องค์กรที่ต้องการให้ทุกเครื่องได้รับการป้องกันอินเทอร์เน็ตด้วย SWG และควบคุมการส่งข้อมูลออกด้วย Data Loss Analysis (XDLA) โดยไม่ต้องให้ผู้ใช้ Login ที่ Client เอง ทำได้ด้วยการติดตั้ง Client ที่มี Component ของ SWG และ XDLA แบบ Silent แล้วเปิด SSO ใน Authentication Policy ของ Client เพื่อให้ Client ใช้ตัวตนที่มีอยู่บนเครื่อง เช่น Account ของ Microsoft AD ที่ผู้ใช้ Login Windows อยู่ บทความนี้อธิบายขั้นตอนตั้งแต่สร้าง Template จนถึงการตรวจผล สำหรับผู้ดูแลระบบที่ใช้ Active Directory ในองค์กร
สารบัญ
SSO ของ Client ทำงานอย่างไร
SSO อยู่ใน Platform Management › Identity Management › Authentication Policies › Mobile Users › PC (Client Access) หน้าจอระบุว่า เมื่อผู้ใช้ยังไม่ได้ Login ที่ Client เอง ระบบจะให้ Client ใช้ตัวตนที่มีอยู่บนเครื่อง Login เข้า SWG และ XDLA ให้อัตโนมัติ ส่วน ZTNA ผู้ใช้ต้อง Login เองเพื่อความปลอดภัยของระบบภายใน และเมื่อผู้ใช้ Login ที่ Client แล้ว ข้อมูลตัวตนใน SWG และ XDLA จะปรับตาม Account ที่ Login
เมื่อเปิด SSO Client จะค้นหาตัวตนบนเครื่องตามลำดับในรายการ และใช้ตัวตนแรกที่พบ ตัวเลือกมีดังนี้
| ตัวเลือก | ตัวตนที่ใช้ | หมายเหตุ |
|---|---|---|
| Connected Microsoft AD Account | Account ของ AD ที่ผู้ใช้ Login Windows อยู่ | ใช้กับ Client บน Windows และ macOS ตามที่หน้าจอระบุ Account นั้นต้องเป็นผู้ใช้ที่ Sync มาจาก AD แล้ว Policy ของ SWG และ XDLA จึงใช้ตามผู้ใช้และ Group ได้ |
| Hostname | ชื่อเครื่อง | ใช้ชื่อเครื่องเป็นตัวตนแทนชื่อผู้ใช้ |
สิ่งที่ต้องเตรียม
- Identity Connector ออนไลน์ และ Sync ผู้ใช้จาก Microsoft AD เข้ามาแล้ว ดูบทความ การ Sync ผู้ใช้จาก On-Premises Microsoft AD
- เครื่องผู้ใช้ Join Domain และผู้ใช้ Login Windows ด้วย Account ของ AD
- Policy ของ SWG และ Data Loss Analysis ที่ต้องการใช้ พร้อม Subscription ที่เกี่ยวข้อง
- วิธี Deploy แบบ Silent เช่น Group Policy หรือระบบ Desktop Management ขององค์กร
ขั้นตอนการตั้งค่า
สร้าง Template ที่มี SWG และ XDLA
ไปที่ Platform Management › Endpoints › Client Deployment แท็บ Download Center กด Manage Templates แล้วกด Add
-
กรอก Template Name แล้วเลือก Secure Web Gateway และ Extended Data Loss Analysis ที่ Client Components แล้วกด OK (ทั้งสอง Component ใช้กับ Windows และ macOS)
เลือก Template ที่สร้าง ตั้ง Package Type และ Method เป็น Package เลือก Windows แล้วกด Download Package (ห้ามเปลี่ยนชื่อไฟล์ Package)
เปิด SSO ใน PC (Client Access)
ไปที่ Platform Management › Identity Management › Authentication Policies แท็บ Mobile Users เลือก PC (Client Access) แล้วกด Edit ที่มุมซ้ายล่าง
ที่หัวข้อ SSO กด Expand แล้วเปิดสวิตช์ SSO
-
เปิด Connected Microsoft AD Account (และ Hostname ถ้าต้องการ) แล้วกด Save Client จะใช้ตัวตนแรกที่พบตามลำดับในรายการ
PC (Client Access) มีได้ Policy เดียวทั้งองค์กร การเปิด SSO จึงมีผลกับ Client บนคอมพิวเตอร์ทุกเครื่อง ตรวจให้แน่ใจว่า Policy ของ SWG และ Data Loss Analysis พร้อมใช้งานก่อนเปิด
(ไม่บังคับ) ซ่อน Shortcut และไอคอนของ Client
สำหรับ Client ที่มีเฉพาะ SWG หรือ SWG กับ XDLA ผู้ดูแลระบบซ่อน Shortcut บน Desktop และไอคอนที่ System Tray ได้ที่ Platform Management › Endpoints › Client Settings แท็บ General หัวข้อ Client Display โดยเอาติ๊ก Display client shortcut and tray icon ออกแล้วกด Save (ถ้า Client มี ZTNA ไอคอนจะแสดงเสมอ และถ้ามีเฉพาะ XDLA ไอคอนจะถูกซ่อนเสมอ ตามที่หน้าจอระบุ)
Deploy Client แบบ Silent
นำ Package ไปติดตั้งแบบ Silent ด้วยพารามิเตอร์ /S ผ่าน Group Policy หรือระบบ Desktop Management ขององค์กร ดูขั้นตอนที่บทความ Deploy Omnipoint Secure Client ไปยังเครื่องใน Domain ด้วย Group Policy
ให้ผู้ใช้ Login Windows ด้วย Account ของ AD
SSO จะทำงานเมื่อผู้ใช้ Login Windows ครั้งใหม่ด้วย Account ของ AD ขณะที่ Client ติดตั้งอยู่บนเครื่อง เช่น หลัง Restart หรือ Sign out แล้ว Sign in ใหม่ (การปิดแล้วเปิด Client ใหม่อย่างเดียวจะยังไม่เริ่ม SSO) เมื่อ SSO ทำงาน ผู้ใช้ไม่ต้องกรอกรหัสผ่านที่ Client
ตรวจสอบผล
- Logs › User Access › Login/Logout แท็บ Client Users — มีแถวของผู้ใช้ที่ Service Type เป็น Access Client, Operation Type เป็น Authenticate และ Operation เป็น Microsoft AD-Based SSO ผลลัพธ์ Successful
- Dashboard › User Status — ผู้ใช้ปรากฏในรายการโดยไม่ได้กรอกรหัสผ่านที่ Client
- Endpoints › Endpoint Assets — คอลัมน์ Client Component Status แสดง SWG และ XDLA ของเครื่อง
ถ้า Client บนเครื่องมี ZTNA ด้วย เมนูที่ไอคอนของ Client จะแสดงสถานะของ ZTNA ว่ายังไม่ได้ Login จนกว่าผู้ใช้จะ Login ที่ Client เอง ซึ่งเป็นสถานะปกติของการใช้ SSO ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
เมื่อผู้ใช้ต้องใช้ App ภายในผ่าน ZTNA
ถ้าองค์กรใช้ ZTNA ด้วย ให้ใช้ Package ที่มี Zero Trust Network Access และให้ผู้ใช้ Login ที่ Client ด้วย Account ขององค์กรตามปกติ เมื่อ Login แล้ว ตัวตนของ SWG และ XDLA จะใช้ Account ที่ Login นั้น ผู้ดูแลระบบลดการกรอกรหัสผ่านซ้ำได้ด้วย Quick Login ใน Adaptive Authentication ดูบทความ Windows AD SSO และ Quick Login
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มีแถว Microsoft AD-Based SSO ใน Log | ให้ผู้ใช้ Sign out แล้ว Sign in Windows ใหม่ หรือ Restart เครื่อง · ตรวจว่าเปิดสวิตช์ SSO และ Connected Microsoft AD Account แล้วกด Save · ตรวจว่า Identity Connector ออนไลน์ |
| ผู้ใช้ไม่ Match กับ Policy ของ SWG ที่ต้องการ | ตรวจว่า Account ของ Windows เป็นผู้ใช้ที่ Sync มาจาก AD แล้ว และอยู่ใน Department หรือ Group ที่ Policy กำหนด |
| เครื่องไม่มี SWG หรือ XDLA | ตรวจคอลัมน์ Client Component Status ใน Endpoint Assets และตรวจว่า Package ที่ Deploy มาจาก Template ที่เลือก Component ถูกต้อง |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น