Можно зарегистрировать существующих пользователей и группы служб каталогов, например Active Directory (AD), Lotus Domino и Novell e-Directory. Если такая инфраструктура отсутствует или вы не выполняете интеграцию с ней, необходимо выполнить базовую регистрацию в Workspace ONE UEM.
Базовая регистрация — это процесс создания вручную аккаунтов и групп для каждого пользователя в вашей организации. Так создаются аккаунты пользователей, если в организации отсутствует интеграция Workspace ONE UEM со службой каталогов.
Если требуется создать небольшое количество базовых аккаунтов, их можно создать поочередно, следуя инструкциям в разделе Создание базовых аккаунтов пользователей.
При базовой регистрации, включающей большое количество пользователей, можно сэкономить время, заполнив и загрузив файлы шаблонов в формате CSV (список значений, разделенных запятыми). Эти файлы содержат всю добавляемую вами информацию пользователя и отправляются в UEM с помощью функции пакетного импорта. Подробнее см. в разделе Пакетный импорт пользователей или устройств.
Примечание. Хотя Workspace ONE UEM поддерживает сочетание базовых пользователей и пользователей на основе службы каталогов, для начальной регистрации пользователей и устройств обычно используется только какой-то один из этих вариантов.
Преимущества | Недостатки | |
---|---|---|
Базовая регистрация | - Работает с любым способом развертывания. - Не требует технической интеграции. - Не требует корпоративной инфраструктуры. - Можно регистрировать в нескольких организационных группах. |
- Учетные данные присутствуют только в Workspace ONE UEM и не всегда совпадают с существующими корпоративными учетными данными. - Не предоставляет федеративную безопасность. - Единый вход не поддерживается. - Workspace ONE UEM сохраняет все учетные данные пользователей. - Не может использоваться для прямой регистрации Workspace ONE. |
Регистрация на основе службы каталогов | - Пользователи выполняют аутентификацию, используя существующие корпоративные учетные данные. - Автоматически обнаруживает и синхронизирует изменения системы каталогов в Workspace ONE UEM. Например, при деактивации пользователей в AD соответствующая учетная запись пользователя в консоли Workspace ONE UEM будет помечена как неактивная. - Безопасный способ интеграции с существующей службой каталогов. - Стандартная интеграция. - Может использоваться для прямой регистрации Workspace ONE. - Для развертываний SaaS с использованием AirWatch Cloud Connector не требуется изменять настройки брандмауэра. Этот вариант позволяет создать защищенную конфигурацию для других инфраструктур, таких как Microsoft ADCS, SCEP и серверы SMTP. |
- Необходима существующая инфраструктура службы каталогов. - Для развертываний SaaS требуется дополнительная конфигурация, поскольку AirWatch Cloud Connector устанавливается за брандмауэром или в DMZ. |
При выборе регистрации, наряду с существующими преимуществами и недостатками базовых пользователей и пользователей каталога, существуют другие вопросы, которые необходимо учитывать.
Отвечая на вопрос, учтите следующие факторы.
MDM развертывается, чтобы управлять всеми устройствами пользователей организации в рамках настроенного базового DN**? Если да, то самый легкий путь такой компоновки — разрешить регистрацию всем пользователям (снять флажки ограничений).
Можно разрешить всем пользователям регистрироваться во время первоначального развертывания, а затем запретить регистрацию, чтобы не допустить неизвестных пользователей. По мере добавления новых сотрудников или участников в существующие группы пользователей эти изменения будут синхронизироваться и объединяться.
Есть ли определенные пользователи или группы, на которых не распространяется MDM? Если да, то необходимо ли добавлять пользователей поочередно или воспользоваться пакетным импортом с помощью CSV-файла (файла с разделителями-запятыми), который содержит разрешенных пользователей.
** Базовое DN или различающееся имя — точка, в которой сервер выполняет поиск пользователей. Различающееся имя — уникальное имя, которое идентифицирует запись в каталоге. Различающееся имя имеет каждая запись в каталоге.
Еще один фактор, который следует учитывать при интеграции среды Workspace ONE UEM со службами каталогов, — способ назначения пользователей каталогов в организационные группы при регистрации устройства. Отвечая на вопрос, учтите следующие факторы.
Можно автоматически выбирать ID группы на основании характеристик группы пользователей либо разрешить пользователям выбрать ID группы из списка. Чтобы получить доступ к группе параметров Режим назначения ID группы, откройте раздел Устройства > Настройки устройства > Устройства и пользователи > Общее > Регистрация и выберите вкладку Группирование.
Регистрация на основе службы каталогов — это интеграция Workspace ONE UEM и вашей инфраструктуры службы каталогов. При этом можно автоматически импортировать пользователей и (необязательно) их групп, например групп безопасности и списков рассылки.
Благодаря интеграции со службами каталогов, например с Active Directory (AD), вы можете использовать несколько вариантов импорта пользователей.
Примечание. Дополнительные сведения об интеграции среды Workspace ONE UEM со службой каталогов, включая интеграцию поставщика SAML, см. в документе Руководство по интеграции службы каталогов.
Если в Workspace ONE UEM включена интеграция службы каталогов, учетные записи службы каталогов наследуют настройки регистрации организационной группы, в которой производится настройка службы каталогов. При этом базовые учетные записи подчиняются локальным настройкам, включая переопределения.
Принимая в качестве примера модель организационной группы, предположим, что параметр Выполнять очистку корпоративных данных на устройствах пользователей, не состоящих в настроенных группах, включен в ОГ с именем Customer.
В данном сценарии пользователи регистрации каталога в дочерней ОГ с именем Sales01, исключенные из настроенной группы, видят, что их устройства очищены, несмотря на то, что для данной ОГ настроено переопределение ограничения регистрации. Это справедливо, даже если эти учетные записи содержат устройства, зарегистрированные в разных организационных группах, поскольку настройки регистрации ориентированы на пользователя, а не на устройство.
Однако в том же сценарии устройства, принадлежащие пользователям базовой регистрации организационной группы Sales01, которые покинули настроенную группу, не будут удалены. Это связано с тем, что пользователи регистрации в организационной группе Sales01 не входят в организационную группу с интеграцией службы каталогов, и, следовательно, на них распространяется переопределение ограничения регистрации.
Исходная тема: Регистрация устройств