Trusted Endpoint คือการผูกผู้ใช้เข้ากับเครื่องที่องค์กรเชื่อถือ แท็บ Trusted Endpoint Settings ใช้กำหนดว่าผู้ใช้หนึ่งคนผูกได้กี่เครื่อง ผู้ใช้ผูกเครื่องเองได้เมื่อผ่านเงื่อนไขใด และกรณีใดต้องส่งคำขอให้ผู้ดูแลระบบอนุมัติ เครื่องที่เป็น Trusted Endpoint แล้วนำไปใช้ใน Authentication Policy ได้ เช่น อนุญาตให้ Login เฉพาะเครื่องที่ผูกไว้ หรือให้ Client กลับเข้าระบบเองด้วย Quick Login บทความนี้เหมาะกับผู้ดูแลระบบที่ต้องการจำกัดการเข้าถึง App ภายในให้มาจากเครื่องที่รู้จักเท่านั้น
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
หลักการทำงาน
การผูกเครื่องมีสองทาง และทั้งสองทางใช้กับ Client ที่มี Component ของ ZTNA
| วิธี | ใช้เมื่อ | ขั้นตอนฝั่งผู้ใช้ |
|---|---|---|
| Self-Service Association | เครื่องผ่านเงื่อนไขที่กำหนด เช่น เป็นเครื่องขององค์กร (Asset Type = Enterprise-Owned) | หลัง Login ที่ Client ระบบจะถามว่าจะผูกเครื่องหรือไม่ เมื่อผู้ใช้กด Bind Now เครื่องจะเป็น Trusted ทันที โดยไม่ต้องรอผู้ดูแลระบบ |
| Association Upon Admin Approval | ไม่ได้เปิด Self-Service Association หรือเครื่องไม่ผ่านเงื่อนไข | ผู้ใช้ส่งคำขอพร้อมเหตุผล แล้วรอผู้ดูแลระบบอนุมัติที่ Trusted Endpoint Approval |
การตั้งค่าในแท็บนี้ใช้กับทั้งองค์กร การกด Save จึงมีผลกับผู้ใช้ทุกคน
ก่อนเริ่ม
- เครื่องของผู้ใช้ติดตั้ง Omnipoint Secure Client ที่มี Component ของ ZTNA
-
หากจะใช้เงื่อนไขตามประเภทเครื่อง ให้กำหนด Asset Type ให้เครื่องก่อน ทำได้สองทาง คือให้ผู้ใช้เลือกเองหลัง Login (ตั้งค่าที่ Client Settings › General › Asset Type) หรือผู้ดูแลระบบเลือกในคอลัมน์ Asset Type ของ Endpoint Assets
- หากต้องการให้ผู้ใช้ผ่าน Authentication เพิ่มด้วย TOTP Token ก่อนผูกเครื่อง ให้เตรียมการใช้ TOTP ของผู้ใช้ตาม การตั้งค่า Multi-Factor Authentication (MFA)
ตั้งค่า Trusted Endpoint Settings
- ไปที่ Platform Management › Endpoints › Client Settings แล้วเลือกแท็บ Trusted Endpoint Settings
- เปิดสวิตช์ Trusted Endpoint Settings ฟอร์มตั้งค่าจะแสดงขึ้นมา
- Associated Endpoints per User — กำหนดจำนวนเครื่องที่ผู้ใช้หนึ่งคนผูกได้ แยกเป็น PC และ Mobile ตั้งได้ 1–100 เครื่อง
- User-Endpoint Association — ติ๊ก Allow one user to be associated with only one endpoint หากต้องการให้ผู้ใช้หนึ่งคนผูกได้เพียงเครื่องเดียว
-
Self-Service Association — ติ๊ก Enable หากต้องการให้ผู้ใช้ผูกเครื่องเองได้ แล้วกำหนด
- Condition — Meet Specified Conditions เพื่อกำหนดเงื่อนไขตามประเภทเครื่อง เช่น Asset Type contains Enterprise-Owned Endpoint (ตัวเลือกประเภท: Enterprise-Owned Endpoint, BYOD Endpoint, Enterprise-managed BYOD และเลือกได้ทั้ง contains หรือ doesn't contain) หรือ No Conditions เพื่อให้ทุกเครื่องผูกเองได้
- Authentication Method — No Additional Authentication หรือ TOTP Token เพื่อให้ผู้ใช้ผ่าน Authentication เพิ่มก่อนผูกเครื่อง
- Association Upon Admin Approval — กรอก Prompt Message (ไม่เกิน 512 ตัวอักษร) อธิบายให้ผู้ใช้รู้ว่าต้องกรอกเหตุผลอย่างไรและใครเป็นผู้พิจารณา ช่อง Preview ด้านขวาแสดงหน้าต่าง Apply for Trusted Endpoint ที่ผู้ใช้จะเห็น ซึ่งให้กรอกเหตุผลอย่างน้อย 5 ตัวอักษร
-
กด Save ระบบจะแจ้ง Operation successful.
ตัวอย่างการตั้งค่าที่ใช้บ่อย
| ความต้องการ | การตั้งค่า |
|---|---|
| เครื่องขององค์กรผูกได้เองทันที เครื่องอื่นต้องขออนุมัติ | Self-Service Association: Enable · Meet Specified Conditions · Asset Type contains Enterprise-Owned Endpoint · No Additional Authentication และเขียน Prompt Message สำหรับเครื่องที่ต้องขออนุมัติ |
| ทุกเครื่องต้องผ่านการอนุมัติ | ไม่ติ๊ก Self-Service Association แล้วพิจารณาคำขอทั้งหมดที่ Trusted Endpoint Approval |
| ผู้ใช้ผูกเองได้ แต่ต้องผ่าน Authentication เพิ่ม | Self-Service Association: Enable · No Conditions · TOTP Token |
สิ่งที่ผู้ใช้เห็น
-
เครื่องที่ผ่านเงื่อนไข Self-Service — หลัง Login สำเร็จ Client จะแสดงหน้าต่าง Would you like to bind the endpoint? พร้อมปุ่ม Bind Now และ No เมื่อกด Bind Now ระบบจะแจ้งว่าผูกเครื่องสำเร็จ (Endpoint trusted successfully) ครั้งต่อไปผู้ใช้ Login จากเครื่องนี้ได้โดยไม่ต้องผ่าน Authentication รอบที่สอง และใช้ Quick Login ได้หากเปิดไว้
- เครื่องที่ต้องขออนุมัติ — ผู้ใช้กรอกเหตุผลในหน้าต่าง Apply for Trusted Endpoint ตามข้อความที่ตั้งไว้ใน Prompt Message แล้วรอผู้ดูแลระบบอนุมัติ
นำ Trusted Endpoint ไปใช้ใน Authentication Policy
ไปที่ Identity Management › Authentication Policies › Mobile Users เลือก PC (Client Access) แล้วกด Edit ที่มุมล่างซ้าย
-
Endpoint Authentication
- Allow login through specified endpoints only — อนุญาตให้ Login เฉพาะเครื่องที่ผูกกับผู้ใช้แล้ว ตัวเลือกนี้ใช้ได้เมื่อเปิด Trusted Endpoint Settings
- Allow login through enterprise endpoints only — อนุญาตเฉพาะเครื่องที่ Asset Type เป็นเครื่องขององค์กร หากผู้ใช้ Login จากเครื่องอื่น Client จะแจ้ง Failed to verify the endpoint because the current device is not an enterprise-licensed device. Please contact the enterprise administrator. (Error code: 2018)
- Adaptive Authentication › Quick Login — ติ๊ก Login from trusted endpoint เพื่อให้ Client กลับเข้าระบบเองจากเครื่องที่เชื่อถือ ตาม Configuration Notes ในหน้าจอ Ticket มีอายุ 30 วันโดย Default และต่ออายุทุกครั้งที่ผู้ใช้ Login และเข้าใช้ App Ticket จะสิ้นสุดเมื่อผู้ใช้ Logout เอง เมื่อผู้ดูแลระบบสั่ง Logout หรือเมื่อลบเครื่อง
Policy ของ Mobile Device ก็มีตัวเลือก Allow login through specified endpoints only สำหรับมือถือเช่นกัน ดูรายละเอียดการตั้งค่าทั้งหมดได้ที่ การตั้งค่า Authentication Policy สำหรับ Mobile Users
สำคัญ: PC (Client Access) เป็น Policy เดียวของทั้งองค์กร การเปิดตัวเลือกใน Endpoint Authentication มีผลกับผู้ใช้ทุกคนทันทีหลัง Save ให้ผูกเครื่องและกำหนด Asset Type ให้ครบก่อน และทดสอบกับผู้ใช้ตัวอย่างก่อนใช้งานจริง
ตรวจผล
- ที่ Endpoint Assets แถบสรุป Endpoints แสดงจำนวน Trusted และ Untrusted
- คอลัมน์ Bound User แสดงผู้ใช้ที่ผูกกับเครื่อง และหน้า Details แสดง Trust Status เป็น Trusted
- กรองรายการด้วย Trust Status เพื่อดูเครื่องที่ยังไม่ได้ผูก
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ผู้ใช้ไม่เห็นหน้าต่าง Bind Now | ตรวจว่าเปิด Self-Service Association แล้ว Asset Type ของเครื่องตรงกับเงื่อนไข (เครื่องที่ยังเป็น Undefined จะไม่ผ่านเงื่อนไข contains Enterprise-Owned Endpoint) Client มี Component ของ ZTNA และผู้ใช้ไม่ได้ติ๊ก Do not show this again when logging in to this device ไว้ |
| ผู้ใช้เปลี่ยนเครื่องใหม่ | ยกเลิกการผูกเครื่องที่ใช้ก่อนหน้าด้วย Disassociate ใน Endpoint Assets แล้วให้ผู้ใช้ผูกเครื่องใหม่ |
| ผู้ใช้ Login ไม่ได้หลังเปิดตัวเลือกใน Endpoint Authentication | ตรวจว่าเครื่องนั้นผูกกับผู้ใช้แล้ว หรือมี Asset Type ตรงกับที่ Policy กำหนด หากยังไม่พร้อม ให้ผูกเครื่องหรือแก้ Asset Type ก่อน |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น