Antes de inscrever dispositivos, cada usuário do dispositivo deve ter uma conta de usuário autêntica reconhecida pelo Workspace ONE UEM. Vários métodos de autenticação estão disponíveis e o tipo de autenticação de usuário escolhido depende das necessidades da sua organização.
Active Directory com Autenticação LDAP e Enterprise Systems Connector
O Active Directory com autenticação LDAP e Enterprise Systems Connector fornece a mesma funcionalidade que a autenticação tradicional de AD e LDAP. Esse modelo funciona na nuvem para implementações de Software como serviço (SaaS).
PRÓS
- Os usuários podem se autenticar utilizando credenciais corporativas existentes.
- Não requer modificações no firewall, já que a comunicação é iniciada no Enterprise Systems Connector dentro da sua rede.
- A transmissão de credenciais criptografa com segurança.
- Oferece configuração segura para outras infraestruturas, como servidores BES, Microsoft ADCS, SCEP e SMTP.
- Compatível com a inscrição direta do Workspace ONE™.
CONTRAS
- Requer a instalação do Enterprise Systems Connector atrás do firewall ou em uma zona desmilitarizada.
- Exige configuração extra.
Modelo de implementação de SaaS

Modelo de implementação no local

Autenticação SAML 2.0
A autenticação SAML 2.0 é compatível com logon único e autenticação federada. O Workspace ONE UEM nunca recebe credenciais corporativas.
Se uma organização tiver um servidor de provedor de identidade SAML, use a integração SAML 2.0. Assegure-se de que o Provedor de identidade retorne o atributo objectGUID como parte da resposta SAML.
PRÓS
- Oferece recursos de Single Sign-On.
- Autenticação com credenciais corporativas existentes.
- O Workspace ONE UEM nunca recebe credenciais corporativas em texto sem formatação.
- Compatível com a inscrição direta do Workspace ONE quando emparelhada com um usuário de diretório SAML.
- Somente administradores podem usar ambientes de vários domínios.
CONTRAS
-
Requer infraestrutura corporativa para provedor de identidade SAML.
-
Incompatível com a inscrição direta do Workspace ONE quando emparelhada com um usuário de básico SAML.
-
Configure SAML com o Workspace ONE Access já que o IDP com o recurso de Usuário Básico Local habilitado não oferece suporte à autenticação de Usuários Básicos.

- O dispositivo se conecta ao Workspace ONE UEM para inscrição. O servidor do UEM redireciona o dispositivo para o provedor de identidade especificado pelo cliente.
- O dispositivo conecta-se em segurança por HTTPS ao provedor de identidade fornecido pelo cliente e o usuário digita as credenciais.
- Credenciais criptografadas durante o transporte diretamente entre o dispositivo e o endpoint SAML.
- As credenciais são validadas em relação aos serviços de diretório.
- O provedor de identidade retorna uma resposta SAML assinada com o nome de usuário autenticado.
- O dispositivo responde de volta ao servidor do Workspace ONE UEM e apresenta a mensagem SAML assinada. O usuário autentica. Para obter mais informações, consulte Configurar os serviços de diretório manualmente e role para baixo até a seção SAML.
-
Os aplicativos SaaS não estão disponíveis para os administradores SAML que se autenticam usando Workspace ONE Access.
Funcionalidade de aplicativo SaaS para administradores SAML
Os aplicativos SaaS, bem como outras políticas e funções do Workspace ONE Access, não ficam disponíveis se você for um administrador SAML que se autentica usando o Workspace ONE Access. Você verá a seguinte mensagem de erro ao navegar até a página de aplicativos SaaS.
Verifique se a sua conta de administrador existe nos sistemas UEM e IDM e se o domínio no Workspace ONE UEM corresponde exatamente ao domínio da mesma conta no Workspace ONE Access.
Para restaurar a acessibilidade do aplicativo SaaS, você deve fazer login no Workspace ONE UEM usando uma autenticação básica e também deve ativar o Workspace ONE Access no seu grupo organizacional.
Autenticação baseada em token
A autenticação baseada em token é a maneira mais fácil que o usuário tem para inscrever o dispositivo. Com essa configuração de inscrição, o Workspace ONE UEM gera um token que é colocado na URL de inscrição.
Para uma Autenticação com token único, o usuário acessa o link no dispositivo para finalizar uma inscrição e o servidor do Workspace ONE UEM usa o token fornecido ao usuário como referência.
Para mais segurança, defina um prazo de validade (em horas) para cada token. Definir um prazo de validade minimiza o potencial de outro usuário obter acesso a quaisquer informações e recursos disponíveis para o dispositivo.
Você também pode decidir implementar uma autenticação de dois fatores para incluir um passo adicional na verificação da identidade do usuário. Com essa configuração de autenticação, o usuário deve digitar seu nome de usuário e senha quando acessar o link de inscrição com o token fornecido.
PRÓS
- Um esforço mínimo para inscrição e autenticação do dispositivo por um usuário.
- Proteja o uso do token definindo um prazo de validade.
- O usuário não precisa de credenciais para autenticação de token único.
CONTRAS
- Requer SMTP (e-mail) ou integração SMS para enviar tokens para o dispositivo.

- O administrador autoriza o registro do dispositivo do usuário.
- O token de uso único é gerado e enviado ao usuário do Workspace ONE UEM.
- O usuário recebe um token e vai para a URL de inscrição. O usuário recebe prompts para o token e, opcionalmente, a autenticação de dois fatores.
- Processo de inscrição do dispositivo.
- O Workspace ONE UEM marca o token como expirado.
Observação: as implementações SaaS incluem SMTP.
Ativar tipos de segurança para inscrição
Depois que o Workspace ONE UEM for integrado com um tipo de segurança de usuário selecionado e antes da inscrição, ative cada modo de autenticação que permitir.
-
Vá para Dispositivos > Configurações de Dispositivo > Dispositivos e Usuários > Geral > Inscrição e na aba Autenticação.
-
Marque as caixas de seleção apropriadas para a configuração Modo de autenticação.
Configuração Descrição Adicionar domínio de e-mail Este botão é usado para configurar o serviço de detecção automática para registrar domínios de e-mail no seu ambiente. Modo(s) de autenticação Selecione os tipos de autenticação permitida, que incluem:
* Básica – As contas de usuário básicas (aquelas que você cria manualmente no UEM Console) podem ser inscritas.
* Diretório – Contas de usuário do diretório (aquelas que você importou ou permitiu usando a integração do serviço de diretório) podem ser inscritas. A Inscrição direta do Workspace ONE é compatível somente para usuários de diretório com ou sem SAML.
* Proxy de Autenticação – Permite que os usuários se inscrevam utilizando contas de usuário do Proxy de Autenticação. Os usuários se autenticam a um endpoint da web. Digite URL do Proxy de Autenticação, Backup do URL do Proxy de Autenticação e Tipo de Método de Autenticação (escolha entre HTTP Básico e ActiveSync do Exchange).Fonte de autenticação para o Intelligent Hub Selecione o sistema que o serviço do Omnissa Workspace ONE Intelligent Hub usará como fonte para os usuários e as políticas de autenticação.
* Workspace ONE UEM – Selecione essa configuração se quiser que os Serviços do Hub usem o Workspace ONE UEM como fonte de usuários e políticas de autenticação. Ao configurar a página Configuração do Hub para serviços do Hub, insira o URL do tenant dos serviços do Hub.
* Workspace ONE Access – Selecione essa configuração se quiser que os serviços do Hub usem o Workspace ONE Access como fonte de usuários e políticas de autenticação.
Ao configurar a página Configuração do Hub dos serviços do Hub, insira a URL do tenant do Workspace ONE Access.
Observação: se você ativar o Workspace ONE Access como a fonte de autenticação do Intelligent Hub e usar uma linha de comando para se inscrever e fazer a validação, essa configuração será ignorada em favor das credenciais fornecidas na linha de comando.
Para obter detalhes sobre o Workspace ONE Intelligent Hub, consulte a Documentação dos Serviços do Workspace ONE Hub.Modo de inscrição do dispositivo Selecione o modo de inscrição do dispositivo preferencial, que inclui:
* Inscrição Aberta – Essencialmente, permite que qualquer pessoa que atenda as critérios de inscrição (modo de autenticação, restrições, entre outros) seja inscrita. A Inscrição direta do Workspace ONE é compatível somente com inscrição aberta.
* Somente Dispositivos Registrados – Somente os usuários permitidos podem se inscrever usando os dispositivos registrados por você ou por eles. O registro do dispositivo é o processo de adicionar dispositivos corporativos ao console do UEM antes que eles sejam inscritos. A Inscrição direta do Workspace ONE é compatível, permitindo que apenas dispositivos registrados se inscrevam, mas somente se tokens de registro não forem exigidos.Registro com Token obrigatório Visível apenas quando Somente dispositivos registrados está selecionado.
Se você restringir a inscrição somente aos dispositivos registrados, você também terá a opção de exigir um token de registro a ser usado na inscrição. Isso aumenta a segurança confirmando que um usuário em particular está autorizado para se inscrever. Você pode enviar um e-mail ou mensagem SMS com o token de inscrição anexado para os usuários com contas do Workspace ONE UEM.Exigir inscrição do Intelligent Hub no iOS Marque esta caixa de seleção para exigir que os usuários de dispositivo iOS baixem e instalem o Workspace ONE Intelligent Hub antes de serem inscritos. Se for desativado, a inscrição pela Web estará disponível. Exige inscrição do Intelligent Hub no macOS Marque esta caixa de seleção para exigir que os usuários de dispositivos macOS baixem e instalem o Workspace ONE Intelligent Hub antes de se inscreverem. Se for desativado, a inscrição pela Web estará disponível. -
Selecione Salvar.
Autenticação básica do usuário
É possível usar a Autenticação básica para identificar usuários na arquitetura do Workspace ONE UEM, mas esse método não oferece integração com as contas de usuários corporativas existentes.
PRÓS
- Compatível com qualquer método de implantação.
- Não requer integração técnica.
- Não exige infraestrutura empresarial.
CONTRAS
- Incompatível com a descoberta automática.
- As credenciais só existem no Workspace ONE UEM e não necessariamente coincidem com as credenciais corporativas.
- Não oferece segurança federada nem Single Sign-On.
- O Workspace ONE UEM armazena todos os nomes de usuários e senhas.
- Incompatível com a inscrição direta do Workspace ONE.

- O usuário do console acessa o Workspace ONE UEM SaaS usando a conta local para autenticação (autenticação básica).
- Credenciais criptografadas durante o transporte.
- (por exemplo, nome de usuário: jdoe@air-watch.com, senha: Abcd).
- O usuário do dispositivo inscreve o dispositivo usando as credenciais da conta local do Workspace ONE UEM (autenticação básica).
- Credenciais criptografadas durante o transporte.
- (por exemplo, nome de usuário: jdoe2, senha: 2557).
Active Directory com autenticação LDAP
O Active Directory (AD) com autenticação Lightweight Directory Access Protocol (LDAP) é usado para integrar as contas de usuário e administrador do Workspace ONE UEM com as contas corporativas existentes.
PRÓS
- Os usuários agora podem se autenticar com as credenciais corporativas existentes.
- Proteja o método de integração com LDAP/AD.
- Prática de integração padrão.
- Compatível com a inscrição direta do Workspace ONE.
CONTRAS
- É necessário um servidor AD ou outro servidor LDAP.

- O dispositivo se conecta ao Workspace ONE UEM para inscrever o dispositivo. O usuário digita seu nome de usuário e senha dos serviços de diretório.
- Criptografe o nome de usuário e a senha durante o transporte.
- O Workspace ONE UEM não armazena a senha dos serviços de diretório do usuário.
- O Workspace ONE UEM consulta os serviços de diretório via protocolo seguro LDAP pela Internet usando uma conta de serviço para autenticação.
- As credenciais do usuário validam em relação ao serviço de diretório corporativo.
- Se as credenciais do usuário forem válidas, o servidor do Workspace ONE UEM inscreve o dispositivo.
Esta página foi útil?