Self-Protection ใน Client Settings ป้องกันไม่ให้ผู้ใช้ถอนการติดตั้ง Omnipoint Secure Client หรือ Logout จาก SWG เองโดยไม่ได้รับอนุญาต ผู้ใช้ในกลุ่มที่กำหนดต้องกรอกรหัสผ่านจากฝ่าย IT ก่อน ช่วยให้ Policy ด้านความปลอดภัยของ Athena SASE ทำงานบนเครื่องอย่างต่อเนื่อง เหมาะกับเครื่องขององค์กร เครื่องที่ใช้ร่วมกัน และเครื่องของผู้รับเหมา บทความนี้อธิบายการตั้งค่า การทำงานร่วมกับ Simultaneous Logout สิ่งที่ผู้ใช้เห็น และวิธีให้รหัสผ่านเฉพาะเครื่องเมื่อผู้ใช้ต้องถอน Client
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
หลักการทำงาน
| การป้องกัน | ผลที่ได้ |
|---|---|
| Uninstallation Protection | ผู้ใช้ต้องกรอกรหัสผ่านก่อนถอนการติดตั้ง Client |
| Logout Protection (Applies to SWG) | ผู้ใช้ต้องกรอกรหัสผ่านก่อน Logout จาก SWG เช่น เมื่อใช้ Temporary Logout ที่หน้า https://127.0.0.1:30001
|
ข้อกำหนดที่แสดงในหน้าจอ
- หากต้องถอน Client หรือ Logout เพียงเครื่องเดียว แนะนำให้ใช้รหัสผ่านเฉพาะเครื่อง ซึ่งดูได้ที่ Endpoint Assets › Details › Basics
- Global Password ใช้ได้กับทุก Client ที่เปิด Self-Protection แนะนำให้เปลี่ยนหลังใช้งานทุกครั้ง และค่าใหม่มีผลเมื่อเครื่อง Login ครั้งถัดไป
- Applicable Scope และข้อความแจ้งผู้ใช้ ใช้กับเครื่อง Windows, macOS และ Linux ที่ใช้ Client เวอร์ชัน 2.6.10 ขึ้นไป
การขอรหัสผ่านทำงานขณะที่ Client อยู่ในสถานะเชื่อมต่อกับ Athena SASE
ตั้งค่า Self-Protection
- ไปที่ Platform Management › Endpoints › Client Settings แล้วเลือกแท็บ Self-Protection
-
Uninstallation Protection — ติ๊ก Enable แล้วกำหนด
- Global Password — ความยาว 8–16 ตัวอักษร ประกอบด้วยตัวอักษร ตัวเลข และอักขระพิเศษ
- Applicable Scope — กด Edit เลือกผู้ใช้หรือ Department ที่ต้องใช้ข้อกำหนดนี้ (ในฟอร์มตั้งไว้เป็น All) กำหนด Excluded User หรือกด Add Condition เพิ่มเงื่อนไขได้ แล้วกด OK
- Message — เลือกแท็บ English แล้วเขียน Uninstallation Message (ไม่เกิน 500 ตัวอักษร) ช่อง Preview ด้านขวาแสดงหน้าต่างที่ผู้ใช้จะเห็น
- Logout Protection — ติ๊ก Enable (Applies to SWG) แล้วกำหนด Global Password, Applicable Scope และ Logout Message ของหัวข้อนี้แยกจาก Uninstallation Protection ผู้ใช้ที่อยู่ใน Excluded User จะ Logout ได้โดยไม่ต้องกรอกรหัสผ่าน
-
กด Save ระบบจะแจ้ง Operation successful.
- ค่าใหม่จะมีผลเมื่อเครื่อง Login ครั้งถัดไป จึงควรให้ผู้ใช้ในกลุ่มที่เลือก Logout แล้ว Login ที่ Client อีกครั้ง
แนวทางเขียนข้อความ: บอกผู้ใช้ว่าต้องติดต่อใครและต้องแจ้งข้อมูลใด เช่น To uninstall the client, contact the IT helpdesk with your endpoint information to obtain the password. หน้าต่างที่ผู้ใช้เห็นมี MAC Address และ Endpoint Name พร้อมปุ่มคัดลอก ผู้ใช้จึงส่งข้อมูลเครื่องให้ฝ่าย IT ได้ทันที
สำคัญ: Global Password ใช้ได้กับทุกเครื่องที่เปิด Self-Protection ให้เก็บไว้เฉพาะผู้ดูแลระบบ เมื่อผู้ใช้ต้องถอน Client ให้ใช้รหัสผ่านเฉพาะเครื่องแทน และหากต้องใช้ Global Password ให้เปลี่ยนรหัสหลังใช้งานทุกครั้ง
Logout Protection กับ Simultaneous Logout
Logout Protection ทำงานร่วมกับ Simultaneous Logout ในแท็บ General ข้อความใต้ตัวเลือก Simultaneous Logout ระบุว่าเมื่อเปิด Simultaneous Logout แล้ว XDLA และ SWG จะ Logout พร้อม ZTNA และ Logout Protection จะไม่มีผล
- หากผู้ใช้อยู่ใน Scope ของทั้งสองค่า Simultaneous Logout จะมีผลแทน และผู้ใช้จะ Logout ได้โดยไม่ต้องกรอกรหัสผ่าน
- หากต้องการให้ผู้ใช้กลุ่มใดกรอกรหัสผ่านก่อน Logout ให้กำหนด Scope ของ Logout Protection เป็นกลุ่มที่ไม่อยู่ใน Scope ของ Simultaneous Logout เช่น ใช้ Simultaneous Logout กับเครื่องที่ใช้ร่วมกันหรือเครื่องของผู้รับเหมา และใช้ Logout Protection กับเครื่องของพนักงานที่ต้องได้รับการป้องกันอินเทอร์เน็ตตลอดเวลา
Uninstallation Protection ไม่ได้รับผลจาก Simultaneous Logout
สิ่งที่ผู้ใช้เห็น
-
เมื่อถอนการติดตั้ง — ผู้ใช้เปิด Programs and Features เลือก Omnipoint Secure Client แล้วกด Uninstall หลังยืนยัน UAC ของ Windows จะเห็นหน้าต่าง Omnipoint Secure Client ที่มีข้อความจากผู้ดูแลระบบ MAC Address และ Endpoint Name พร้อมปุ่มคัดลอก ช่อง Password และปุ่ม Uninstall / Cancel ผู้ใช้ที่ไม่มีรหัสผ่านจึงถอน Client เองไม่ได้
- เมื่อ Logout จาก SWG — จะมีหน้าต่างถามยืนยันการ Logout พร้อมข้อมูลเครื่องและช่อง Password ตามที่แสดงใน Preview ของ Logout Message
ให้รหัสผ่านเฉพาะเครื่องแก่ผู้ใช้
- ให้ผู้ใช้คัดลอก Endpoint Name หรือ MAC Address จากหน้าต่างขอรหัสผ่าน แล้วส่งให้ฝ่าย IT
- ไปที่ Platform Management › Endpoints › Endpoint Assets ค้นหาเครื่องด้วย Endpoint Name หรือ MAC Address แล้วกด Details
-
ที่ส่วน Basics › Self-Protection จะเห็นสถานะ Uninstallation และ Logout พร้อม Password ของแต่ละหัวข้อ กดไอคอนรูปตาเพื่อดูหรือไอคอนคัดลอกเพื่อคัดลอกรหัส ช่อง Valid until แสดงอายุของรหัส
- ส่งรหัสให้ผู้ใช้ รหัสนี้ใช้ได้เฉพาะเครื่องนั้นเท่านั้น (The password is only valid for this endpoint.)
ขั้นตอนถอน Client ที่ถูกต้องดูได้ที่ วิธีถอนการติดตั้ง Omnipoint Secure Client
ตรวจผล
- ที่ Endpoint Assets › Details ของเครื่องในกลุ่มที่เลือก ส่วน Self-Protection แสดง Uninstallation และ Logout เป็น Enabled
- ใช้ตัวกรอง Uninstallation Protection หรือ Logout Protection ในรายการ Endpoint Assets เพื่อดูเครื่องทั้งหมดที่เปิดการป้องกัน
- ทดสอบถอน Client บนเครื่องตัวอย่างในกลุ่มที่เลือก ระบบต้องขอรหัสผ่าน แล้วกด Cancel เพื่อยกเลิก
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ผู้ใช้ถอน Client ได้โดยไม่ถูกถามรหัสผ่าน | ตรวจว่าเครื่องได้ Login หลังบันทึกค่าแล้ว ผู้ใช้อยู่ใน Applicable Scope และไม่อยู่ใน Excluded User และ Client อยู่ในสถานะเชื่อมต่อ |
| ผู้ใช้ Logout ได้โดยไม่ถูกถามรหัสผ่าน | ตรวจว่าผู้ใช้อยู่ใน Scope ของ Simultaneous Logout ด้วยหรือไม่ หากใช่ ให้แยก Scope ของสองค่านี้ตามหัวข้อด้านบน |
| รหัสผ่านเฉพาะเครื่องใช้ไม่ได้ | ตรวจว่าใช้รหัสของเครื่องที่ถูกต้อง (รหัสใช้ได้เฉพาะเครื่องนั้น) และยังอยู่ในช่วง Valid until |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น