Doğrulanmış Erişim nedir?
Doğrulanmış Erişim, ağınıza bağlanan bir cihazın değiştirilmediğinden ve politikaya uygun olduğundan emin olmanızı sağlar. Doğrulanmış Erişim, bir ağ hizmeti [ör. VPN ağ geçidi, hassas sunucu, kurumsal sertifika yetkilisi (CA) veya kurumsal kablosuz bağlantı erişim noktası gibi] için erişim noktası olarak hizmet verir. Ayrıca ilgili ağ hizmetine bağlanmaya çalışan cihazın ve kullanıcının kimliğine ilişkin donanım destekli bir kriptografik garanti alır. Doğrulanmış Erişim'in işleyiş şekli hakkında daha fazla bilgi edinin.
İşleyiş şekli
Doğrulanmış Erişim, kurumsal ağ hizmetlerinin Google sunucu tarafı bir Uygulama Programlama Arayüzü (API) kullanarak güvenli mod ve kurumsal politikanın kimliğini ve durumunu kriptografik olarak onaylamasını sağlamak için her ChromeOS cihazda bulunan Güvenilir Platform Modülü'nden (TPM) yararlanır.
Google Yönetici Konsolu'nda Doğrulanmış Erişim özelliğini etkinleştirmeniz ve kullanıcılarınızın cihazlarına bir Chrome uzantısını zorunlu yüklemeniz gerekir. Bunu yapmanızın ardından, ağ hizmetiniz politika uygunluğunu belirlemek için Verified Access API ile, istemci cihazının kimliğini belirlemek içinse Google ile (isteğe bağlı olarak) görüşür. Ağ hizmeti uç noktası hakkında daha fazla bilgi için aşağıdaki 3. adıma bakın.
Şirketim için Doğrulanmış Erişim'i ayarlama
1. adım: ChromeOS cihazları kaydedin
Doğrulanmış Erişim yalnızca yönettiğiniz alana kayıtlı cihazlara sahip yönetilen kurumsal kullanıcılar için geçerli olur. ChromeOS cihazı nasıl kaydedeceğinizi öğrenin.
2. adım: Doğrulanmış Erişim uzantısı yükleyin
Kuruluşunuzda Doğrulanmış Erişim'i kullanmak için istemci cihazlarında Verified Access API'yi çağıran bir Chrome uzantınızın olması gerekir. Cloudpath gibi bağımsız bir yazılım satıcısından (ISV) uzantı alabilir veya kendi uzantınızı uygulamak için Google Verified Access API Geliştirici Kılavuzu'nu kullanabilirsiniz.
Bu uzantının Chrome Web Mağazası'na veya kuruluşunuza özel kurumsal bir Chrome Web Mağazası'na dağıtıldığından emin olun.
Not: chrome.enterprise.platformKeys ad alanında iki API vardır: challengeUserKey ve challengeMachineKey. 4. adımda, cihaz doğrulaması yapıyorsanız "challengeMachineKey" API'sini, kullanıcı doğrulaması yapıyorsanız "challengeUserKey" API'sini çağırmanız gerekir. Sorularınız varsa ISV ile görüşün.
3. adım: Ağ hizmeti uç noktanızı yapılandırın
Doğrulanmış Erişim protokolünü anlayan ve Google Verified Access API çağrısının sonuçlarına göre yetkilendirme kararları veren bir ağ hizmetinizin olması gerekir. Doğrulanmış Erişim'i destekleyen VPN cihazları veya uyumlu cihazlara istemci cihaz sertifikaları yayınlamanıza olanak tanıyan Sertifika Hizmeti uzantıları buna örnek gösterilebilir. Yukarıda açıklanan Chrome uzantısına benzer şekilde, bunları bir ISV'den edinebilir veya kendi uzantınızı uygulamak için Google Verified Access API Geliştirici Kılavuzu'ndaki talimatları uygulayabilirsiniz.
Yapmanız gerekenler:
- Google API ile iletişim kurarken bu uç noktanın kullandığı Google hizmet hesabını öğrenin (tedarikçinize sorun).
- Sonraki adımlarda kuruluşunuzun Yönetici Konsolu'ndan bu hesaba erişim izni verin.
4. adım: Yönetici Konsolu politikalarını yapılandırın
Cihaz veya kullanıcı doğrulamasını yapılandırmayı seçebilirsiniz. Güvenlik konusunda bilinçli kuruluşlar, hem kullanıcıyı hem de cihazı doğruladığından genellikle kullanıcı doğrulaması yapar. Yalnızca cihaz doğrulamasının yapılması, cihazı kullanan herkesin korunan ağa erişebileceği anlamına gelir.
Cihaz politikalarını yapılandırma
- Doğrulanmış Mod bölümünde politika değerini, cihaz kontrolleriniz için güvenli mod gerektirecek (veya gerektirmeyecek) şekilde ayarlayın.
- Doğrulanmış Mod bölümünde, ağ hizmeti uç noktanız tarafından kullanılan hizmet hesabı e-posta adresini aşağıdaki listelerden birine ekleyin:
- Cihaz kimliğini almasına izin verilen hizmet hesapları
- Cihazları doğrulayabilen ancak cihaz kimliğini almayan hizmet hesapları
Kullanıcı politikalarını yapılandırma
- Doğrulanmış Mod bölümünde politika değerini, cihaz kontrolleriniz için güvenli mod gerektirecek (veya gerektirmeyecek) şekilde ayarlayın.
- Doğrulanmış Mod bölümünde, ağ hizmeti uç noktanız tarafından kullanılan hizmet hesabı e-posta adresini aşağıdaki listelerden birine ekleyin:
- Kullanıcı verilerini almasına izin verilen hizmet hesapları
- Kullanıcıları doğrulayabilen ancak kullanıcı verilerini almayan hizmet hesapları
Uygulama politikalarını etkinleştirin (zorunlu)
- Zorunlu Yükle'yi etkinleştirin.
- Sorgulama kuruluş anahtarlarına erişime izin ver'i etkinleştirin.
Not: chrome.enterprise.platformKeys API'sini yalnızca politika tarafından zorunlu yüklenen uzantılar kullanabilir.
Hepsi bu kadar! Doğrulanmış Erişim'i ayarladınız. Sorunuz mu var? Verified Access API Geliştirici Kılavuzu'na bakın.