Berlaku untuk browser Chrome terkelola, serta perangkat ChromeOS dan ChromeOS Flex.
Sebagai admin, Anda dapat mengonfigurasi konektor kepercayaan perangkat Chrome Enterprise untuk membagikan sinyal kontekstual dari browser Chrome terkelola, profil Chrome terkelola, dan perangkat ChromeOS kepada Penyedia Identitas (IdP) pihak ketiga. Integrasi ini memungkinkan tanda tepercaya perangkat sebagai input dalam kebijakan autentikasi dan otorisasi. Solusi ini memberikan keamanan yang lebih baik dan ketergantungan yang lebih sedikit pada jaringan sebagai faktor tepercaya.
Sinyal perangkat mencakup ID perangkat, nomor seri, status mode aman, versi OS, status firewall, dan lainnya. Untuk mengetahui informasi selengkapnya, buka Data yang dikirim dari Chrome ke IdP.
Di semua platform yang didukung, sinyal dibagikan dari browser dalam sesi. Untuk ChromeOS, sinyal dibagikan dari browser dalam sesi dan halaman login sebagai bagian dari autentikasi pengguna.
Catatan: Konektor kepercayaan perangkat Chrome Enterprise tidak didukung di ChromeOS Flex.
Sebelum memulai
Anda dapat menggunakan konektor kepercayaan perangkat untuk perangkat terkelola—browser Chrome dan ChromeOS—dan untuk profil Chrome terkelola di browser Chrome.
Browser Chrome
- Daftar ke Chrome Enterprise Core dan daftarkan perangkat ke unit organisasi tempat Anda ingin mengonfigurasi konektor kepercayaan perangkat. Untuk mengetahui informasi tentang cara memulai Chrome Enterprise Core, buka Menyiapkan Chrome Enterprise Core.
- Untuk perangkat tidak terkelola, Anda dapat mengonfigurasi konektor kepercayaan perangkat bagi pengguna dengan profil Chrome terkelola berdasarkan unit organisasi mereka. Izin pengguna diperlukan di perangkat yang tidak dikelola oleh organisasi Anda. Lihat Izin pengguna.
ChromeOS
- Daftar ke ChromeOS Enterprise Upgrade dan daftarkan perangkat ChromeOS ke unit organisasi tempat Anda ingin mengonfigurasi konektor kepercayaan perangkat. Untuk mengetahui informasi tentang cara memulai ChromeOS Enterprise Upgrade, buka Mengelola perangkat ChromeOS Anda.
-
Guna mengaktifkan berbagi sinyal untuk halaman login saja, tambahkan perangkat ke unit organisasi tempat Anda ingin mengonfigurasi konektor kepercayaan perangkat.
-
Guna mengaktifkan berbagi sinyal untuk halaman login dan untuk browser dalam sesi, Anda perlu melakukan salah satu tindakan berikut:
- Tambahkan perangkat dan pengguna ke unit organisasi yang sama tempat Anda ingin mengonfigurasi konektor kepercayaan perangkat.
-
Jika perangkat dan pengguna tidak berada dalam unit organisasi yang sama, terapkan konfigurasi IdP yang sama ke semua unit organisasi yang berlaku. Lihat Menambahkan konfigurasi IdP baru di bawah.
ChromeOS Flex
-
Daftar ke ChromeOS Enterprise Upgrade atau ChromeOS Education Upgrade dan daftarkan perangkat ChromeOS Flex ke unit organisasi tempat Anda ingin mengonfigurasi konektor kepercayaan perangkat. Untuk mengetahui informasi tentang cara memulai, buka Perbedaan antara ChromeOS Flex dan ChromeOS dan Mendaftarkan perangkat ChromeOS.
- Konektor kepercayaan perangkat di ChromeOS Flex berlaku untuk sinyal yang dikirim dari halaman login dan dari browser dalam sesi.
Catatan: Perangkat ChromeOS Flex tidak menyediakan pengesahan yang didukung hardware. Sinyal yang dikirim dari perangkat ChromeOS Flex terenkripsi, tetapi IdP akan melihat tingkat kepercayaan yang lebih rendah untuk perangkat ini karena sumber hardware tidak dapat diverifikasi sekuat mungkin.
Langkah 1: Tambahkan konfigurasi IdP baru
-
Login ke Konsol Google Admin dengan akun administrator.
Jika tidak menggunakan akun administrator, Anda tidak dapat mengakses konsol Admin.
-
Buka Menu
Perangkat > Chrome > Perangkat.
Memerlukan hak istimewa administrator Pengelolaan Perangkat Seluler.
- Di bagian atas, klik + Konfigurasi penyedia baru.
- Di panel yang muncul di sebelah kanan, temukan IdP yang Anda inginkan.
- Klik Siapkan.
- Masukkan detail konfigurasi. Untuk mengetahui informasi selengkapnya, lihat Detail konfigurasi penyedia di bawah.
- (Opsional) Pilih cara Anda ingin menerapkan konfigurasi—Khusus Browser Terkelola, Khusus Profil Terkelola, atau Browser dan Profil Terkelola.
Catatan: Cara ini hanya berlaku untuk browser Chrome dan selalu diterapkan di ChromeOS. - Klik Tambahkan konfigurasi.
Konfigurasi ditambahkan untuk seluruh organisasi. Kemudian, Anda dapat menggunakannya di unit organisasi mana pun, sesuai kebutuhan.
Langkah 2: Terapkan setelan ke unit organisasi
Setelah Anda menambahkan konfigurasi Penyedia Identitas (IdP) baru, konfigurasi tersebut akan tercantum di halaman Konektor. Anda dapat melihat konfigurasi yang ditambahkan untuk setiap penyedia dan jumlah unit organisasi yang terhubung.
Untuk memilih konfigurasi yang akan digunakan:
-
Buka Menu
Perangkat > Chrome > Perangkat.
Memerlukan hak istimewa administrator Pengelolaan Perangkat Seluler.
- Pilih unit organisasi turunan.
- Untuk Konektor kepercayaan perangkat, pilih konfigurasi yang ingin Anda gunakan.
- Klik Simpan.
Detail konfigurasi penyedia
Cisco Duo
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Disediakan oleh Cisco Duo—Ikuti petunjuk di konsol Cisco Duo. |
|
Akun layanan, satu per baris |
Disediakan oleh Cisco Duo—Ikuti petunjuk di konsol Cisco Duo. |
Lihat panduan di bawah untuk mengetahui detail tentang cara menyiapkan integrasi antara pengguna Cisco Duo dan Chrome Device Trust Connector.
Cisco Secure Access
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Disediakan oleh Cisco Secure Access—Ikuti petunjuk di konsol Cisco Secure Access. |
|
Akun layanan, satu per baris |
Disediakan oleh Cisco Secure Access—Ikuti petunjuk di konsol Cisco Secure Access. |
Lihat panduan di bawah untuk mengetahui detail tentang cara menyiapkan integrasi antara pengguna Cisco Secure Access dan Chrome Device Trust Connector.
JumpCloud
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Disediakan oleh JumpCloud—Ikuti petunjuk di konsol JumpCloud. |
|
Akun layanan, satu per baris |
Disediakan oleh JumpCloud—Ikuti petunjuk di konsol JumpCloud. |
Lihat panduan di bawah untuk mengetahui detail tentang cara menyiapkan integrasi antara pengguna JumpCloud dan Chrome Device Trust Connector.
Okta (Pengguna Okta Identity Engine)
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Disediakan oleh Okta—Ikuti petunjuk di konsol Okta. |
|
Akun layanan, satu per baris |
Disediakan oleh Okta—Ikuti petunjuk di konsol Okta. |
Lihat panduan di bawah untuk mengetahui detail tentang penyiapan integrasi antara pengguna Okta Identity Engine dan Chrome Device Trust Connector.
Omnissa
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Disediakan oleh Omnissa—Ikuti petunjuk di konsol Omnissa. |
|
Akun layanan, satu per baris |
Disediakan oleh Omnissa—Ikuti petunjuk di konsol Omnissa. |
Lihat panduan di bawah untuk mengetahui detail tentang cara menyiapkan integrasi antara pengguna Omnissa dan Chrome Device Trust Connector.
PingFederate
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Di Konsol Ping Federate Console, buka System |
|
Akun layanan, satu per baris |
Akun layanan dibuat menggunakan GCP. Langkah-langkah yang diperlukan untuk menyiapkan Project GCP dan Akun Layanan dijelaskan dalam panduan Mengintegrasikan Identitas Ping dengan Chrome Enterprise di bawah. |
Lihat panduan di bawah untuk mengetahui detail tentang cara menyiapkan integrasi antara pengguna PingFederate dan Chrome Device Trust Connector.
PingOne DaVinci
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
https://auth.pingone.com |
|
Akun layanan, satu per baris |
Akun layanan dibuat menggunakan Google Cloud Platform (GCP). Langkah-langkah yang diperlukan untuk menyiapkan Project GCP dan Akun Layanan dijelaskan dalam panduan Mengintegrasikan Identitas Ping dengan Chrome Enterprise di bawah. |
Lihat panduan di bawah untuk mengetahui detail tentang penyiapan integrasi antara Ping Identity untuk pengguna DaVinci dan Chrome Device Trust Connector.
ZScaler
| Kolom | Deskripsi |
|---|---|
|
Nama konfigurasi |
Nama yang ditampilkan di halaman Konektor pada bagian Konektor kepercayaan perangkat. |
|
Pola URL yang diizinkan, satu per baris |
Disediakan oleh Zscaler—Ikuti petunjuk di konsol Zscaler. |
|
Akun layanan, satu per baris |
Disediakan oleh Zscaler—Ikuti petunjuk di konsol Zscaler. |
Lihat panduan di bawah untuk mengetahui detail tentang cara menyiapkan integrasi antara pengguna Zscaler dan Chrome Device Trust Connector.
Memverifikasi konfigurasi konektor kepercayaan perangkat
Pertama, pastikan perangkat terkelola didaftarkan dan tercantum di konsol Google Admin dalam unit organisasi tempat Anda mengonfigurasi konektor.
Memastikan bahwa kebijakan diterapkan
Di perangkat terkelola:
- Buka chrome://policy.
- Klik Muat ulang kebijakan.
- Khusus Windows dan macOS:
- Untuk BrowserContextAwareAccessSignalsAllowlist, pastikan Status disetel ke Oke.
- Pada BrowserContextAwareAccessSignalsAllowlist, klik Tampilkan nilai, lalu pastikan kolom nilai sama dengan yang Anda tetapkan untuk pola URL yang akan diizinkan, satu per baris.
- Khusus ChromeOS:
- Untuk DeviceLoginScreenContextAwareAccessSignalsAllowlist, pastikan Status disetel ke Oke.
- Pada DeviceLoginScreenContextAwareAccessSignalsAllowlist, klik Tampilkan nilai dan pastikan kolom nilai sama dengan yang Anda tetapkan untuk Pola URL yang diizinkan, satu per baris.
Di profil terkelola:
- Buka chrome://policy.
- Klik Muat ulang kebijakan.
- Khusus Windows dan macOS:
- Untuk UserContextAwareAccessSignalsAllowlist, pastikan Status disetel ke Oke.
- Pada UserContextAwareAccessSignalsAllowlist, klik Tampilkan nilai dan pastikan kolom nilai sama dengan yang Anda tetapkan untuk Pola URL yang diizinkan, satu per baris.
Memeriksa status konektor kepercayaan perangkat
Di browser atau perangkat terkelola:
- Buka chrome://connectors-internals.
- Periksa nilai yang diperlukan berikut:
Is Enabled: trueDTC Enabled Levels: BrowserKey Manager Initialized: trueKey Sync: Success (200)Can Collect Signals: true
Di profil terkelola:
- Buka chrome://connectors-internals.
- Periksa nilai yang diperlukan berikut:
Is Enabled: trueDTC Enabled Levels: UserKey Manager Initialized: falseConsent Was Received: trueCan Collect Signals: true
Konektor hanya dapat memberikan pengesahan identitas perangkat jika sinkronisasi kunci berhasil.
Jika tidak ada nilai di samping Key Manager Initialized, muat ulang halaman hingga sebuah nilai muncul. Jika Is Enabled: true, proses seharusnya tidak memakan waktu lebih dari satu menit.
Catatan: Perangkat ChromeOS tidak memiliki Key Manager karena menggunakan sertifikat yang didukung TPM yang merupakan bawaan OS.
Catatan: Kolom yang terkait dengan pengelolaan kunci—seperti Key Manager Initialized, Key Type, Trust Level, SPKI Hash, Key Sync—tidak berlaku untuk ChromeOS Flex, karena tidak menggunakan kunci khusus perangkat untuk pengesahan dalam mode ini.
Definisi nilai di chrome://connectors-internals
Is Enabled:Memverifikasi bahwa kebijakan diaktifkan di perangkat.DTC Enabled Levels:Pengguna atau Browser, tingkat tempat kebijakan diaktifkan.Key Manager Initialized:(Tidak berlaku untuk ChromeOS Flex) Chrome telah memuat kunci atau membuat kunci jika belum ada kunci yang dibuat.Key Type:(Tidak berlaku untuk ChromeOS Flex) RSA atau EC (Elliptic Curve).Trust Level:(Tidak berlaku untuk ChromeOS Flex) HW atau SW.- HW (hardware) berarti kunci disimpan di hardware perangkat. Misalnya, pada Mac dengan Secure Enclave atau Windows saat TPM tersedia.
- SW (software) berarti kunci disimpan di tingkat OS. Misalnya, dalam file, seperti di Linux.
SPKI Hash:(Tidak berlaku untuk ChromeOS Flex) Hash kunci pribadi.Key Sync:(Tidak berlaku untuk ChromeOS Flex) Status respons + kode dari percobaan upload kunci terakhir. Chrome akan mencoba mengupload ulang kunci setiap kali dimulai.Consent Was Received:Mengonfirmasi apakah pengguna akhir memberikan izin agar sinyal dikumpulkan.Signal:Ringkasan sinyal yang dapat dikirim dari perangkat.Can Collect Signals:Menunjukkan apakah Chrome dapat mengumpulkan sinyal perangkat. Perhatikan bahwa jika browser dikelola, kami tidak memerlukan izin pengguna akhir untuk mengumpulkan sinyal perangkat. Untuk profil terkelola ketika browser tidak dikelola, kami memerlukan izin pengguna akhir agar sinyal perangkat dapat dikumpulkan.
Menghapus kunci akses kontekstual
Khusus Windows dan Mac
Admin yang memiliki akses ke Konsol Admin dapat menghapus kunci publik tepercaya untuk browser tertentu. Tindakan ini dapat membantu pemecahan masalah jika pengguna mengalami masalah akses; seperti browser terkelola yang tidak lagi memiliki akses ke pasangan kunci tepercaya.
-
Login ke Konsol Google Admin dengan akun administrator.
Jika tidak menggunakan akun administrator, Anda tidak dapat mengakses konsol Admin.
-
Buka Menu
Perangkat > Chrome > Browser terkelola.
Memerlukan hak istimewa administrator Pengelolaan Perangkat Seluler.
Jika Anda mendaftar ke Chrome Enterprise Core, buka Menu
Browser Chrome > Browser terkelola.
- Pilih unit organisasi tempat browser berada.
- Pilih browser dengan kunci yang akan dihapus.
- Pada kotak Detail Browser Terkelola di sisi kiri, klik Konfigurasi Kunci.
- Pilih Hapus Kunci.
Jika kunci dihapus dari konsol Admin, browser terkelola akan menyinkronkan kuncinya saat memulai ulang dan membangun ulang kembali kepercayaan.
Catatan: Jika Anda tidak dapat mengklik Configure Key, kunci mungkin tidak ada di server.
Data yang dikirim dari Chrome ke IdP
Data yang dikirim dari browser Chrome dan perangkat ChromeOS ke IdP ditentukan di sini. Sebagai admin, Anda dapat menentukan sinyal mana yang ingin digunakan dalam aturan akses kontekstual.
Izin Pengguna
Izin pengguna diperlukan di perangkat yang tidak dikelola oleh organisasi Anda. Di perangkat tidak terkelola, browser akan meminta pengguna untuk mengizinkan postur perangkat dibagikan kepada organisasi Anda.
Google serta merek dan logo terkait adalah merek dagang Google LLC. Semua nama perusahaan dan produk lainnya adalah merek dagang masing-masing perusahaan terkait.