Рекомендуем сначала применить настройки к небольшому количеству устройств в тестовом организационном подразделении. Убедившись, что устройства работают надлежащим образом, можно применить настройки в масштабах всей организации.
Инструкции
В ChromeOS доступно три разных типа интеграции для Imprivata:
- Совместный управляемый гостевой сеанс (по умолчанию) – общий киоск
- Изолированный управляемый гостевой сеанс – один пользователь
- Сеанс пользователя
При начальной настройке мы рекомендуем вам следовать приведенным ниже инструкциям и задать параметры совместного управляемого гостевого сеанса. Затем при необходимости вы можете переключиться на изолированный управляемый гостевой сеанс или сеанс пользователя. Подробнее о смене типа интеграции…
Шаг 1. Задайте настройки управляемых гостевых сеансов-
Войдите в консоль администратора Google.
Войдите в аккаунт администратора (он не заканчивается на @gmail.com).
-
В консоли администратора нажмите на значок меню УстройстваChromeНастройкиНастройки управляемых гостевых сеансов.
-
Чтобы применить параметр к отделу или команде, выберите сбоку организационное подразделение. Инструкции
- Разрешите управляемые гостевые сеансы на устройствах с ChromeOS.
- Перейдите в раздел Общие.
- Нажмите Управляемый гостевой сеанс.
- Выберите Разрешить управляемые гостевые сеансы.
- Введите название сеанса.
- Нажмите Сохранить.
- Отключите действие после периода неактивности.
Примечание. Настройте время ожидания и действие после периода неактивности в консоли администратора Imprivata.- Перейдите в раздел Питание и выключение.
- Нажмите Настройки поведения при бездействии.
- Для параметра "Действие после периода неактивности при питании от сети" выберите значение Ничего не делать.
- Для параметра "Действие после периода неактивности при питании от батареи" выберите значение Ничего не делать.
- Нажмите Сохранить.
- Отключите диалоговое окно автоматического выхода.
- Перейдите в раздел Настройки сеанса.
- Нажмите Показывать диалоговое окно подтверждения выхода.
- Выберите Не показывать диалоговое окно подтверждения выхода при закрытии последнего окна.
- Нажмите Сохранить.
- При необходимости отключите показ кнопки выхода в области уведомлений.
Примечание. Эта настройка рекомендуется для общих киосков.- Перейдите в раздел Настройки сеанса.
- Нажмите Показывать кнопку выхода в области уведомлений.
- Выберите Не показывать кнопку выхода в области уведомлений.
- Нажмите Сохранить.
- При необходимости запретите автоматическую загрузку браузера при запуске.
- Перейдите в раздел Запуск.
- Нажмите Загрузка браузера при запуске.
- Выберите Не загружать браузер при запуске.
- Нажмите Сохранить.
- Если необходимо, настройте расположение панели запуска.
Примечание. Это поможет предотвратить взаимное наложение нативной и виртуальной панелей запуска при работе с виртуальным рабочим столом в полноэкранном режиме.- Перейдите в раздел Взаимодействие пользователей с системой.
- Нажмите Положение панели запуска.
- Выберите Справа.
- Нажмите Сохранить.
- При необходимости выберите язык сеанса.
- Перейдите в раздел Взаимодействие пользователей с системой.
- Нажмите Разрешенные языки в ChromeOS.
- Выберите предпочитаемые языки.
- Нажмите Сохранить.
- Нажмите Региональные настройки сеансов.
- Задайте приоритет языков.
- Нажмите Сохранить.
Примечание. Параметр Региональные настройки сеансов влияет на язык ChromeOS и язык уведомлений расширения Imprivata для сеанса.
- Если вы настраиваете клиент Citrix Workspace или VMware Horizon Client for Chrome в полноэкранном режиме, рекомендуем указать URL, которые могут открываться без уведомления после разблокировки устройства:
- Перейдите в раздел Взаимодействие пользователей с системой.
- Нажмите Полноэкранный режим после разблокировки.
- Укажите нужные URL. Подробная информация о синтаксисе URL приведена в статье Как разрешить или запретить доступ к сайтам: формат URL-фильтров.
- Пример URL: chrome-extension://appId, где appId – идентификатор приложения Citrix или VMware.
- Нажмите Сохранить.
-
В консоли администратора нажмите на значок меню УстройстваChromeНастройкиНастройки устройств.
-
Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Укажите имя хоста устройства.
- Перейдите в раздел Другие настройки.
- Нажмите Шаблон сетевого имени хоста устройства.
- Укажите шаблон имени хоста, который вы хотите использовать.
Устройства будут показываться в консоли администратора Imprivata с этим именем хоста. Если не указать шаблон, то в качестве имени хоста будет использоваться серийный номер устройства. - Нажмите Сохранить.
- Укажите, к каким USB-устройствам приложения и расширения могут обращаться напрямую.
- Перейдите в раздел Другие настройки.
- Нажмите Доступ по USB.
- В поле Разрешенные USB-устройства введите идентификаторы производителя (VID) и идентификаторы продукта (PID) каждого устройства в виде пар шестнадцатеричных чисел, разделенных двоеточием (VID:PID). Вводите по одной паре чисел в каждой строке.
Укажите следующие поддерживаемые устройства чтения идентификационных карт:
c27:3bfa
c27:3b1e - Нажмите Сохранить.
- При необходимости запретите устройствам переходить в режим сна или выключаться при бездействии.
- Перейдите в раздел Питание и выключение.
- Нажмите Управление питанием.
- Выберите Запретить устройству переход в спящий режим или выключение при простое на экране входа.
- Нажмите Сохранить.
- При необходимости выберите язык устройства:
- Перейдите в раздел Настройки входа.
- Выберите предпочтительный язык.
Примечание. Параметр "Язык, доступный при входе" влияет на язык ChromeOS и язык расширения Imprivata для экрана входа. - Нажмите Сохранить.
Примечание. Некоторые строки расширения Imprivata связаны с устройством Imprivata. Измените правила для устройства Imprivata, относящиеся к этим строкам, чтобы адаптировать их к выбранному вами языку.
Расширение Imprivata (sign-in screen)
-
В консоли администратора нажмите на значок меню УстройстваChromeНастройкиНастройки устройств.
-
Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Перейдите в раздел Imprivata.
- Нажмите Интеграция приложения Imprivata с экраном входа.
- Выберите Использовать расширение Imprivata на экране входа.
- Нажмите ОК, чтобы подтвердить, что вы согласны с передачей компании Imprivata Inc. конфиденциальных данных, включая пароли.
- Настройте правила для экрана входа.
- Создайте в текстовом редакторе файл с правилами расширения в формате JavaScript Object Notation (JSON). Here is an example JSON file. Поддерживаемые правила перечислены в таблице ниже.
Проверьте, правильно ли отформатирован код в файле JSON, с помощью стороннего валидатора формата JSON. - Нажмите Загрузить.
- Выберите нужный файл.
- Нажмите Открыть.
- Создайте в текстовом редакторе файл с правилами расширения в формате JavaScript Object Notation (JSON). Here is an example JSON file. Поддерживаемые правила перечислены в таблице ниже.
- В пункте Версия экрана входа Imprivata выберите Закрепить версию 4.
- Нажмите Сохранить.
-
Если в JSON-файле для параметра agentType выбрано значение
sharedKiosk
, настройте параметры Imprivata.-
Нажмите Режим общего киоска.
-
Выберите Включить режим общего киоска.
-
Нажмите Сохранить.
- Нажмите Общие приложения и расширения.
- Укажите идентификаторы приложений и расширений, которые не будут закрываться и снова запускаться при смене пользователя.
- Важно! Обязательно укажите идентификатор расширения Imprivata (для сеанса) версии 4 – pllbepacblmgialkkpcceohmjakafnbb, а также идентификаторы расширений, таких как Citrix или VMware, которые вы указали в файле с правилами расширений.
- Также добавьте идентификаторы расширений VDI, если вы хотите, чтобы данные этих расширений сохранялись при смене пользователей. Если пользователи запускают ресурсы вручную, не добавляйте расширения VDI в список, чтобы данные не сохранялись.
- Нажмите Сохранить.
-
Правило | Описание |
---|---|
Основные | |
agentType |
Значение по умолчанию – Выберите значение Режим общего киоска ( Дополнительная информация приведена в разделе Изменение типа интеграции. |
dailySessionLogoutTime |
Значение по умолчанию – Если экран устройства заблокирован и оно не используется в течение времени, заданного правилом dailySessionLogoutRequiredIdleTimeInMinutes, расширение завершает сеанс по истечении периода времени, который складывается из суммы значений правил dailySessionLogoutTime и jitterDurationMaximumSeconds. Используйте это правило в сочетании с правилом dailySessionLogoutRequiredIdleTimeInMinutes. |
dailySessionLogoutRequiredIdleTimeInMinutes |
Значение по умолчанию – Если экран устройства заблокирован и оно не используется, это правило указывает, через сколько минут расширение запускает управляемый гостевой сеанс. Если до завершения управляемого гостевого сеанса устройство использовалось, время бездействия сбрасывается до 0. Как только экран устройства будет заблокирован, отсчет времени бездействия начнется снова. Используйте это правило в сочетании с правилом dailySessionLogoutTime. |
serverUrls |
Укажите минимум один URL. URL для устройств Imprivata. Список должен содержать все устройства, используемые на вашем сайте. Клиент случайным образом выбирает один сервер (для балансировки нагрузки) до тех пор, пока в рамках первоначального обновления настроек устройства не будет получен список серверов с сайтами, настроенными на отработку отказа. Необходимо указать имена DNS, а не IP-адреса. |
Дополнительные | |
adfsLoginPagesAllowlist |
Дополнительное правило для организаций, в которых есть как клинические рабочие станции с системой единого входа Imprivata для веб-приложений, так и неклинические рабочие станции со стандартным процессом аутентификации на базе AD FS. Документация Microsoft Active Directory Federation Services: настройка системы единого входа Imprivata для веб-приложений (на английском языке) доступна на сайте Imprivata. Поддерживается только в сеансе. |
citrixReceiverExtensionId |
Значение по умолчанию – Идентификатор расширения приложения Citrix Receiver. |
debugLoggingEnabled |
Значение по умолчанию – Укажите, доступны ли журналы отладки. Устанавливать значение Подробные сведения можно найти в статье Выявление и устранение возможных проблем, связанных с интеграцией Imprivata OneSign. |
debugSessionEnabled |
Значение по умолчанию – Укажите, может ли экран входа быть закрыт для запуска сеанса отладки. Устанавливать значение Подробные сведения можно найти в статье Выявление и устранение возможных проблем, связанных с интеграцией Imprivata OneSign. |
defaultDomain |
Значение по умолчанию – первый домен в списке, отсортированном по алфавиту. Домен по умолчанию, который выбран на экране входа и экране блокировки. Строка должна полностью совпадать с именем одного из доступных доменов. |
greetingNotificationDurationMs |
Значение по умолчанию – Время показа приветствия в миллисекундах. Если изменить значение на |
guestSessionOnOutageEnabled |
Значение по умолчанию – Укажите, разрешено ли пользователям входить в систему в качестве гостей, когда устройство с ChromeOS не может подключиться к устройству Imprivata. |
jitterDurationMaximumSeconds |
Значение по умолчанию – Максимальное количество секунд, в течение которых установленные расширения Imprivata будут ожидать, прежде чем подключиться к устройству Imprivata. Эта функция позволяет избежать скачков нагрузки на серверы Imprivata. Если изменить значение на Значение Пользователи могут в любое время подключить устройства Imprivata и пропустить период ожидания. |
metricsCollectionEnabled |
Значение по умолчанию – Определяет, будет ли собираться статистика использования. Подробнее о настройке дополнительных функций… |
pinnedRemoteApp |
Название приложения VDI, которое закреплено на панели запуска ChromeOS при запуске сеанса. Пользователи могут запустить приложение, нажав на его значок. Открывать панель запуска ChromeOS не потребуется. Строка должна полностью совпадать с названием удаленного приложения, которое есть у пользователя. |
roamingEnabled |
Значение по умолчанию – Укажите, выполняется ли автоматический выход после закрытия последнего виртуального приложения или рабочего стола (например, при перемещении профилей). |
showAppsInLauncher |
Значение по умолчанию – Укажите, нужно ли добавить ярлыки удаленных приложений на панель запуска. |
showDesktopsInLauncher |
Значение по умолчанию – Укажите, нужно ли добавить ярлыки удаленных рабочих столов на панель запуска. |
showUsernameOnSharedKioskLockScreen |
Значение по умолчанию – Укажите, будет ли отображаться имя пользователя на заблокированном экране сеансов общего киоска. Примечание. Применимо только в том случае, если вы используете управляемые гостевые сеансы. |
skipLoginScreen |
Значение по умолчанию – Если задано значение |
smartCardConnectorExtensionId |
Значение по умолчанию – Идентификатор расширения приложения Smart Card Connector, который используется для считывающих устройств PC/SC. Подробнее о настройке дополнительных функций… |
ssoProfile |
Идентификатор профиля системы единого входа, относящийся к организационному подразделению, в котором система единого входа Imprivata для веб-приложений выбрана в качестве поставщика идентификационной информации. Например, если идентификатор объекта выглядит как https://accounts.google.com/samlrp/metadata?rpid=ABCxyz123, Используйте это правило в сочетании с правилом useSamlUserSessionsForSingleUserWorkstation. |
useSamlUserSessionsForSingleUserWorkstation |
Значение по умолчанию – Укажите, нужно ли сразу запускать сеанс пользователя ChromeOS. Это правило используется только в том случае, если для параметра agentType выбрано значение Необходимо настроить систему единого входа для веб-приложений и правило ssoProfile. |
vmwareClientExtensionId |
Значение по умолчанию – Идентификатор расширения клиентского приложения VMware. |
Расширение Imprivata (in-session)
-
В консоли администратора нажмите на значок меню УстройстваChromeПриложения и расширенияУправляемые гостевые сеансы.
-
Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Добавьте расширение Imprivata (in-session).
- Нажмите на значок "Добавить" "Добавить приложение или расширение Chrome по идентификатору" .
- Укажите идентификатор расширения Imprivata для сеанса: pllbepacblmgialkkpcceohmjakafnbb.
- Выберите По собственному URL.
- Введите URL без пробелов:
https://storage.googleapis.com/chromeos-mgmt-public-extension/imprivata/v4/update_manifest.xml - Нажмите Сохранить.
- Настройте расширение Imprivata для сеанса.
- Найдите в списке приложений и расширений добавленное расширение Imprivata для сеанса: pllbepacblmgialkkpcceohmjakafnbb.
- В поле "Правила установки" выберите Установить принудительно.
- Выберите расширение Imprivata для сеанса: pllbepacblmgialkkpcceohmjakafnbb. Откроется панель параметров.
- В разделе "Управление сертификатами" установите переключатель Разрешить доступ к ключам в положение ВКЛ .
- Нажмите Сохранить.
Примечание. Для расширения Imprivata, используемого во время сеанса, не требуется файл c правилами.
Citrix
Выбор версии
Citrix предлагает стабильное клиентское приложение, которое можно найти в интернет-магазине Chrome. Идентификатор расширения Citrix Workspace: haiffjcadagjlijoggckpgfnoeiflnem.
Если вы не пользуетесь стабильной версией Citrix по умолчанию (например, у вас предварительная версия Citrix Tech или собственный хостинг), выполните указанные ниже действия.
- Измените правило citrixReceiverExtensionId для расширения Imprivata (sign-in screen), как описано в разделе Шаг 3. Настройте расширения Imprivata.
- Добавьте идентификатор клиентского приложения Citrix в белый список на сервере Citrix. Подробные сведения можно найти в документации Citrix.
Установка и настройка
-
В консоли администратора нажмите на значок меню УстройстваChromeПриложения и расширенияУправляемые гостевые сеансы.
- Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Добавьте Citrix Workspace.
- Нажмите на значок "Добавить" "Добавить приложение или расширение Chrome по идентификатору" .
- Введите идентификатор расширения и источник версии, которую вы хотите использовать.
- Нажмите Сохранить.
- Настройте Citrix Workspace.
- Найдите Citrix Workspace в списке приложений и расширений.
- В поле "Правила установки" выберите Установить принудительно.
- Нажмите Citrix Workspace. Откроется панель параметров.
- В разделе "Правила для расширений" измените или загрузите JSON-файл с правилами. Here is an example JSON file Это позволит расширению Imprivata обмениваться данными с приложением Citrix Workspace.
Подробные сведения о настройках, в том числе о полноэкранном режиме, можно найти в документации по продуктам Citrix. - Нажмите Сохранить.
- Чтобы обеспечить дополнительную стабильность, ограничьте обновление версий.
Подробные сведения о том, как закрепить версию ChromeOS, приведены в статье Как управлять обновлением устройств с ChromeOS.
VMware
Выбор версии
VMware предлагает стабильное клиентское приложение, которое можно найти в интернет-магазине Chrome. Идентификатор расширения VMware Horizon Client for Chrome: ppkfnjlimknmjoaemnpidmdlfchhehel.
Если вы не пользуетесь стабильной версией VMware по умолчанию (например, у вас бета-версия или собственный хостинг), выполните указанные ниже действия.
- Измените правило vmwareClientExtensionId для расширения Imprivata, используемого на экране входа, как описано в разделе Шаг 3. Настройте расширения Imprivata.
- Добавьте идентификатор клиентского приложения VMware в белый список на сервере VMware.
- На виртуальной машине Horizon Connection Server откройте файл settings.properties, расположенный по адресу:
C:/Program Files/VMware/VMware View/Server/sslgateway/conf - Добавьте следующие строки в конец файла и при необходимости укажите идентификатор клиентского приложения VMware.
chromeExtension.1=ppkfnjlimknmjoaemnpidmdlfchhehel
chromeExtension.2=kenkpdjcfppbccchillfdjkjnejjgand - Перезапустите сервис VMware Security Gateway Component или сервер Horizon Connection Server.
- На виртуальной машине Horizon Connection Server откройте файл settings.properties, расположенный по адресу:
Установка и настройка
-
В консоли администратора нажмите на значок меню УстройстваChromeПриложения и расширенияУправляемые гостевые сеансы.
- Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Добавьте приложение VMware:
- Введите идентификатор расширения и источник версии, которую вы хотите использовать.
- Нажмите Сохранить.
- Настройте приложение VMware:
- Найдите приложение VMWare в списке приложений и расширений.
- В поле "Правила установки" выберите Установить принудительно.
- Нажмите на приложение VMWare. Откроется панель параметров.
- В разделе "Правила для расширений" измените или загрузите JSON-файл с правилами. Расширение Imprivata (in-session) добавлено в белый список по умолчанию, поэтому все представленные здесь параметры являются необязательными. Подробные сведения можно найти в документации VMware.
- Нажмите Сохранить.
- Чтобы обеспечить дополнительную стабильность, ограничьте обновление версий.
Подробные сведения о том, как закрепить версию ChromeOS, приведены в статье Как управлять обновлением устройств с ChromeOS.
Как добавить сертификат
Вам потребуется сертификат, который выдан корневым центром сертификации и используется устройством Imprivata OneSign. Если вы используете самозаверяющий сертификат, вы можете скачать его на вкладке Security (Безопасность)SSL консоли администратора Imprivata.
-
В консоли администратора нажмите на значок меню УстройстваСети.
-
Чтобы применить настройки ко всем пользователям и зарегистрированным браузерам, выберите организационное подразделение верхнего уровня. В противном случае выберите дочернее подразделение.
- Чтобы добавить сертификат:
- Нажмите СертификатыЗагрузить сертификат.
- Введите название сертификата.
- Нажмите Загрузить.
- Выберите файл с сертификатом корневого центра сертификации.
- Нажмите Открыть.
- Выберите Chromebook и Приложение Imprivata на устройствах Chromebook. Это платформы, для которых сертификат будет выполнять роль центра сертификации.
- Нажмите Добавить.
Google, а также другие связанные знаки и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.