Skip to main content

26 de agosto de 2026

Acesso Condicional Usando o Google BeyondCorp

Como parceiro da BeyondCorp Alliance, você pode integrar o Workspace ONE UEM ao Google Workspace para usar o status de conformidade e gerenciamento de endpoint, avaliar riscos e aplicar políticas de Acesso Sensível ao Contexto.

Essa integração ajuda você a usar o ecossistema de ferramentas do Workspace ONE UEM, incluindo o poderoso mecanismo de conformidade, para determinar a conformidade do dispositivo com os padrões de segurança da sua organização com base em uma ampla variedade de atributos de dispositivo e usuário, e compartilhar o status resultante com o Google. O Google Workspace interpreta essas informações de status do endpoint para ajudá-lo a configurar políticas detalhadas de Acesso Sensível ao Contexto.

Pré-requisitos

Omnissa

  • Workspace ONE UEM (qualquer versão compatível no momento) com uma conta de administrador.
  • Intelligence
    • Disponível por padrão para todos os ambientes SaaS. Você deve aceitar usar o Omnissa Intelligence por meio do seu ambiente do Workspace ONE UEM e manter a aceitação para obter a funcionalidade ininterrupta.
    • Se você acessar os serviços da Omnissa por meio do Omnissa Connect, a Fonte de Dados do UEM deverá ser autorizada e deverá permanecer assim. Você pode exibir o status no Console do Intelligence navegando até Integrações > Fontes de Dados > UEM.
    • Os clientes no local devem configurar o Omnissa Intelligence, o que pode exigir a implementação de um Omnissa Intelligence Connector no local.
      Para obter mais informações, consulte Requisitos do Omnissa Intelligence.

Google

  • Google Workspace com licenciamento relevante para configurar e gerenciar os parceiros da BeyondCorp Alliance e o Acesso Sensível ao Contexto
  • Google Cloud com licenciamento relevante para ativar a API de Identidade de Nuvem, criar e gerenciar uma Conta de Serviço e Chave para integração de API

Plataformas de Dispositivo com Suporte

Somente dispositivos totalmente gerenciados e inscritos no MDM são compatíveis com o Acesso Sensível ao Contexto do BeyondCorp. Não há suporte para registros no Hub ou no Aplicativo (por meio de aplicativos como Boxer, Content e assim por diante). Requisitos adicionais por plataforma de dispositivo são indicados abaixo.

  • iOS: Intelligent Hub 2209 e posterior
    • Dispositivos Compartilhados (Check-in/Check-out) não são compatíveis
    • Dispositivos inscritos por meio da Inscrição de Usuários Orientada por Conta (ADUE) não são compatíveis
  • Android: Intelligent Hub 2209 e posterior
    • Dispositivos Compartilhados (Check-in/Check-out) não são compatíveis
  • macOS: Intelligent Hub 2306 e posterior
  • Windows: Intelligent Hub 2310 e posterior

Certifique-se de que os dispositivos tenham uma versão do sistema operacional compatível com o Workspace ONE UEM e que estejam em conformidade com os requisitos da versão do sistema operacional da versão mais recente do Workspace ONE Intelligent Hub. Para obter informações específicas para cada plataforma, consulte os guias específicos da plataforma em Omnissa Workspace ONE UEM. Para obter informações sobre o Hub, consulte Omnissa Workspace ONE Intelligent Hub.

Implementações compatíveis

O Workspace ONE UEM atualmente oferece suporte à integração do Google BeyondCorp para implantações no local e SaaS gerenciadas pela Omnissa. No entanto, essa integração não está disponível em ambientes FedRAMP gerenciados pela Omnissa.

Além disso, agora você pode integrar um único domínio (tenant) do Google Workspace a vários ambientes do Workspace ONE UEM. Cada Grupo Organizacional (GO) do Workspace ONE UEM em que você deseja configurar o mesmo domínio do Google para Acesso Sensível ao Contexto deve pertencer a um ambiente distinto do Workspace ONE UEM. Em outras palavras, você pode ter um domínio do Google para vários ambientes do UEM, mas não pode ter um domínio do Google para vários Grupos Organizacionais em um único ambiente do UEM.

Considerações adicionais para ambientes no local

Ambientes locais com o servidor do UEM Console hospedado em uma rede interna ou restrita, incluindo aqueles sem acesso de saída aos URLs relevantes do Intelligence, conforme observado aqui, devem usar um URL do Console com um Certificado SSL associado. URLs de console que usam apenas HTTP não têm suporte para a integração de acesso condicional.

O recurso de Log de Acesso Condicional pode não funcionar em tais ambientes, pois requer acesso de saída do Console ao Intelligence.

Integre o Google BeyondCorp ao Workspace ONE UEM

Siga as etapas abaixo para integrar o Google BeyondCorp ao Workspace ONE UEM.

1. Configure o Google Cloud Console

As configurações a seguir devem ser implementadas no seu Google Cloud Console para uma integração bem-sucedida com o Workspace ONE UEM.

a. Ativar API do Cloud Identity

Você deve garantir que o faturamento seja ativado no Projeto do Google Cloud relevante e, em seguida, ativar a API do Cloud Identity para esse projeto. Para obter mais informações sobre como gerenciar o faturamento do seu projeto do Google Cloud, consulte https://docs.cloud.google.com/billing/docs/how-to/modify-project.

Você pode encontrar a API do Cloud Identity em APIs e Serviços > APIs e serviços ativados > Ativar APIs e serviços no Google Cloud Console ou abra o seguinte URL (com o identificador apropriado do Google Cloud Project).

https://console.cloud.google.com/apis/enableflow;apiid=cloudidentity.googleapis.com?project={{projectID}}

Confirmação do Google Cloud Console de que a API do Cloud Identity foi ativada com êxito

b. Criar Conta e Chave de Serviço

  1. Vá para APIs e Serviços > Credenciais > Crie uma conta de serviço para gerar uma conta de serviço. Essa conta é usada para autenticar chamadas do Workspace ONE UEM para as APIs do Google Cloud Identity.

  2. Em seguida, navegue até Conta de Serviço > Chaves > Adicionar chave > JSON para criar uma chave para a conta de serviço. A conta de serviço e os detalhes da chave são salvos no computador como um arquivo JSON.

  3. Navegue até IAM e Admin > Contas de serviço > Detalhes da conta de serviço, copie e salve o ID Exclusiva da conta de serviço.

    Página de detalhes da conta de serviço no Google Cloud Console, na qual você pode visualizar o e-mail da conta de serviço e o ID exclusivo necessários para a integração do Workspace ONE UEM

2. Configure o Console de Administração do Google

Conclua as etapas a seguir para preparar seu Google Workspace para a integração com o BeyondCorp.

a. Ativar a Delegação em Todo o Domínio

No Google Admin Console, ative a Delegação em Todo o Domínio para a conta de serviço gerada nas etapas anteriores, em Segurança > Acesso e controle de dados > Controles de API > Delegação em todo o domínio > Adicionar Novo.

Digite os detalhes a seguir:

b. Adicionar o Workspace ONE Intelligent Hub como Aplicativo Confiável

Designe o Workspace ONE Intelligent Hub como um aplicativo confiável no Google Admin Console para que as solicitações de autenticação do Hub, necessárias para o registro do usuário, sejam inerentemente confiáveis.

  1. Vá para Segurança > Acesso e controle de dados > Controles de API > Controle de Acesso a Aplicativos > Gerenciar Acesso a Aplicativos > Configurar novo aplicativo.

  2. Pesquise por Intelligent Hub. Execute as seguintes etapas para IDs de Cliente com.air-watch.agent (iOS) e com.airwatch.androidagent(Android)

    a. Defina o escopo para as unidades organizacionais relevantes.

    b. Defina o Acesso a Dados do Google como Confiável e Conclua/Salve suas alterações.

    Página do Google Admin Console para adicionar o Intelligent Hub como um aplicativo confiável

    c. Se você tiver a opção Isentar do bloqueio do acesso à API por níveis de Acesso Sensível ao Contexto, ative-a e Conclua/Salve suas alterações.

c. Defina a Omnissa como Parceira da BeyondCorp Alliance

  1. Ative a Omnissa como parceira da BeyondCorp Alliance em Dispositivos > Móveis e endpoints > Configurações > Integrações de terceiros > Parceiros de segurança e MDM > Gerenciar Parceiros clicando em Abrir Conexão para a Omnissa.
  2. Em Dispositivos > Móveis e endpoints > Configurações > Integrações de terceiros > EMM do Android, defina Gerenciamento de dispositivos móveis Android de terceiros como Não Ativado.
  3. Em Dispositivos > Móveis e endpoints > Configurações > Universal > Geral, configure o seguinte:
    • Gerenciamento móvel: Básico
    • Requisitos de senha: Desativado
  4. Em Dispositivos > Móveis e endpoints > Configurações > Universal > Geral, configure o seguinte:
    • Sincronização do Android: Ativada
    • Sincronização do iOS: Ativada
    • Sinais do dispositivo > Coletar sinais do dispositivo usando a verificação de endpoint: ativado

d. Configurar e Atribuir Níveis de Acesso

Você pode configurar políticas de Acesso Sensível ao Contexto no Google Admin Console para permitir ou negar acesso aos recursos do Google Workspace com base na inscrição do Workspace ONE UEM e no status de conformidade de um dispositivo. Configure as políticas de Acesso Sensível ao Contexto, em Segurança > Acesso e controle de dados > Acesso Sensível ao Contexto > Níveis de acesso > Criar Nível de Acesso, usando as seguintes etapas:

  1. As políticas Sensíveis ao Contexto são compostas de condições. Para especificar os valores e as condições dessas políticas, você precisa usar condições de Contexto Avançadas. Consulte a documentação do Google para obter exemplos.

  2. Atribua um Nível de Acesso ao(s) aplicativo(s) relevante(s) do Google Workspace em Segurança > Acesso e controle de dados > Acesso Sensível ao contexto > Níveis de acesso > Atribuir níveis de acesso > Atribuir níveis de acesso a aplicativos.

    a. Selecione um ou mais aplicativos e atribua o nível de acesso relevante.

    b. Nas Configurações de Política, não ative Bloquear o acesso de outros aplicativos aos aplicativos selecionados por meio de APIs, se os níveis de acesso não forem atendidos. Se você precisar ativar essa configuração, certifique-se de que a opção Isentar aplicativos permitidos para que eles sempre possam acessar APIs de serviços específicos do Google, independentemente dos níveis de acesso esteja ativada e que as instâncias iOS e Android do Intelligent Hub (observadas na seção Adicionar Workspace ONE Intelligent Hub como Aplicativo Confiável, acima) sejam adicionadas à lista de permissões isentas.

  3. Ative uma Mensagem de Correção para seus usuários finais em Segurança > Acesso e controle de dados > Acesso Sensível ao Contexto > Configurações Gerais.

    a. Ative Mensagens de correção.

    b. Opcionalmente, configure uma mensagem personalizada adicional para fornecer orientações relevantes aos seus usuários finais. Isso é exibido para os usuários finais quando eles tentam acessar um recurso do Google Workspace e são bloqueados por um Nível de Acesso Sensível ao Contexto. Por exemplo:

    "Sua conta corporativa do Google não está conectada ao Workspace ONE Intelligent Hub para acessar este aplicativo. Clique aqui para se conectar ao Workspace ONE Intelligent Hub. https://{{Your Omnissa Intelligence URL}}/#/compliance/tenants/UEM_tenant/google/remediation".

    Você pode encontrar seu URL do Omnissa Intelligence inicializando o console do Intelligence e inspecionando o URL. Por exemplo, ap2.data.workspaceone.com

3. Conecte o Workspace ONE UEM ao Google BeyondCorp

No Workspace ONE UEM Console, verifique se você está no Grupo Organizacional de tipo Cliente. Você pode verificar o tipo de Grupo Organizacional em Grupos e Configurações > Grupos > Detalhes do Grupo Organizacional > Tipo.

  1. Navegue até Grupos e Configurações > Integrações e clique em Configuração para Integração de Acesso Sensível ao Contexto do Google BeyondCorp.

  2. Clique em Introdução e digite as seguintes informações:

    • ID do Cliente: pode ser obtido no Google Admin Console em Contas > Configurações da Conta > Perfil > ID do Cliente.
    • Endereço de E-mail do Administrador - Forneça o endereço de e-mail do administrador do Google Admin Console.
    • Importar Arquivo JSON da Conta de Serviço do Google: carregue o arquivo .json contendo a conta do Google Cloud Service e os principais detalhes, obtidos do Google Cloud Console. Consulte Criar Conta e Chave de Serviço.
  3. Clique em Conectar ao Google BeyondCorp e confirme se a integração foi salva.

Integre vários ambientes do Workspace ONE UEM a um domínio do Google Workspace

Para integrar vários ambientes do Workspace ONE UEM, você deve repetir as etapas para a configuração do Workspace ONE UEM em cada ambiente. As etapas para configurar o Google Cloud Console e o Google Admin Console são executadas apenas uma vez. No entanto, use uma Conta ou Chave separada do Google Cloud Service para cada ambiente do Workspace ONE UEM. Se você optar por fazer isso, deverá ativar a Delegação em Todo o Domínio no Google Admin Console para cada Conta de Serviço.

Registro do dispositivo

As plataformas que exigem interação do usuário para o registro de dispositivos geralmente oferecem suporte a dois caminhos.

  • Fluxo de Registro de Autoatendimento
    Os usuários finais do seu dispositivo podem se registrar automaticamente usando um deeplink que você envia para os dispositivos deles ou através do botão de registro de Acesso Condicional no Hub (em plataformas compatíveis), que você pode ativar no Console. As etapas para implementar o deeplink ou o botão de registo são especificadas nos guias específicos da plataforma.

  • Fluxo de Correção
    Alternativamente, o usuário do dispositivo pode fazer login ou tentar acessar dados por meio de um aplicativo do Google Workspace que esteja sujeito a uma política de Acesso Sensível ao Contexto, a qual exige que o dispositivo seja marcado como em conformidade. Se o Google Workspace restringir o acesso do usuário final ao dispositivo, ele verá a Mensagem de Correção configurada no Google Workspace. O usuário final pode seguir o link de Correção para se registrar no Acesso Condicional por meio do Intelligent Hub. Oriente o usuário final do dispositivo a seguir as instruções.

iOS

O Intelligent Hub e pelo menos um aplicativo do Google Workspace (Gmail, Agenda, Drive, Documentos, Planilhas e Apresentações) são aplicativos obrigatórios em dispositivos iOS que usam o Acesso Sensível ao Contexto. Atribua e implemente esses aplicativos em seus dispositivos iOS como aplicativos gerenciados por meio do Workspace ONE UEM Console. Para obter mais informações, consulte Introdução ao Gerenciamento de Aplicativos iOS.

Implantar e Configurar um aplicativo do Google Workspace

O procedimento usa o Gmail como exemplo. Você pode realizar essas etapas para qualquer um dos aplicativos do Google Workspace mencionados acima.

  1. Adicione o Gmail como um aplicativo Público ou VPP no Workspace ONE UEM e atribua-o a dispositivos relevantes.

  2. Na seção Restrições da atribuição, verifique se a opção Tornar o Aplicativo Gerenciado pelo MDM se Instalado pelo Usuário está ativada. Essa etapa permitirá que o Workspace ONE UEM assuma o gerenciamento do aplicativo se o usuário tiver instalado anteriormente o aplicativo como não gerenciado. Em Dispositivos supervisionados, o gerenciamento é assumido silenciosamente. Em Dispositivos não supervisionados, o usuário final é solicitado a permitir que o Workspace ONE gerencie o aplicativo e ele deve aprová-lo. Isso é essencial para que a próxima etapa seja bem-sucedida.

  3. Na seção Configuração do Aplicativo da atribuição, ative Enviar Configuração e adicione os pares de Valor-Chave (KVPs) listados:

    Chave de configuraçãoTipo de valorValor de configuração
    partnerString2e0b4c99-5fa7-489e-b256-1ca0f9d78113
    iosDeviceIdString{DeviceUid}

Esses KVPs são implantados no dispositivo assim que o Workspace ONE UEM começa a gerenciar o aplicativo.

O Fluxo de Registro de Autoatendimento pode ser ativado de duas maneiras.

  • Ative o botão Registro de Acesso Condicional no Intelligent Hub.
  • Configure e forneça um deeplink como um Webclip.

Botão de Registro no Intelligent Hub (Recomendado)

A partir do Intelligent Hub para iOS versão 25.11, você pode simplificar o processo de registro para usuários finais ativando o botão Registro de Acesso Condicional no Hub.

Para ativar o botão Registro, siga o procedimento:

  1. No Workspace ONE UEM Console, vá para Grupos e Configurações > Todas as Configurações > Aplicativos > Configurações e Políticas > Configurações.

  2. Ative Configurações Personalizadas e cole o par de Valor-Chave a seguir no campo Configurações Personalizadas e selecione Salvar.

    { "displayRegisterConditionalAccessButton":true }

Você poderá ver o botão Registro de Acesso Condicional quando o Hub aplicar essas configurações. Em dispositivos inscritos anteriormente, talvez seja necessário forçar o encerramento e reiniciar o Hub para que as alterações entrem em vigor.

Webclip de Registro

Para configurar e fornecer um deeplink como um Webclip, siga as etapas:

  1. No Workspace ONE UEM Console, vá para Recursos > Aplicativos > Links da Web e selecione Adicionar Aplicativo
  2. Selecione Apple iOS e, em seguida, selecione Continuar.
  3. Na guia Detalhes, forneça um Nome apropriado para o Link da Web. Ele aparece como o nome do ícone do Webclip no dispositivo e no Catálogo do Hub.
  4. Defina o URL como wsonehub://conditionalaccess?partner=google
  5. Opcionalmente, forneça uma Descrição relevante.
  6. Na guia Atribuição, selecione os Grupos Inteligentes relevantes para atribuição e configure as Exclusões, se necessário.
  7. Defina Enviar como Auto (recomendado).
  8. Defina as configurações Avançadas e selecione Salvar e Publicar.

Experiência do Usuário

A experiência do usuário varia de acordo com o acesso a um aplicativo do Google Workspace, por exemplo, o Gmail.

O usuário já fez login no Gmail

Se o usuário já tiver acesso à conta empresarial no Gmail, ele deverá concluir as seguintes etapas:

  1. Verifique se o Gmail é gerenciado pelo Workspace ONE UEM. O UEM implanta automaticamente os KVPs de configuração do aplicativo assim que assume o gerenciamento do aplicativo. Como mencionado anteriormente, em Dispositivos não supervisionados, o usuário final deve aceitar a solicitação do Workspace ONE UEM para assumir o gerenciamento.
  2. Abra o Gmail para que o aplicativo possa transmitir os KVPs para o Google Workspace, permitindo que o Google associe exclusivamente o DURN ao UEM DeviceUDID do dispositivo.
  3. Registre-se novamente para Acesso Condicional ao:
    • Selecionar o Webclip de Registro de CA que o administrador implantou em seu dispositivo ou
    • Usar o botão Registro de Acesso Condicional no Intelligent Hub, se o administrador tiver ativado essa opção.

O usuário não fez login no Gmail

Caso o usuário não tenha acessado sua conta empresarial no Gmail, ele deverá concluir as seguintes etapas:

  1. Verifique se o Gmail é gerenciado pelo Workspace ONE UEM. O UEM implanta automaticamente os KVPs de configuração do aplicativo assim que assume o gerenciamento do aplicativo. Como mencionado anteriormente, em Dispositivos não supervisionados, o usuário final deve aceitar a solicitação do Workspace ONE UEM para assumir o gerenciamento.

  2. Abra o Gmail e tente fazer login com a conta empresarial.

    a. Se uma política de CA que exige inscrição e conformidade for aplicada ao usuário para o Gmail, ele verá uma "Mensagem de Correção" pelo Google, que o redirecionará para realizar o registro de CA por meio do Intelligent Hub. Ele deve seguir os prompts de registro e se registrar com êxito na CA por meio do Hub e, em seguida, retornar para fazer login no Gmail.

    b. Se uma política de CA exigindo Inscrição e Conformidade não for aplicada ao usuário para o Gmail, o Google autorizará o usuário e ele poderá acessar o Gmail. Ele pode iniciar o registro da CA ao:

    • Selecionar o Webclip de Registro de CA que o administrador implantou em seu dispositivo ou
    • Usar o botão Registro de Acesso Condicional no Intelligent Hub, se o administrador tiver ativado essa opção.

Android

O Fluxo de Registro de Autoatendimento pode ser ativado de duas maneiras.

  • Ative o botão Registro de Acesso Condicional no Intelligent Hub.
  • Configure e forneça um deeplink como um Favorito.

Botão de Registro no Intelligent Hub (Recomendado)

A partir do Intelligent Hub para Android versão 25.11, você pode simplificar o processo de registro para usuários finais ativando o botão Registro de Acesso Condicional no Hub. Para ativar o botão Registro, siga o procedimento:

  1. No Workspace ONE UEM Console, vá para Grupos e Configurações > Todas as Configurações > Aplicativos > Configurações e Políticas > Configurações.

  2. Ative Configurações Personalizadas e cole o par de Valor-Chave a seguir no campo Configurações Personalizadas e selecione Salvar.

    { "displayRegisterConditionalAccessButton":true }

Você poderá ver o botão Registro de Acesso Condicional quando o Hub aplicar essas configurações. Em dispositivos inscritos anteriormente, talvez seja necessário forçar o encerramento e reiniciar o Hub para que as alterações entrem em vigor.

  1. Instrua os usuários finais a iniciar o registro clicando no botão "Registrar para Acesso Condicional" no Intelligent Hub

Favorito de Registro

Para configurar e fornecer um deeplink como um Webclip, siga as etapas:

  1. No Workspace ONE UEM Console, vá para Recursos > Aplicativos > Links da Web e selecione Adicionar Aplicativo.
  2. Selecione Android como a plataforma e, em seguida, selecione Continuar.
  3. Na guia Detalhes, forneça um Nome apropriado para o Link da Web. Ele aparece como o nome do ícone de Favorito no dispositivo e no Catálogo do Hub.
  4. Defina o URL como wsonehub://conditionalaccess?partner=google
  5. Opcionalmente, forneça uma Descrição relevante.
  6. Na guia Atribuição, selecione os Grupos Inteligentes relevantes para atribuição e configure as Exclusões, se necessário.
  7. Defina Enviar como Auto (recomendado).
  8. Defina Adicionar à Tela Inicial como Sim.
  9. Instrua os usuários finais a iniciar o registro selecionando o favorito implantado.

macOS

A extensão da Verificação de Endpoint do Chrome do Google é necessária para o registro de CA em dispositivos macOS. Você deve garantir que ela esteja instalada e ativada nos dispositivos macOS do usuário final para que eles possam se registrar no Acesso Sensível ao Contexto.

Para ativar o Fluxo de Registro de Autoatendimento, siga estas etapas para configurar e fornecer um deeplink como um Webclip.

  1. No Workspace ONE UEM Console, vá para Recursos > Aplicativos > Links da Web e selecione Adicionar Aplicativo.
  2. Selecione Apple macOS como a plataforma e Continuar.
  3. Na guia Detalhes, forneça um Nome apropriado para o Link da Web. Ele aparece como o nome do ícone de Favorito no dispositivo e no Catálogo do Hub.
  4. Defina o URL como wsonehub://conditionalaccess?partner=google
  5. Opcionalmente, forneça uma Descrição relevante.
  6. Na guia Atribuição, selecione os Grupos Inteligentes relevantes para atribuição e configure as Exclusões, se necessário.
  7. Defina Enviar como Auto (recomendado).
  8. Instrua os usuários finais a iniciar o registro selecionando o favorito implantado.

Windows

A extensão da Verificação de Endpoint do Chrome do Google é necessária para o registro de CA em dispositivos Windows. Você deve garantir que ela esteja instalada e ativada nos dispositivos Windows do usuário final para que eles possam se registrar no Acesso Sensível ao Contexto.

Para ativar o Fluxo de Registro de Autoatendimento, siga estas etapas para configurar e fornecer um deeplink como um Webclip.

  1. No Workspace ONE UEM Console, vá para Recursos > Aplicativos > Links da Web e selecione Adicionar Aplicativo.
  2. Selecione Windows como a plataforma e Continuar.
  3. Na guia Detalhes, forneça um Nome apropriado para o Webclip. Ele aparece como o nome do ícone do Webclip no Catálogo do Hub.
  4. Defina o URL como ws1winhub://conditionalaccess?partner=google
  5. Opcionalmente, forneça uma Descrição relevante.
  6. Na guia Atribuição, selecione os Grupos Inteligentes relevantes para atribuição e configure as Exclusões, se necessário.
  7. Defina Enviar como Auto (recomendado).
  8. Instrua os usuários finais a iniciar o registro selecionando o favorito implantado.

Monitoramento e Solução de Problemas da Integração com o Google BeyondCorp

O Workspace ONE UEM fornece várias ferramentas e interfaces para monitorar a integridade da integração com o Google BeyondCorp e solucionar problemas de registro de dispositivos.

Status de Integração

No Workspace ONE UEM Console, você pode visualizar os detalhes da integração do Google BeyondCorp em Grupos e Configurações > Integrações > Integração de Acesso Sensível ao Contexto do Google BeyondCorp clicando em Visualizar. As seguintes informações estão disponíveis:

  • Status da Integração: mostra se a integração foi ativada. Este não é um indicador da conectividade atual.
  • ID do Cliente: ID do Cliente da conta do Google Workspace.
  • Endereço de E-mail do Administrador: endereço de e-mail do Google usado ao ativar a integração.
  • Configurado Em: data em que a integração foi configurada pela primeira vez.

Status de registro de dispositivo

A página Detalhes do Dispositivo > Resumo exibe um status de Registro do Google BeyondCorp no cartão de Segurança. Esse status é definido como Ativado quando o UEM recebe um Identificador de Dispositivo do Google válido de um dispositivo, que o Intelligent Hub retransmite para o UEM.

A ID do Dispositivo do Google é exibida no cartão Informações do Dispositivo. Esse identificador pode ser encontrado no Google Admin Console em Dispositivos > Móveis e endpoints > Detalhes do Dispositivo > Informações do dispositivo no campo ID de Recurso do Dispositivo.

Log de Acesso Condicional

A página Detalhes do Dispositivo > Mais > Log de Acesso Condicional mostra um histórico de interações entre o Workspace ONE e o Google para o dispositivo. Ela se concentra nas chamadas entre o Agente de Conformidade e as APIs do Google Cloud. Esse histórico inclui os status de Gerenciamento e de Conformidade transmitidos ao Google e a data/hora em que essas informações foram transmitidas. Os Detalhes do Evento normalmente contêm o seguinte.

  • Solicitar Carimbo de Data/Hora de Envio
  • ID do Dispositivo Parceiro - O identificador completo de recursos do Google para o usuário e o dispositivo. Geralmente, ocorre no formato dispositivos/{dispositivo}/Usuáriosdodispositivo/{ID de Dispositivo do Google}, em que ID de Dispositivo do Google é o identificador exibido em Detalhes do Dispositivo > Resumo > Informações do Dispositivo
  • ID da Mensagem
  • Status do Gerenciamento de Dispositivos – O status de Inscrição do UEM do dispositivo
  • Status de Conformidade – O status de Conformidade do UEM do dispositivo
  • Corpo da Solicitação da API – Os detalhes incluídos no corpo da solicitação de API enviada ao Google
  • Corpo da Resposta da API – Os detalhes incluídos na resposta recebida do Google

Eventos do Dispositivo e Log de Solução de Problemas do Dispositivo

Um subconjunto das informações exibidas no Log de Acesso Condicional também está disponível nas páginas a seguir.

  • Eventos do Dispositivo: Monitor > Eventos e Logs > Eventos do Dispositivo
  • Detalhes do Dispositivo > Mais > Solução de Problemas > Log de Eventos

Essas páginas contêm dois tipos de eventos:

  • Registro de Dispositivo com Acesso Condicional – Registrado quando o UEM recebe dados relevantes do Hub e os retransmite ao Agente de Conformidade (para serem encaminhados ao Google)
  • Alteração de Estado de Dispositivo com Acesso Condicional – Registrada quando o UEM detecta uma alteração no status de Conformidade ou de Inscrição do dispositivo e envia uma atualização ao Agente de Conformidade (a ser encaminhada ao Google)

Os Dados de Eventos desses eventos geralmente contêm:

  • UUID do Dispositivo – O identificador exclusivo do Workspace ONE UEM para o dispositivo
  • Status do Gerenciamento de Dispositivos – O status de Inscrição no UEM
  • Status de Conformidade – O status de Conformidade no UEM
  • Solicitação do Agente de Conformidade – Detalhes das informações transmitidas ao serviço do agente de conformidade do Workspace ONE, a serem transmitidas ao Google.
  • Bem-sucedido – Indica se a solicitação foi enviada com êxito ao Agente de Conformidade

REST API

Um endpoint REST API está disponível para recuperar as informações de registro de acesso condicional para um determinado dispositivo, identificado pelo seu UUID do Dispositivo do Workspace ONE UEM.

GET /devices/{deviceUuid}/conditional-access-device-registration-information

A resposta da API contém o seguinte se um dispositivo estiver registrado.

  • partner_device_id - ID do Dispositivo do Google
  • partner_tenant_id - ID do Cliente da conta do Google Workspace

Consulte a documentação da REST API disponível em /api/help para obter mais detalhes. Para ver uma explicação sobre como acessar a documentação da API em seu ambiente específico, consulte Como Acessar a Documentação da API.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…