Регистрация устройств в пакетном режиме обычно происходит для новых клиентов, которые пытаются добавить устройства конечных пользователей в их среду под управлением Workspace ONE UEM. В этих подробных примерах использования показан каждый шаг пакетной регистрации устройств в трех наиболее популярных сценариях: использование личных устройств (BYOD), корпоративных устройств для персонального использования (COPE) и общих устройств.
Вопросы конфиденциальности
Можно выполнить предварительные действия, чтобы устранить опасения по поводу конфиденциальности, которые могут возникнуть у конечных пользователей вашего устройства. Подробные инструкции по настройке параметров конфиденциальности в Workspace ONE UEM см. в разделе Конфиденциальность при развертывании личных устройств сотрудников (BYOD).
Workspace ONE UEM Console предоставляет упрощенный мастер, который упрощает процесс настройки служб каталогов. Мастер включает шаги, которые интегрируются с языком разметки заявлений системы безопасности (SAML), протоколом LDAP или и тем и другим. Мастер также автоматизирует предоставление приложений Workspace ONE UEM в VMware Identity Manager, что значительно упрощает процесс.
Дополнительные сведения об интеграции Workspace ONE UEM с Workspace ONE Access и развертывании Workspace ONE Access с единым входом на устройствах см. в разделе Интеграция Workspace ONE UEM с Workspace ONE Access.
Примечание. Если на сервере служб каталогов уже настроены параметры SAML или LDAP, UEM Console обнаружит это автоматически.
Доступ к мастеру настройки служб каталогов можно получить из двух мест.
Основной мастер начала работы в UEM console.
Перейдите в раздел Группы и настройки > Все настройки > Система > Интеграция предприятий > Службы каталогов и выберите Запуск мастера настройки.
При запуске мастера выберите Настроить чтобы выполнить следующие действия.
Вы также можете пропустить мастер и настроить службы каталогов вручную, чтобы задать настройки самостоятельно.
Измените на организационную группу типа клиента, из которой нужно управлять всеми устройствами BYOD. Настройка параметров регистрации упрощается при наличии нужной организационной группы. Подробнее см. в разделе Изменение организационных групп.
Перейдите в раздел Группы и настройки > Все настройки > Устройства и пользователи > Регистрация. Если параметры на первой вкладке (Проверка подлинности) затемнены и недоступны для выбора, выберите параметр Переопределить в разделе Текущая настройка, чтобы включить все эти параметры.
acme.com
, и адрес эл. почты подтверждения, например [email protected]
. При использовании нескольких доменов повторите шаги 1 и 2 для каждого домена, который используют сотрудники. Введенный вами адрес электронной почты получит получит подтверждения регистрации.Находясь в меню Группы и настройки > Все настройки > Устройства и пользователи > Регистрация, выберите вкладку Режим управления. Если параметры затемнены и недоступны для выбора, выберите Переопределить в разделе Текущая настройка, чтобы включить все эти параметры.
Устройства, зарегистрированные с помощью Intelligent Hub, по умолчанию находятся под управлением MDM. Вкладка Режим управления позволяет отказаться от управления MDM для каждой платформы для устройств, которые вы хотите зарегистрировать в Workspace ONE UEM вместо альтернативного механизма управления, например, на основе приложения, зарегистрированного режима или без управления. Включите платформу и выберите соответствующую смарт-группу, чтобы разрешить регистрацию устройств без управления MDM. Регистрация может быть включена на основе следующих критериев при использовании смарт-групп: Версия ОС, тип принадлежности и группа пользователей. Используйте политики приложений адаптивного управления, чтобы контролировать уровни управления устройствами для устройств iOS, зарегистрированных без управления. Чтобы сохранить управление MDM, пропустите эту вкладку регистрации и перейдите к шагу 4 (интеграция Hub).
В разделе Все устройства [платформа] в этой организационной группе выберите Включено, если вы хотите, чтобы все устройства, зарегистрированные в этой ОГ, отказались от управления MDM. Управление этими устройствами можно выполнять в зарегистрированном режиме или на уровне приложения. Они также могут оставаться неуправляемыми. Выберите Отключено и щелкните текстовое поле, чтобы активировать раскрывающееся меню. Выберите название смарт-группы, чтобы назначить контент на эти устройства. Любые устройства на схожей платформе, зарегистрированные в этой организационной группе, но не включенные в смарт-группу, регистрируются как управляемые MDM.
Если вы еще не создали эту смарт-группу, выберите кнопку Создать смарт-группу в нижней части раскрывающегося меню. Затем следуйте инструкциям в Назначить смарт-группу и убедитесь, что выбран путь критериев и что ваши платформы совпадают: создайте смарт-группу iOS для режима управления iOS, создайте смарт-группу Android для режима управления Android и т. д.
Нажмите Сохранить.
Находясь в меню Группы и настройки > Все настройки > Устройства и пользователи > Регистрация, выберите вкладку Интеграция Hub. Если параметры затемнены и недоступны для выбора, выберите Переопределить в разделе Текущая настройка, чтобы включить все эти параметры.
Находясь в меню Группы и настройки > Все настройки > Устройства и пользователи > Регистрация, выберите вкладку Условия использования. Если параметры затемнены и недоступны для выбора, выберите Переопределить в разделе Текущая настройка, чтобы включить все эти параметры.
Находясь в меню Группы и настройки > Все настройки > Устройства и пользователи > Регистрация, выберите вкладку Группирование. Если параметры затемнены и недоступны для выбора, выберите Переопределить в разделе Текущая настройка, чтобы включить все эти параметры.
Укажите Группы и настройки > Все настройки > Устройства и пользователи > Регистрация на вкладке Ограничения. Если параметры затемнены и недоступны для выбора, выберите Переопределить в разделе Текущая настройка, чтобы включить все эти параметры.
1. Если конечные пользователи вашего устройства не были добавлены в качестве пользователей Workspace ONE UEM и они регистрируют устройства в первый раз, то в разделе Управление доступом пользователей оставьте флажок пустым (снимите флажок) для параметра Ограничить регистрацию только для известных пользователей. Однако, если у вас есть пользователи, импортированные в пакетном режиме или отправленные на портал самообслуживания для самостоятельного добавления, то вы можете установить этот флажок. 2. Если вы не интегрировали службу каталогов с группами пользователей, то в разделе Управление доступом пользователей оставьте флажок пустым (снимите флажок для параметра Ограничить регистрацию только для настроенных групп. Однако, если вы намеренно интегрировали службу каталогов с Workspace ONE UEM, которая создает группы пользователей в UEM на основе групп пользователей в службах каталогов, то рекомендуем установить этот флажок, чтобы ограничить регистрацию только для тех пользователей, которые являются частью одной из этих групп пользователей службы каталогов.
3. В разделе Настройки политики можно нажать кнопку Добавить политику, чтобы вручную ограничить регистрацию с учетом выбранных вами факторов. К этим факторам относятся тип принадлежности, тип регистрации, платформа устройства, модель устройства и операционная система.
Можно определить несколько политик, например одну политику для каждой платформы, указав минимальную модель или версию ОС и разрешить регистрацию только этих устройств. Это может быть эффективным инструментом, как вы увидите позже на шаге 5.
4. В разделе Требования к управлению для Workspace ONE при включении параметра Требовать MDM для Workspace ONE, устройствам, которые соответствуют заданным критериям, предлагается зарегистрироваться сразу после входа в Workspace ONE. Устройства, которые не соответствуют назначенным критериям, могут войти в систему в неуправляемом состоянии. Осуществлять управление ими можно будет позже с помощью адаптивного управления. Для использования этого параметра требуется приложение Workspace ONE 3.2 или более поздняя версия.
5. В разделе Настройки назначения групп можно применить политики, определенные на шаге 3, и отправить соответствующие устройства в выбранную группу пользователей.
Например, если вы настроили политику ограничений, которая разрешает только личные устройства сотрудников (BYOD) Android версии 10 или более поздней и вторую политику ограничения, которая разрешает только личные устройства сотрудников (BYOD) iPhone версии 15 или более поздней, можно настроить ее так, чтобы пользователи Android были добавлены в одну группу, а пользователи iPhone — в другую группу. Такая организация может быть полезна в будущем для управления контентом.
Оставшиеся вкладки Дополнительный запрос и Настройка представляют собой понятные для конечного пользователя параметры устройства, которые менее важны для функциональности BYOD. Подробные инструкции по каждому доступному параметру см. в разделах Дополнительный запрос и Настройка.
Регистрация устройств с помощью Workspace ONE Intelligent Hub является основным вариантом для устройств Android, iOS и Windows в Workspace ONE Express и Workspace ONE UEM.
Загрузите и установите Workspace ONE Intelligent Hub из Google Play (для устройств Android) или из App Store (для устройств Apple).
Чтобы загрузить Workspace ONE Intelligent Hub из хранилища общедоступных приложений, понадобится Apple ID или аккаунт Google.
Чтобы загрузить Hub на устройствах Windows 10, необходимо на устройстве в браузере, заданном по умолчанию, указать https://getwsone.com.
По завершении загрузки запустите Workspace ONE Intelligent Hub или вернитесь к сеансу браузера.
Важно! Для успешной установки и работы Workspace ONE Intelligent Hub на устройстве Android необходимо, чтобы на устройстве было доступно не менее 60 Мбайт свободного места. На платформе Android ЦП и память времени выполнения можно выделить отдельно для каждого приложения. Если приложение использует больше ресурсов, чем выделено, устройство Android выполняет оптимизацию, завершая выполнение такого приложения.
При появлении соответствующего запроса введите адрес электронной почты. Workspace ONE Console проверяет, добавлялся ли ваш адрес в данную среду ранее. Если адрес есть, значит для вас уже настроен пользователь и назначена организационная группа.
Если Workspace ONE Console не распознает вас как пользователя на основании вашего адреса электронной почты, потребуется указать ваш Сервер, ID группы и Учетные данные. Ваш администратор может предоставить URL-адрес среды и идентификатор группы.
Завершите регистрацию, следуя дальнейшим подсказкам. Вместо имени пользователя можно использовать адрес электронной почты. Если два пользователя имеют один и тот же адрес электронной почты, регистрация не будет выполнена.
Теперь устройство зарегистрировано с помощью приложения Workspace ONE Intelligent Hub. На вкладке Сводка в разделе Сведения об устройстве для этого устройства на панели безопасности отображается значение «Зарегистрировано в Hub», чтобы отразить этот метод регистрации.
Прямая регистрация — это наиболее плавный способ регистрации устройств, которые принадлежат к корпоративной сети и включены в корпоративную службу. Модель COPE позволяет компаниям найти баланс между ориентированностью на пользователей устройств и требованиями к безопасности и управляемости, выдвигаемыми ИТ-отделами.
В качестве администратора вы можете настроить прямую регистрацию с нужными параметрами. Эти параметры включают дополнительный запрос, ограничение по типу устройства, по группе пользователей и перенос установки приложений для пользователя.
По умолчанию прямая регистрация деактивирована. Чтобы включить прямую регистрацию Workspace ONE, сделайте следующее.
Найдите Требования по управлению для Workspace ONE и выберите параметры настройки. При необходимости выберите Переопределение настроек родительской организационной группы.
Настройка | Описание |
---|---|
Требуется MDM для Workspace ONE | Запросите регистрацию прошедших проверку устройств и пользователей сразу после входа в систему для Workspace ONE. Устройства, не соответствующие заданным критериям, можно зарегистрировать в неуправляемом состоянии, а затем можно настроить для них управление (адаптивное управление). |
Назначенная группа пользователей | Этот параметр определяет группы пользователей, которые нужно включить в процесс прямой регистрации. Также можно выбрать Все пользователи. Эта настройка используется по умолчанию при включении параметра Требовать MDM для Workspace ONE. |
iOS | Включите этот параметр, чтобы включить устройства на базе iOS. Если параметр деактивирован, устройства на базе iOS не могут проходить прямую регистрацию, хотя они могут регистрироваться в Workspace ONE UEM в неуправляемом состоянии. |
Устаревший Android | Включите этот параметр, чтобы включить устаревшие устройства на базе Android. Если параметр деактивирован, устаревшие устройства на базе Android не могут проходить прямую регистрацию, но могут регистрироваться в Workspace ONE UEM в неуправляемом состоянии. |
Android Enterprise | Включите этот параметр, чтобы включить устройства на базе Android Enterprise. Если параметр деактивирован, устройства на базе Android Enterprise не могут проходить прямую регистрацию, но могут регистрироваться в Workspace ONE UEM в неуправляемом состоянии. |
Остальные шаги предназначены для выполнения конечным пользователем. Как правило, это осуществляется путем отправки письма эл. почты с подробными инструкциями по регистрации для конечных пользователей.
Откройте раздел Группы и настройки > Все настройки > Устройства и пользователи > Общие > Регистрация, выберите каждую применимую вкладку и сделайте дальнейший выбор с учетом совместимости с прямой регистрацией Workspace ONE.
Следующие параметры проверки подлинности совместимы с прямой регистрацией Workspace ONE.
Следующие параметры условий использования совместимы с прямой регистрацией Workspace ONE.
Все параметры группирования совместимы с прямой регистрацией Workspace ONE.
Следующие параметры проверки подлинности совместимы с прямой регистрацией Workspace ONE.
Следующие параметры запросов совместимы с прямой регистрацией Workspace ONE.
Следующие возможности настройки совместимы с прямой регистрацией Workspace ONE.
Промежуточная настройка в этой модели COPE с помощью процесса прямой регистрации не поддерживается. Если необходимо выполнить промежуточную настройку устройства для одного или нескольких пользователей, необходимо зарегистрировать устройство с помощью Workspace ONE Intelligent Hub со следующими настройками для каждой платформы: