Para dispositivos Chrome OS gerenciados.
Como administrador, você pode integrar o Chrome Enterprise a provedores de identidade (IdPs) de terceiros para permitir que os usuários façam login em dispositivos ChromeOS gerenciados encostando o crachá no leitor, em vez de digitar o nome de usuário e a senha.
O que é necessário
Para permitir que IdPs de terceiros usem a autenticação por selo em dispositivos ChromeOS, você precisa do seguinte:
- Dispositivos ChromeOS ou ChromeOS Flex com a versão 119 ou mais recente do Chrome OS.
- O ChromeOS Enterprise Upgrade para cada dispositivo gerenciado.
- IdP de terceiros que oferece suporte à autenticação baseada em crachá e acesso de administrador para configuração. Parceiros preferenciais:
- AUTHX (+ leitores rf IDEAS)
- Ilex (+ leitores HID)
- Leitor de crachá compatível com o ChromeOS e o IdP de terceiros escolhido. Confira a lista de leitores compatíveis com o ChromeOS em Leitores de crachás verificados com o selo rf IDEAS abaixo.
- As unidades organizacionais contêm dispositivos Chrome OS e contas de usuário. Os dispositivos e usuários podem pertencer a unidades organizacionais diferentes, não precisam estar na mesma unidade. No entanto, se os dispositivos e as contas de usuário pertencerem a unidades organizacionais que não estão configuradas da mesma forma, a autenticação vai falhar.
- Public Certificate Authority (CA) para o domínio do IdP de terceiros: na tela de login, o ChromeOS confia nas CAs publicamente confiáveis para a Web. Confira a lista de certificados de autoridade de certificação (CA) confiáveis no momento.
Frequência única de 125 kHz.
Modelos que começam com:
- RDR-60 = IMP-60 = IMP-NV60
- RDR-62
- RDR-63
- RDR-64
- RDR-67
- RDR-69
- RDR-6C
- RDR-6E
- RDR-6G
- RDR-6H
- RDR-6N
- RDR-6T
- RDR-6Z
Frequência única de 13,56 MHz.
Modelos que começam com:
- RDR-70
- RDR-75 = IMP-75 = IMP-NV75
- RDR-7F
- RDR-7L
Frequência dupla de 125 kHz e 13,56 MHz.
Modelos que começam com:
- RDR-805 = IMP-80
- RDR-800 = IMP-82
- RDR-305 = IMP-80-BLE
- RDR-300 = IMP-82-BLE
- RDR-80M (não configurável no momento com o Admin Console do Imprivata)
KSI
- KSI-1700
- KSI-1900
Os leitores de PC/SC precisam de etapas de configuração adicionais.
- IMP-MFR-75
- HID OMNIKEY 5022
- HID OMNIKEY 5023
- HID OMNIKEY 5025 CL
- HID OMNIKEY 5427 CK
- HID OMNIKEY 5422
Orientações
Recomendamos que primeiro você aplique as configurações a alguns dispositivos e usuários em uma unidade organizacional de teste. Após confirmar que os dispositivos estão funcionando, aplique as configurações a toda a organização.
Observação: a autenticação baseada em crachá em uma sessão de usuário com uma conta de superadministrador é bloqueada. Em geral, os superadministradores não podem usar o SSO do SAML para autenticação.
Etapa 1: instalar e configurar a extensão Identity Card Connector
-
Faça login com uma conta de admin no Google Admin Console.
Se você não estiver usando uma conta de administrador, não poderá acessar o Admin Console.
-
Acesse Menu
Dispositivos > Chrome > Apps e extensões > Usuários e navegadores.
Se você se inscreveu no Gerenciamento de nuvem do navegador Chrome, acesse Menu
Navegador Chrome > Apps e extensões > Usuários e navegadores.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Adicione a extensão Identity Card Connector:
- Clique em Adicionar
Adicionar da Chrome Web Store.
- Na caixa de pesquisa, digite o ID da extensão agicampiiinkgdgceoknnjecpoamgigi e clique em "Enter".
- Na lista, localize e clique na extensão Conector de cartão de identidade.
- Clique em Selecionar.
- Clique em Adicionar
- Configure políticas na sessão. No painel lateral que é aberto automaticamente quando você instala a extensão Identity Card Connector:
- Em "Política de instalação", selecione Forçar a instalação.
- Em "Política para extensões", adicione ou faça o upload da política de extensões usando um formato JSON válido. Confira um exemplo de dados JSON que mostra como configurar a extensão para o fluxo principal de autenticação de selo. Veja mais detalhes na tabela abaixo sobre as políticas que você pode definir.
- Clique em Salvar.
- Configure as políticas da tela de login.
- Abra a tela de login para a página de apps e extensões.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Na lista, encontre a extensão Conector de cartão de identidade .
- Em "Política de instalação", selecione Instalado.
- Na lista, clique na extensão Conector de cartão de identidade. Você verá um painel lateral com mais detalhes e as opções de configuração das políticas.
- Em "Política para extensões", adicione ou faça o upload da política de extensões usando um formato JSON válido. Confira um exemplo de dados JSON que mostra como configurar a extensão para o fluxo principal de autenticação de selo. Veja mais detalhes na tabela abaixo sobre as políticas que você pode definir.
- Clique em Salvar.
Etapa 2: configurar o app Smart Card Connector ou as políticas do WebHID
Leitores PC/SC: configurar o app Smart Card Connector
Para leitores de cartão inteligente de computador pessoal (PC/SC), como os leitores HID, é necessário instalar e configurar o app Smart Card Connector.
-
Acesse Menu
Dispositivos > Chrome > Apps e extensões > Usuários e navegadores.
Se você se inscreveu no Gerenciamento de nuvem do navegador Chrome, acesse Menu
Navegador Chrome > Apps e extensões > Usuários e navegadores.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Adicione o app Smart Card Connector:
- Clique em Adicionar
Adicionar da Chrome Web Store.
- Na caixa de pesquisa, digite o ID do app khpfeaanjngmcnplbdlpegiifgpfgdco e clique em Enter.
- Encontre e clique no app Smart Card Connector.
- Clique em Selecionar.
- Clique em Adicionar
- Configure políticas na sessão. No painel lateral que é aberto automaticamente quando você instala o app Smart Card Connector:
- Em "Política de instalação", selecione Forçar a instalação.
- Em "Política para extensões", adicione ou faça o upload da política de extensões usando um formato JSON válido. Confira um exemplo de dados JSON que permitem que a extensão Identity Card Connector acesse o app Smart Card Connector.
- Clique em "Salvar".
- Configure as políticas da tela de login:
- Abra a tela de login para a página de apps e extensões.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Na lista, encontre o app Smart Card Connector.
- Em "Política de instalação", clique em Instalado.
- Na lista, clique no app Conector de cartão inteligente. Um painel lateral vai abrir com mais detalhes e as opções de configuração das políticas.
- Em "Política para extensões", adicione ou faça o upload da política de extensões usando um formato JSON válido. Confira um exemplo de dados JSON que permitem que a extensão Identity Card Connector acesse o app Smart Card Connector.
- Clique em Salvar.
Leitores que não são PC/SC: configure políticas do WebHID
Para leitores que não são PC/SC, não é necessário usar o app Smart Card Connector. Em vez disso, configure as políticas do WebHID.
Configure as políticas com o URL do IdP, como https://www.my-idp.local/sso/login, e ele receberá automaticamente permissão para acessar dispositivos HID com os IDs de fornecedor e produto especificados, como 0c27:3b1e.
-
Acesse Menu
Dispositivos > Chrome > Configurações. A página Configurações do navegador e usuário é aberta por padrão.
Exige o privilégio de administrador Gerenciamento de dispositivos móveis.
Se você se inscreveu no Gerenciamento de nuvem do navegador Chrome, acesse Menu
Navegador Chrome > Configurações.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Acesse Hardware.
- Clique em Dispositivos permitidos na API WebHID.
- Adicione dispositivos HID que podem ser acessados automaticamente pela API WebHID. Para mais detalhes sobre a configuração, acesse Definir políticas do Chrome para usuários ou navegadores.
- Clique em Salvar.
-
Acesse Menu
Dispositivos > Chrome > Configurações > Configurações do dispositivo.
Exige o privilégio de administrador Gerenciamento de dispositivos móveis.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Acesse Configurações de login.
- Clique em Dispositivos permitidos na API WebHID na tela de login.
- Adicione dispositivos HID que podem ser acessados automaticamente pela API WebHID na tela de login do dispositivo. Veja os detalhes sobre a configuração em Definir políticas de dispositivos Chrome OS.
- Clique em Salvar.
Etapa 3: configurar o SSO via SAML para seu dispositivo
Para instruções, acesse Configurar o Logon único via SAML nos dispositivos ChromeOS. Para a autenticação baseada em selo, não é necessário concluir todas as etapas descritas no artigo:
- Configurar o SSO: obrigatório.
- Testar o SSO: opcional.
- Ativar cookies de SSO de SAML: opcional, mas recomendado. Alguns usuários também podem ter outros apps conectados ao IdP. Configure o comportamento do cookie de SSO para que os usuários façam login automaticamente nesses apps quando usarem o crachá para entrar em uma sessão.
- Ativar o redirecionamento do IdP de SSO via SAML: opcional, mas recomendado.
- Controlar o conteúdo nas telas de login e de bloqueio: opcional, mas recomendado.
- Implantar o SSO via SAML para dispositivos: opcional. Não é necessário. Se você testou o SSO, implante o SSO via SAML para todos os dispositivos. Caso contrário, ela não será relevante.
Etapa 4: (recomendado) definir as configurações do dispositivo
Defina quanto tempo se passa antes que a tela de login on-line e a tela de bloqueio sejam atualizadas automaticamente. Isso ajuda a evitar tempos limite na página de autenticação e, portanto, oferece suporte ininterrupto à autenticação de crachá.
-
Acesse Menu
Dispositivos > Chrome > Configurações > Configurações do dispositivo.
Exige o privilégio de administrador Gerenciamento de dispositivos móveis.
- (Opcional) Para aplicar a configuração a um departamento ou equipe, selecione uma unidade organizacional na lateral. Mostrar como
- Acesse Configurações de login.
- Clique em Atualização automática da tela de bloqueio / do login on-line.
- Defina o intervalo em que o fluxo de autenticação é atualizado automaticamente na página de login.
Para saber mais sobre a configuração Atualização automática da tela de login on-line / de bloqueio, acesse Definir políticas de dispositivos ChromeOS. - Clique em Salvar.
Etapa 5 (opcional, mas recomendada): configurar o conector de confiança do dispositivo
As solicitações de autenticação baseadas em selo enviadas de um dispositivo ChromeOS para um servidor IdP precisam provar que vêm de um dispositivo gerenciado no domínio correto.
Para configurar um novo conector, você precisa das seguintes informações do IdP escolhido:
- Qual dos provedores de IdP disponíveis selecionar
- Padrões de URL permitidos
- Um e-mail da conta de serviço do IdP
Para conferir uma lista de IdPs de terceiros com suporte para conectores de confiança de dispositivo ChromeOS e detalhes sobre como configurar esses conectores, acesse Gerenciar conectores de confiança de dispositivo do Chrome Enterprise.
Resolver problemas
Ver registros na sessão em um dispositivo ChromeOS
- Em um dispositivo ChromeOS, abra o navegador Chrome e acesse chrome://inspect/#pages.
- Encontre a página que quiser e clique em "Inspecionar".
- chrome-extension://agicampiiinkgdgceoknnjecpoamgigi/offscreen/idp_document.html
- Na guia Console, procure registros do IdP. Eles são misturados com os registros da extensão. Filtre por nome de arquivo para encontrar mais facilmente os registros que você está procurando.
Extensão Identity Card Connector
A extensão Identity Card Connector oferece ao seu IdP acesso a selos. Além disso, ele permite executar seu IdP permanentemente na sessão em uma página em segundo plano para permitir bloqueios e encerramentos de sessão com base em selos.
Políticas da extensão Identity Card Connector
|
Nome da política |
Descrição |
Exemplo |
|---|---|---|
|
smartCardConnectorExtensionId |
ID do app Smart Card Connector que a extensão Identity Card Connector usa para interagir com leitores PC/SC. Valor padrão: ID da versão de produção do app Smart Card Connector, khpfeaanjngmcnplbdlpegiifgpfgdco. |
"smartCardConnectorExtensionId": { "Value": "khpfeaanjngmcnplbdlpegiifgpfgdco" } |
|
inSessionOffscreenWebpageUrl |
URL da página da Web que é aberta em um documento fora da tela para interagir com a extensão e usar a API WebHID. Se não for definido, nenhum documento fora da tela será aberto. |
"inSessionOffscreenWebpageUrl": { "Value": "https://www.my-idp.local/sso/login" } |
|
loginScreenConnectUrlAllowlist |
Lista de URLs que podem estabelecer uma conexão e se comunicar com a extensão Identity Card Connector na tela de login. Os URLs podem terminar com um símbolo de caractere curinga *. Pode haver no máximo uma conexão ativa por vez. O app Smart Card Connector não precisa estar na lista de permissões porque a conexão dele é definida usando a política smartCardConnectorExtensionId. |
"loginScreenConnectUrlAllowlist": { "Value": [ "https://www.my-idp.local/sso/v1/login", "https://www.my-idp.local/sso/v2/login?*" ] } |
|
inSessionConnectUrlAllowlist |
Lista de URLs que podem estabelecer uma conexão e se comunicar com a extensão Identity Card Connector na sessão, fora de um documento fora da tela. As páginas da Web e as extensões podem se conectar. Os URLs podem terminar com um símbolo de caractere curinga *. Pode haver no máximo uma conexão ativa por vez. Se a política inSessionOffscreenWebpageUrl estiver configurada, haverá uma conexão ativa com a página da Web no documento fora da tela, e essa política será ignorada. O app Smart Card Connector não precisa estar na lista de permissões porque a conexão dele é definida com a política smartCardConnectorExtensionId. |
"inSessionConnectUrlAllowlist": { "Value": [ "https://www.my-idp.local/sso/login", "chrome-extension://imkicgecimgmikfilpaffhjkefncgabi/*" ] } |
|
inSessionOffscreenRefreshMinutes |
O número de minutos desde o carregamento da página da Web em um documento fora da tela até que ela precise ser atualizada. A atualização acontece automaticamente no final do intervalo sempre que o conector do cartão de identificação e a página da Web não se comunicam por pelo menos 5 segundos. Valor padrão : 0 minuto (a política fica desativada) |
"inSessionOffscreenRefreshMinutes": { "Value": 20 } |
Exemplos de JSON do conector de carteira de identidade
Confira um exemplo de arquivo JSON que mostra como configurar a extensão para o fluxo principal de autenticação de selo.
{
"inSessionOffscreenWebpageUrl":{
"Value":"https://www.my-idp.local/sso/login"
},
"loginScreenConnectUrlAllowlist":{
"Value":[
"https://www.my-idp.local/sso/v1/login",
"https://www.my-idp.local/sso/v2/login?*"
]
},
"smartCardConnectorExtensionId":{
"Value":"khpfeaanjngmcnplbdlpegiifgpfgdco"
}
}
Este é um exemplo de arquivo JSON que permite que a extensão Identity Card Connector acesse o app Smart Card Connector.
{
"force_allowed_client_app_ids":{
"Value":[
"agicampiiinkgdgceoknnjecpoamgigi"
]
},
"scard_disconnect_fallback_client_app_ids":{
"Value":[
"agicampiiinkgdgceoknnjecpoamgigi"
]
}
}
Google e marcas e logotipos relacionados são marcas registradas da Google LLC. Todos os outros nomes de empresas e produtos são marcas registradas das empresas às quais eles estão associados.