre Workspace ONE et Google pour le terminal. Il se concentre sur les appels entre le broker de conformité et les API Google Cloud. Cet historique inclut les états de gestion et de conformité relayés à Google, ainsi que la date et l'heure auxquelles ces informations ont été relayées. Les détails de l'événement contiennent généralement les éléments suivants.

  • Horodatage d'envoi de la demande
  • ID du terminal partenaire : identifiant complet de la ressource Google pour l'utilisateur et le terminal. Il est généralement au format devices/{terminal}/deviceUsers/{ID du terminal Google}, où l'ID du terminal Google est l'identifiant affiché sous Détails du terminal > Résumé > Informations sur le terminal
  • ID du message
  • État de gestion du terminal : état d'enrôlement UEM du terminal
  • État de conformité : état de conformité UEM du terminal
  • Corps de la demande d'API : détails inclus dans le corps de la demande d'API envoyée à Google
  • Corps de la réponse de l'API : détails inclus dans la réponse reçue de Google

Événements du terminal et journal de dépannage du terminal

Un sous-ensemble des informations affichées dans le journal d'accès conditionnel est également disponible sur les pages suivantes.

  • Événements du terminal : Suivi > Événements et journaux > Événements du terminal
  • Détails du terminal > Plus > Dépannage > Journal des événements

Ces pages contiennent deux types d'événements :

  • Inscription du terminal à l'accès conditionnel : enregistré lorsqu'UEM reçoit des données pertinentes du Hub et les relaie au broker de conformité (pour transfert à Google)
  • Modification de l'état du terminal concernant l'accès conditionnel : enregistré lorsqu'UEM détecte une modification dans l'état de conformité ou d'inscription du terminal et envoie une mise à jour au broker de conformité (pour transfert à Google)

Les données d'événement pour ces événements contiennent généralement :

  • UUID du terminal : identifiant unique de Workspace ONE UEM pour le terminal
  • État de gestion du terminal : état d'enrôlement dans UEM
  • État de conformité : état de conformité dans UEM
  • Demande au broker de conformité : détails des informations relayées au service de broker de conformité Workspace ONE, à relayer à Google.
  • Réussie : indique si la demande a été correctement envoyée au broker de conformité

REST API

Un point de terminaison REST API est disponible pour récupérer les informations d'enregistrement d'accès conditionnel d'un terminal donné, identifiée par son UUID de terminal Workspace ONE UEM.

GET /devices/{deviceUuid}/conditional-access-device-registration-information

La réponse de l'API contient les éléments suivants si un terminal est enregistré.

  • partner_device_id : ID du terminal Google
  • partner_tenant_id : ID de client du compte Google Workspace

Pour plus d'informations, reportez-vous à la documentation de REST API disponible à l'adresse /api/help. Pour voir une explication sur l'accès à la documentation de l'API dans votre environnement spécifique, reportez-vous à la section Accès à la documentation de l'API.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…