作为 BeyondCorp 联盟合作伙伴,可以将 Workspace ONE UEM 与 Google Workspace 集成,以使用端点合规性和管理状态来评估风险并强制实施上下文感知访问策略。
此集成可以帮助您使用 Workspace ONE UEM 的工具生态系统(包括强大的合规引擎),根据各种设备和用户属性来确定设备是否符合贵组织的安全标准,并与 Google 共享生成的状态。Google Workspace 会解释此端点状态信息,以帮助您配置详细的上下文感知访问策略。
必备条件
Omnissa
- 具有管理员帐户的 Workspace ONE UEM(当前支持的任何版本)。
- Intelligence
- 默认情况下适用于所有 SaaS 环境。您必须通过 Workspace ONE UEM 环境选择加入 Omnissa Intelligence,并保持选择加入状态才能获得不间断的功能。
- 如果您通过 Omnissa Connect 访问 Omnissa 服务,则必须授权 UEM 数据源,并且该数据源必须保持这种状态。您可以通过导航到集成 > 数据源 > UEM,从 Intelligence Console 查看该状态。
- 内部部署的客户必须配置 Omnissa Intelligence,这可能需要部署内部部署的 Omnissa Intelligence Connector。
有关详细信息,请参阅 Omnissa Intelligence 要求。
双向
- 具有相关许可的 Google Workspace,以配置和管理 BeyondCorp 联盟合作伙伴和上下文感知访问
- 具有相关许可的 Google Cloud,以启用 Cloud Identity API,创建和管理用于 API 集成的服务帐户和密钥
支持的设备平台
BeyondCorp 上下文感知访问仅支持完全受管的已注册 MDM 的设备。不支持 Hub 注册或应用注册的设备(通过 Boxer、Content 等应用程序)。每个设备平台的其他要求如下所述。
- iOS:Intelligent Hub 2209 及更高版本
- 不支持共享设备(签入/签出)
- 不支持通过帐户驱动的用户注册 (ADUE) 注册的设备
- Android::Intelligent Hub 2209 及更高版本
- 不支持共享设备(签入/签出)
- macOS:Intelligent Hub 2306 及更高版本
- Windows:Intelligent Hub 2310 及更高版本
确保您的设备所运行的操作系统版本受 Workspace ONE UEM 支持,并且符合最新版本的 Workspace ONE Intelligent Hub 的操作系统版本要求。有关每个平台的特定信息,请参阅 Omnissa Workspace ONE UEM 中特定平台的指南。有关 Hub 的信息,请参阅 Omnissa Workspace ONE Intelligent Hub。
支持的部署模式
对于 Omnissa 管理的 SaaS 和内部部署,Workspace ONE UEM 当前支持 Google BeyondCorp 集成。但是,此集成在 Omnissa 管理的 FedRAMP 环境中不可用。
此外,您现在还可以将单个 Google Workspace 域(租户)与多个 Workspace ONE UEM 环境集成。要在其中配置同一个 Google 域进行上下文感知访问的每个 Workspace ONE UEM 组织组 (OG),必须属于不同的 Workspace ONE UEM 环境。换句话说,您可以将一个 Google 域用于多个 UEM 环境,但不能将一个 Google 域用于单个 UEM 环境中的多个 OG。
内部部署环境的其他注意事项
在内部或受限网络上托管了 UEM Console 服务器的内部部署环境(包括没有出站访问权限,无法访问如此处所述的相关 Intelligence URL 的环境),必须将 Console URL 与关联的 SSL 证书一起使用。条件访问集成不支持仅使用 HTTP 的 Console URL。
条件访问日志功能在此类环境中可能不起作用,因为它需要从 Console 到 Intelligence 的出站访问权限。
将 Google BeyondCorp 与 Workspace ONE UEM 集成
按照以下步骤将 Google BeyondCorp 与 Workspace ONE UEM 集成。
1. 配置 Google Cloud Console
必须在 Google Cloud Console 中实施以下配置,才能成功与 Workspace ONE UEM 集成。
a. 启用 Cloud Identity API
您必须确保在相关的 Google Cloud 项目中激活结算功能,然后为该项目激活 Cloud Identity API。有关管理 Google Cloud 项目结算的详细信息,请参阅 https://docs.cloud.google.com/billing/docs/how-to/modify-project。
您可以在 Google Cloud Console 中的 API 与服务 > 已启用的 API 与服务 > 启用 API 与服务下找到 Cloud Identity API,或者打开以下 URL(使用相应的 Google Cloud 项目标识符)。
https://console.cloud.google.com/apis/enableflow;apiid=cloudidentity.googleapis.com?project={{projectID}}

-
导航到 API 与服务 > 凭据 > 创建服务帐户,以生成服务帐户。此帐户用于对从 Workspace ONE UEM 到 Google Cloud Identity API 的调用进行身份验证。
-
下一步,导航到服务帐户 > 密钥 > 添加密钥 > JSON,为服务帐户创建密钥。服务帐户和密钥详细信息将作为 JSON 文件保存在您的计算机上。
-
导航到 IAM 和管理员 > 服务帐户 > 服务帐户详细信息,复制并保存服务帐户的唯一 ID。

2. 配置 Google 管理控制台
完成以下步骤,为 Google Workspace 做好 BeyondCorp 集成准备。
a. 启用全域委派
在 Google 管理控制台中,通过安全 > 访问和数据控制 > API 控制 > 全域委派 > 新增,为在前面步骤中生成的服务帐户激活全域委派。
输入以下详细信息:
- 客户端 ID - 服务帐户的唯一 ID,在上一步中从 Google Cloud Console 中获取。
- 范围 - https://www.googleapis.com/auth/cloud-identity.devices
b. 将 Workspace ONE Intelligent Hub 添加为可信应用
在 Google 管理控制台中将 Workspace ONE Intelligent Hub 指定为可信应用,从而使来自 Hub 的最终用户注册所需的身份验证请求本身就受信任。
-
导航到安全 > 访问和数据控制 > API 控制 > 应用访问控制 > 管理应用访问 > 配置新应用。
-
搜索 Intelligent Hub。对客户端 ID
com.air-watch.agent(iOS) 和com.airwatch.androidagent(Android) 执行以下步骤a. 将"范围"定义为相关组织单位。
b. 将对 Google 数据的访问设置为可信,然后完成/保存更改。

c. 如果提供了豁免按上下文感知访问级别阻止 API 访问选项,请启用该选项,然后完成/保存更改。
c. 将 Omnissa 设置为 BeyondCorp 联盟合作伙伴
- 通过单击 Omnissa 的打开连接,从设备 > 移动和端点 > 设置 > 第三方集成 > 安全和 MDM 合作伙伴 > 管理合作伙伴启用 Omnissa 作为 BeyondCorp 联盟合作伙伴。
- 在设备 > 移动和端点 > 设置 > Android EMM下,将第三方 Android 移动管理设置为"未启用"。
- 在设备 > 移动和端点 > 设置 > 通用 > 常规下,配置以下内容:
- 移动管理:基本
- 密码要求:关闭
- 在设备 > 移动和端点 > 设置 > 通用 > 数据访问下,配置以下内容:
- Android 同步:开启
- iOS 同步:开启
- 设备信号 > 使用端点验证收集设备信号:开启
d. 配置和分配访问级别
您可以在 Google 管理控制台中配置上下文感知访问策略,以根据设备的 Workspace ONE UEM 注册和合规性状态允许或拒绝访问 Google Workspace 资源。 从安全 > 访问和数据控制 > 上下文感知访问 > 访问级别 > 创建访问级别,按照以下步骤配置上下文感知访问策略:
-
上下文感知策略由条件组成。要指定这些策略的值和条件,您需要使用高级上下文条件。有关示例,请参阅 Google 的文档。
- 创建和分配上下文感知访问级别
- 高级模式示例
- 通用表达式语言 (CEL):设备属性规范
例如,以下访问级别仅允许在 Workspace ONE UEM 中注册且合规,并已通过 Workspace ONE UEM 注册进行 Google 上下文感知访问的设备:(device.vendors["Omnissa"].is_compliant_device == true) && (device.vendors["Omnissa"].is_managed_device == true)
-
从安全 > 访问和数据控制 > 上下文感知访问 > 访问级别 > 分配访问级别 > 为应用分配访问级别中,为相关 Google Workspace 应用程序分配访问级别。
a. 选择一个或多个应用,并分配相关的访问级别。
b. 在策略设置中,不要激活如果不满足访问级别,则阻止其他应用通过 API 访问所选应用。如果您需要激活此设置,请确保启用豁免列入允许列表的应用,使其始终可以访问特定 Google 服务的 API(无论访问级别如何),并将 Intelligent Hub 的 iOS 和 Android 实例(如上文"将 Workspace ONE Intelligent Hub 添加为可信应用"部分所述)添加到豁免的允许列表中。
-
从安全 > 访问和数据控制 > 上下文感知访问 > 常规设置中,为最终用户激活修复消息。
a. 启用修复消息。
b.(可选)配置其他自定义消息,为最终用户提供相关指导。当最终用户尝试访问 Google Workspace 资源,但被上下文感知访问级别阻止时,系统会向最终用户显示此消息。例如:
"您的企业 Google 帐户未连接到 Workspace ONE Intelligent Hub 以访问此应用。单击此处以连接到 Workspace ONE Intelligent Hub。https://{{您的 Omnissa Intelligence URL}}/#/compliance/tenants/UEM_tenant/google/remediation"。
您可以通过启动 Intelligence Console 并检查 URL 来查找 Omnissa Intelligence URL。例如
ap2.data.workspaceone.com
3. 将 Workspace ONE UEM 连接到 Google BeyondCorp
在 Workspace ONE UEM Console 中,确保您位于客户类型的组织组中。您可以通过组与设置 > 组 > 组织组详细信息 > 类型验证组织组类型。
-
导航到组与设置 > 集成,然后单击设置 Google BeyondCorp 上下文感知访问集成。
-
单击开始,然后输入以下信息:
- 客户 ID - 可以从 Google 管理控制台的帐户 > 帐户设置 > 配置文件 > 客户 ID 下获取此 ID。
- 管理员电子邮件地址 - 提供 Google 管理控制台管理员的电子邮件地址。
- 导入 Google 服务帐户 JSON 文件 - 上载从 Google Cloud Console 获取的包含 Google Cloud 服务帐户和密钥详细信息的 .json 文件。请参阅创建服务帐户和密钥。
-
单击连接到 Google BeyondCorp 并确认集成已保存。
将多个 Workspace ONE UEM 环境与一个 Google Workspace 域集成
要集成多个 Workspace ONE UEM 环境,必须针对每个环境中的 Workspace ONE UEM 配置重复这些步骤。配置 Google Cloud Console 和 Google 管理控制台的步骤只需执行一次。但是,请为每个 Workspace ONE UEM 环境使用单独的 Google Cloud 服务帐户或密钥。如果您选择这样做,则必须在 Google 管理控制台中为每个服务帐户激活全域委派。
设备登记
需要用户交互进行设备注册的平台通常支持两种路径。
-
自助注册流程
设备最终用户可以使用推送到其设备的深层链接自行注册,也可以在支持的平台上通过 Hub 中的条件访问注册按钮(可以在 Console 中激活该按钮)自行注册。平台特定指南中说明了部署深度链接或注册按钮的步骤。 -
修复流程
或者,设备用户可以通过受上下文感知访问策略(该策略要求将设备标记为合规)约束的 Google Workspace 应用程序登录或尝试访问数据。如果 Google Workspace 限制了设备最终用户的访问权限,系统将向他们显示在 Google Workspace 中配置的修复消息。最终用户可以单击修复链接,以通过 Intelligent Hub 注册条件访问。指导设备最终用户按照这些提示进行操作。
iOS
在使用上下文感知访问的 iOS 设备上,Intelligent Hub 和至少一个 Google Workspace 应用(Gmail、日历、云端硬盘、文档、表格和幻灯片)是必需的应用程序。通过 Workspace ONE UEM Console 将这些应用程序作为受管应用程序分配并部署到您的 iOS 设备。有关详细信息,请参阅管理 iOS 应用程序简介。
部署和配置 Google Workspace 应用程序
该过程使用 Gmail 作为示例。您可以对上述任何 Google Workspace 应用执行这些步骤。
-
在 Workspace ONE UEM 中将 Gmail 添加为公共或 VPP 应用程序,并将其分配给相关设备。
-
在分配的限制部分中,确保已激活如果用户已安装应用,则将之纳入 MDM 管理 。如果最终用户以前将应用安装为未纳管应用,则此步骤允许 Workspace ONE UEM 接管应用的管理。在受监督的设备上,管理以静默方式承担。在不受监督的设备上,系统会提示最终用户,要求他们允许 Workspace ONE 管理应用,并且最终用户必须批准此操作。这对于下一步的成功至关重要。
-
在分配的应用程序配置部分中,激活发送配置并添加列出的键-值对 (KVP):
配置键 值类型 配置值 partner 字符串 2e0b4c99-5fa7-489e-b256-1ca0f9d78113iosDeviceId 字符串 {DeviceUid}
一旦 Workspace ONE UEM 开始管理应用,这些 KVP 就会部署到设备上。
可以通过两种方式激活自助注册流程。
- 激活 Intelligent Hub 上条件访问注册按钮。
- 配置和交付网页剪辑形式的深层链接。
Intelligent Hub 中的注册按钮(推荐)
从适用于 iOS 的 Intelligent Hub 版本 25.11 开始,您可以通过在 Hub 中激活条件访问注册按钮来简化最终用户的注册过程。
要激活注册按钮,请执行以下步骤:
-
在 Workspace ONE UEM Console 中,导航到组与设置 > 所有设置 > 应用 > 设置和策略 > 设置。
-
启用自定义设置,并将以下键值对粘贴到自定义设置字段中,然后选择"保存"。
{ "displayRegisterConditionalAccessButton":true }
在 Hub 应用这些设置后,可以立即看到"条件访问注册"按钮。在之前注册的设备上,您可能需要强制退出然后重新启动 Hub,才能使更改生效。
注册网页剪辑
要配置和交付网页剪辑形式的深层链接,请执行以下步骤:
- 在 Workspace ONE UEM Console 中,导航到资源 > 应用 > Web 链接,然后选择添加应用程序
- 选择 Apple iOS,然后选择继续。
- 在详细信息标签页中,为 Web 链接提供适当的名称 - 这将在设备上和 Hub 目录中显示为网页剪辑图标的名称。
- 将 URL 设置为
wsonehub://conditionalaccess?partner=google - (可选)提供相关说明。
- 在分配标签页中,选择要用于分配的相关智能组,并根据需要配置排除项 。
- 将"推送"设置为"自动"(推荐)。
- 配置高级设置,然后选择保存并发布。
用户体验
用户体验因其对 Google Workspace 应用程序(例如 Gmail)的访问权限而异。
用户已登录 Gmail
如果用户已拥有其 Gmail 企业帐户的访问权限,则必须完成以下步骤:
- 确保 Gmail 由 Workspace ONE UEM 进行管理。UEM 在承担应用程序管理任务后立即自动部署应用配置 KVP。如前文所述,在不受监督的设备上,最终用户必须接受 Workspace ONE UEM 发出的提示以承担管理任务。
- 打开 Gmail,以便应用可以将 KVP 中继到 Google Workspace,从而允许 Google 将 DURN 与设备的 UEM DeviceUDID 唯一关联。
- 通过以下任一方法重新注册条件访问:
- 选择管理员已部署到其设备的 CA 注册网页剪辑,或者
- 使用 Intelligent Hub 中的"条件访问注册"按钮(如果管理员已启用此选项)。
用户尚未登录 Gmail
如果用户尚未访问其 Gmail 企业帐户,则必须完成以下步骤:
-
确保 Gmail 由 Workspace ONE UEM 进行管理。UEM 在承担应用程序管理任务后立即自动部署应用配置 KVP。如前文所述,在不受监督的设备上,最终用户必须接受 Workspace ONE UEM 发出的提示以承担管理任务。
-
打开 Gmail 并尝试使用企业帐户登录。
a. 如果对 Gmail 用户强制实施了要求注册和合规的 CA 策略,则 Google 将向他们显示一条"修复消息",将用户重定向至通过 Intelligent Hub 执行 CA 注册。他们必须遵循注册提示并通过 Hub 成功注册 CA,然后返回以登录 Gmail。
b. 如果未对 Gmail 用户强制实施要求注册和合规的 CA 策略,则 Google 会授权该用户,然后他们就可以访问 Gmail。他们可以通过以下任一方法启动 CA 注册:
- 选择管理员已部署到其设备的 CA 注册网页剪辑,或者
- 使用 Intelligent Hub 中的"条件访问注册"按钮(如果管理员已启用此选项)。
Android
可以通过两种方式激活自助注册流程。
- 激活 Intelligent Hub 上条件访问注册按钮。
- 配置和交付书签形式的深层链接。
Intelligent Hub 中的注册按钮(推荐)
从适用于 Android 的 Intelligent Hub 版本 25.11 开始,您可以通过在 Hub 中激活条件访问注册按钮来简化最终用户的注册过程。要激活注册按钮,请执行以下步骤:
-
在 Workspace ONE UEM Console 中,导航到组与设置 > 所有设置 > 应用 > 设置和策略 > 设置。
-
启用自定义设置,并将以下键值对粘贴到自定义设置字段中,然后选择保存。
{ "displayRegisterConditionalAccessButton":true }
在 Hub 应用这些设置后,可以立即看到"条件访问注册"按钮。在之前注册的设备上,您可能需要强制退出然后重新启动 Hub,才能使更改生效。
- 指示最终用户通过在 Intelligent Hub 中单击"注册条件访问"按钮来启动注册
注册书签
要配置和交付网页剪辑形式的深层链接,请执行以下步骤:
- 在 Workspace ONE UEM Console 中,导航到资源 > 应用 > Web 链接,然后选择添加应用程序。
- 选择 Android 作为平台,然后选择继续。
- 在详细信息选项卡中,为 Web 链接提供适当的名称 - 这将在设备上和 Hub 目录中显示为网页剪辑图标的名称。
- 将 URL 设置为
wsonehub://conditionalaccess?partner=google - (可选)提供相关说明。
- 在分配标签页中,选择要用于分配的相关智能组,并根据需要配置排除项。
- 将"推送"设置为"自动"(推荐)。
- 将添加到主屏设置为"是"。
- 指示最终用户通过选择部署的书签来启动注册。
macOS
要在 macOS 设备上进行 CA 注册,需要使用 Google 的 Chrome 端点验证扩展。您必须确保在最终用户的 macOS 设备上安装并启用该扩展,以便这些设备可以注册上下文感知访问。
要启用自助注册流程,请执行以下步骤,配置深度链接并以网页剪辑的形式提供深度链接。
- 在 Workspace ONE UEM Console 中,导航到资源 > 应用 > Web 链接,然后选择添加应用程序。
- 选择 Apple macOS 作为平台,然后选择继续。
- 在详细信息选项卡中,为 Web 链接提供适当的名称 - 这将在设备上和 Hub 目录中显示为网页剪辑图标的名称。
- 将 URL 设置为
wsonehub://conditionalaccess?partner=google - (可选)提供相关说明。
- 在分配标签页中,选择要用于分配的相关智能组,并根据需要配置排除项。
- 将"推送"设置为"自动"(推荐)。
- 指示最终用户通过选择部署的书签来启动注册。
Windows
要在 Windows 设备上进行 CA 注册,需要使用 Google 的 Chrome 端点验证扩展。您必须确保在最终用户的 Windows 设备上安装并启用该扩展,以便这些设备可以注册上下文感知访问。
要启用自助注册流程,请执行以下步骤,配置深度链接并以网页剪辑的形式提供深度链接。
- 在 Workspace ONE UEM Console 中,导航到资源 > 应用 > Web 链接,然后选择添加应用程序。
- 选择 Windows 作为平台,然后选择继续。
- 在详细信息标签页中,为网页剪辑提供适当的名称 - 这将在 Hub 目录中显示为网页剪辑图标的名称。
- 将 URL 设置为
ws1winhub://conditionalaccess?partner=google - (可选)提供相关说明。
- 在分配标签页中,选择要用于分配的相关智能组,并根据需要配置排除项。
- 将"推送"设置为"自动"(推荐)。
- 指示最终用户通过选择部署的书签来启动注册。
监控 Google BeyondCorp 集成并进行故障排除
Workspace ONE UEM 提供了多种工具和界面来监控 Google BeyondCorp 集成的运行状况并对设备注册问题进行故障排除。
集成状态
在 Workspace ONE UEM Console 中,您可以通过单击查看,在组与设置 > 集成 > Google BeyondCorp 上下文感知访问集成下查看 Google BeyondCorp 集成的详细信息。提供了以下信息:
- 集成状态:显示集成是否已启用。这不是当前连接的指示器。
- 客户 ID:Google Workspace 帐户的客户 ID。
- 管理员电子邮件地址:启用集成时使用的 Google 电子邮件地址。
- 配置日期:首次设置集成的日期。
设备登记状态
设备详细信息 > 摘要页面在"安全"卡中显示 Google BeyondCorp 注册状态。当 UEM 从设备收到有效的 Google 设备标识符时,此状态将设置为"已启用",并由 Intelligent Hub 中继到 UEM。
Google 设备 ID 显示在"设备信息"卡中。您可以在 Google 管理控制台的设备 > 移动和端点 > 设备详细信息 > 设备信息的设备资源 ID 字段中找到此标识符。
条件访问日志
设备详细信息 > 更多 > 条件访问日志页面显示了设备 Workspace ONE 与 Google 之间的交互历史记录。它侧重于合规代理与 Google Cloud API 之间的调用。此历史记录包括中继到 Google 的管理和合规性状态,以及中继此信息的日期/时间。事件详细信息通常包含以下内容。
- 请求发送时间戳
- 合作伙伴设备 ID - 用户和设备的完整 Google 资源标识符。这通常采用 devices/{device}/deviceUsers/{Google 设备 ID} 的格式,其中"Google 设备 ID"是显示在"设备详细信息 > 摘要 > 设备信息"下的标识符
- 消息 ID
- 设备管理状态 - 设备的 UEM 注册状态
- 合规性状态 - 设备的 UEM 合规性状态
- API 请求正文 - 发送到 Google 的 API 请求正文中包含的详细信息
- API 响应正文 - 从 Google 收到的响应中包含的详细信息
设备事件和设备故障排除日志
以下页面中还提供了条件访问日志中显示的部分信息。
- 设备事件:监控 > 事件和日志 > 设备事件
- 设备详细信息 > 更多 > 故障排除 > 事件日志
这些页面包含两种类型的事件:
- 条件访问设备注册 - 在 UEM 从 Hub 收到相关数据并将这些数据中继到合规代理(以转发给 Google)时记录
- 条件访问设备状态更改 - 在 UEM 检测到设备的合规性或注册状态发生更改并向合规代理发送更新(以转发给 Google)时记录
这些事件的事件数据通常包含:
- 设备 UUID - 设备在 Workspace ONE UEM 中的唯一标识符
- 设备管理状态 - 在 UEM 中的注册状态
- 合规性状态 - 在 UEM 中的合规性状态
- 合规代理请求 - 中继到 Workspace ONE 合规代理服务(以中继到 Google)的信息的详情。
- 成功 - 指示请求是否已成功发送到合规代理
REST API
REST API 端点可用于检索给定设备(由其 Workspace ONE UEM 设备 UUID 标识)的条件访问注册信息。
GET /devices/{deviceUuid}/conditional-access-device-registration-information
如果设备已注册,则 API 响应将包含以下内容。
- partner_device_id - Google 设备 ID
- partner_tenant_id - Google Workspace 帐户的客户 ID
更多详细信息,请参阅在
此页面对您有帮助吗?