在 ChromeOS 中部署智慧型卡片

管理員可在所屬機構單位的受管理 ChromeOS 裝置中部署智慧型卡片支援功能。如要讓使用者從登入畫面使用智慧型卡片登入帳戶,請參閱「在受管理的 ChromeOS 裝置上設定使用智慧型卡片登入」一文。

您也可以在未受管理的個人裝置上安裝智慧型卡片應用程式。詳情請參閱「在 ChromeOS 中使用智慧型卡片」一文。

事前準備

  • ChromeOS 僅支援智慧型卡片的部分使用情境,包括:
    • 使用智慧型卡片連接器和中介軟體進行傳輸層安全標準 (TLS) 驗證。
    • 採用智慧型卡片連接器和應用程式 (例如 Citrix) 的個人電腦智慧型卡片 (PC/SC) 使用實例。
    • 對安全殼層 (SSH) 僅提供有限支援。詳情請參閱「透過安全殼層使用智慧型卡片和硬體權杖」。
  • ChromeOS 不支援:
    • 其他以智慧型卡片為基礎的加密作業,例如在 Office 365 中簽署郵件,以及讀取加密郵件和 Java 應用程式。
    • ChromeOS 中用於 Android 應用程式的智慧型卡片。

步驟 1:強制安裝 Smart Card Connector 應用程式

您必須讓機構單位中的使用者自動安裝 Smart Card Connector 應用程式。如要瞭解如何強制安裝特定應用程式,請參閱自動安裝應用程式和擴充功能

Smart Card Connector 應用程式可為 Chromebook 提供 PC/SC 支援,讓智慧型卡片中介軟體和 Citrix 等其他應用程式也能使用這個 PC/SC API,允許使用者在提供 Citrix 的 Microsoft Windows 工作階段 (例如瀏覽器整合及虛擬工作階段重新導向) 中使用自有智慧型卡片。

注意:Smart Card Connector 應用程式會嘗試自動偵測要搭配的智慧型卡片讀卡機,但並非所有智慧型卡片讀卡機都適用。Google 僅支援適用 libccid 的智慧型卡片讀卡機。清單中歸類為「supported」(支援) 和「should work」(應可運作) 的讀卡機應該均可穩定運作。

詳情請參閱這裡的智慧型卡片讀卡機支援清單。

步驟 2:強制安裝智慧型卡片中介軟體應用程式

接下來,您必須安裝中介軟體應用程式。如要瞭解如何強制安裝特定應用程式,請參閱自動安裝應用程式和擴充功能

主要的中介軟體應用程式有兩種:

  • Google 支援的 CSSI。
    注意:如要確認智慧型卡片是否受支援,請開啟 Chrome 應用程式,然後按一下 [立即測試]
  • CACKey
    注意:CACkey 僅支援 CAC 卡片、PKCS #11 卡片及 PIV 模式下的 Yubikey。

中介軟體應用程式可與智慧型卡片通訊,並提供用戶端憑證,讓您在 HTTPS 網站上驗證使用者。Google 已與 DriveLock 攜手合作,讓 ChromeOS 得以支援多種智慧型卡片和設定檔,包括通用存取卡片 (CAC) 和個人身分驗證卡片 (PIV) 等。

您可以在 Chrome 線上應用程式商店找到 DriveLock 中介軟體供應商。請參閱 CSSI 智慧型卡片中介軟體

連接器應用程式所提供的公用 API 也可供其他中介軟體應用程式使用。如果要部署其他中介軟體,請與支援團隊聯絡

步驟 3:推送所有必要的根憑證和中繼憑證

視使用者嘗試存取的網站而定,您可能需要在他們的裝置中安裝信任根憑證和中繼憑證。找到所需憑證後,請將其推送至使用者的設定檔。

詳情請參閱設定 HTTPS 憑證授權單位

重要事項:在裝置上安裝根憑證是非常敏感的操作。請確認您所安裝的根憑證均來自您信任的來源,且已通過相關驗證。

步驟 4:設定 Smart Card Connector 應用程式以自動允許通訊

Citrix 和 DriveLock 等應用程式必須要能與 Smart Card Connector 應用程式通訊,才可與使用者的卡片和讀卡機相互傳輸資料。卡片和讀卡機含有敏感的使用者資訊,因此連接器應用程式會在授予存取權給任何應用程式前,先向使用者顯示權限對話方塊。

您可以在管理控制台中自動授予權限。舉例來說,如要將 Drivelock 應用程式加入許可清單,請將下列設定新增至連接器應用程式:
{"force_allowed_client_app_ids":{"Value":["haeblkpifdemlfnkogkipmghfcbonief"]}}

如要瞭解為應用程式和擴充功能安裝自訂政策的相關資訊,請參閱擴充功能政策

重要事項:將這些應用程式加入許可清單後,可能會讓第三方得以存取使用者的個人資訊,例如智慧型卡片上的憑證。請務必透過恰當的通知及同意流程,告知使用者個人資訊的收集和分享相關事宜。

步驟 5 (選用):設定讓 ChromeOS 自動為網址選取憑證

您可以設定讓 ChromeOS 自動為特定網址選取特定憑證。根據預設,系統會向使用者顯示適用於特定網站的憑證清單。

如果想省略這個步驟,您可以設定 Auto​Select​Certificate​For​Urls 政策,預先將使用者的憑證和特定網址模式互相比對。如需詳細資訊和範例值,請參閱為使用者或瀏覽器設定 Chrome 政策

使用者只要在任何 Chromebook 上使用自己的 Google 使用者名稱與密碼登入,便可開始使用智慧型卡片。系統會下載並套用您的設定。當使用者瀏覽 HTTPS 網站時,系統就會從他們的智慧型卡片偵測憑證,並提示他們使用該憑證來通過遠端系統的驗證。

步驟 6 (選用):設定虛擬桌面環境

如果您使用的是 Citrix 或 VMware 等虛擬桌面環境,這類環境必須經過設定才能存取智慧型卡片,以及將卡片重新導向虛擬化工作階段。

如需完整的設定操作說明,請參閱各供應商的網站。

其他資訊

提供意見回饋

如果您選擇向我們提供意見 (例如功能改善建議),我們就有可能根據您的意見採取行動。

如要提供意見回饋,請填寫這份 Chrome OS 智慧型卡片意見回饋表單

Google 與相關符號和標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。

這對您有幫助嗎?

我們應如何改進呢?
2579473131252608627
true
搜尋說明中心
true
true
true
true
true
410864
搜尋
清除搜尋內容
關閉搜尋
主選單
false
false
false
false