Cloud Identity ו-Google Workspace מאפשרים לכם לנהל זהויות ארגוניות ולשלוט בגישה לשירותי Google. כדי ליהנות מהתכונות ש-Cloud Identity ו-Google Workspace מציעים, קודם צריך להוסיף זהויות קיימות וחדשות ל-Cloud Identity או ל-Google Workspace. תהליך ההצטרפות כולל את השלבים הבאים:
- מכינים את החשבונות ב-Cloud Identity או ב-Google Workspace.
- אם החלטתם להשתמש בספק זהויות חיצוני (IdP), צריך להגדיר איחוד זהויות.
- יוצרים חשבונות משתמשים לזהויות הארגוניות.
- איחוד של חשבונות משתמשים קיימים.
המסמך הזה יעזור לכם להעריך מהו הסדר הטוב ביותר לביצוע השלבים האלה.
בחירת תוכנית הצטרפות
כשבוחרים תוכנית להטמעה, חשוב לקבל את ההחלטות הקריטיות הבאות:
בוחרים ארכיטקטורת יעד. הכי חשוב להחליט אם רוצים להגדיר את Google כספק הזהויות הראשי או להשתמש בספק זהויות חיצוני.
אם עדיין לא החלטתם, תוכלו לעיין בסקירה הכללית של ארכיטקטורות ההפניה כדי לקבל מידע נוסף על האפשרויות האפשריות.
מחליטים אם להעביר חשבונות צרכניים קיימים. אם לא השתמשתם ב-Cloud Identity או ב-Google Workspace, יכול להיות שהעובדים בארגון שלכם משתמשים בחשבונות לצרכן כדי לגשת לשירותי Google. אם אתם רוצים לשמור את חשבונות המשתמשים האלה ואת הנתונים שלהם, אתם צריכים להעביר אותם אל Cloud Identity או אל Google Workspace.
לפרטים על חשבונות פרטיים, איך לזהות אותם ואיזה סיכון הם עלולים להוות לארגון, אפשר לעיין במאמר בנושא הערכת חשבונות משתמשים קיימים.
אם החלטתם להשתמש בספק זהויות חיצוני ולהעביר חשבונות צרכניים קיימים, יש לכם החלטה שלישית לקבל – האם להגדיר קודם את הפדרציה או להעביר קודם חשבונות משתמשים קיימים. כדאי להביא בחשבון את הגורמים הבאים:
כדי להעביר חשבונות לשימוש אישי, נדרשת הסכמה של הבעלים. ככל שיש יותר חשבונות משתמשים להעברה, כך יידרש יותר זמן לקבלת הסכמה מכל בעלי החשבונות המושפעים.
אם אתם צריכים להעביר 100 חשבונות או יותר לשימוש אישי, כדאי להגדיר פדרציה לפני שמעבירים את החשבונות הקיימים לשימוש אישי. אם תגדירו איחוד זהויות קודם, תוכלו להבטיח שכל הזהויות החדשות וכל חשבון משתמש שהועבר יוכלו ליהנות באופן מיידי מכניסה יחידה, מאימות דו-שלבי ומאמצעי אבטחה אחרים שמוצעים על ידי Cloud Identity ו-Google Workspace. לכן, הגדרת פדרציה עוזרת לשפר במהירות את מצב האבטחה הכולל.
עם זאת, כדי להגדיר איחוד, צריך קודם להגדיר את ספק הזהויות כך שעדיין תהיה אפשרות להעביר חשבונות משתמשים קיימים. ההגדרה הזו יכולה להגדיל את המורכבות של ההגדרה הכוללת.
אם אתם צריכים להעביר פחות מ-100 חשבונות לשימוש אישי, תהליך ההעברה של חשבונות המשתמשים האלה יהיה מהיר יחסית. במקרה כזה, כדאי להעביר את חשבונות המשתמשים הקיימים לפני שמגדירים את הפדרציה. אם תבצעו קודם את העברת חשבונות המשתמשים, תוכלו להימנע מהמורכבות הנוספת של הגדרת ספק הזהויות באופן שיאפשר עדיין להעביר את חשבונות המשתמשים הקיימים.
עם זאת, דחיית ההגדרה של הפדרציה עלולה להאט את התהליך של שיפור אמצעי האבטחה הכוללים.
בתרשים הבא מוסבר איך לבחור את תוכנית ההצטרפות הטובה ביותר.
בתרשים הזה מוצגות האפשרויות לבחירת תוכנית להצטרפות:
- אם אתם משתמשים ב-Google כספק זהויות (IdP), בוחרים באפשרות תוכנית 1.
- אם אתם לא משתמשים ב-Google כספק זהויות, ואתם לא רוצים להעביר חשבונות קיימים, בוחרים באפשרות תוכנית 2.
- בוחרים באפשרות תוכנית 3
בתרחיש הבא:
- אתם לא משתמשים ב-Google כספק זהויות.
- אתם רוצים להעביר חשבונות קיימים.
- אתם רוצים להגדיר איחוד קודם.
- בוחרים באפשרות תוכנית 4 בתרחיש הבא:
- אתם לא משתמשים ב-Google כספק זהויות.
- אתם רוצים להעביר חשבונות קיימים.
- לא רוצים להגדיר איחוד תחומים קודם.
תוכניות להדרכת משתמשים חדשים
בקטע הזה מפורטות כמה תוכניות להצטרפות שמתאימות לתרחישים שצוינו בקטע הקודם.
תוכנית 1: ללא איחוד
כדאי להשתמש בתוכנית הזו אם כל התנאים הבאים מתקיימים:
- אתם רוצים להשתמש ב-Google כספק הזהויות הראשי.
- יכול להיות שתצטרכו להעביר חשבונות משתמשים קיימים אל Cloud Identity או אל Google Workspace.
הדיאגרמה הבאה ממחישה את התהליך והשלבים שהתוכנית הזו כוללת.
מגדירים את החשבונות הנדרשים ב-Cloud Identity או ב-Google Workspace.
כדי לקבוע את מספר החשבונות הנכון ב-Cloud Identity או ב-Google Workspace, אפשר לעיין במאמר שיטות מומלצות לתכנון חשבונות וארגונים. לפרטים על יצירת החשבונות ועל בעלי העניין שעשויים להצטרף לתהליך, אפשר לעיין במאמר הכנת חשבונות Cloud Identity או Google Workspace.
אם לחלק מהזהויות שרוצים להוסיף יש חשבונות לצרכן, אל תיצרו חשבונות משתמשים ב-Cloud Identity או ב-Google Workspace עבור הזהויות האלה, כי זה יוביל לחשבון שמתנגש עם חשבון קיים.
כדי לצמצם את הסיכון ליצירת חשבונות בעלי מאפיינים זהים לחשבון פעיל בטעות, כדאי להתחיל ביצירת חשבונות משתמשים רק עבור קבוצה קטנה של זהויות. מומלץ להשתמש במסוף Admin כדי ליצור את החשבונות האלה, במקום להשתמש ב-API או בהעלאה של קובץ כדי ליצור את חשבונות המשתמשים האלה. הסיבה לכך היא שמסוף Admin יציג אזהרה על יצירה קרובה של חשבון שמתנגש עם חשבון קיים.
מתחילים בתהליך של איחוד חשבונות המשתמשים הקיימים. לפרטים על איך עושים את זה ומי הם בעלי העניין שעשויים להיות מעורבים בתהליך, אפשר לעיין במאמר בנושא איחוד חשבונות משתמשים קיימים.
לבסוף, יוצרים חשבונות משתמשים לכל הזהויות שנותרו שצריך לצרף. אתם יכולים ליצור חשבונות באופן ידני באמצעות מסוף Admin, או אם אתם מוסיפים מספר גדול של זהויות, כדאי לשקול את החלופות הבאות:
- יצירת משתמשים בקבוצות באמצעות קובץ CSV.
- אפשר להפוך את יצירת המשתמשים והקבוצות לאוטומטית באמצעות כלים של מקור פתוח, כמו מנהל האפליקציות של Google (GAM).
- שימוש ב-Directory API.
תוכנית 2: איחוד ללא מיזוג של חשבונות משתמשים
כדאי להשתמש בתוכנית הזו אם כל התנאים הבאים מתקיימים:
- אתם רוצים להשתמש ב-IdP חיצוני.
- אין צורך להעביר חשבונות משתמשים קיימים.
הדיאגרמה הבאה ממחישה את התהליך והשלבים שהתוכנית הזו כוללת.
מגדירים את החשבונות הנדרשים ב-Cloud Identity או ב-Google Workspace.
כדי לקבוע את מספר החשבונות הנכון ב-Cloud Identity או ב-Google Workspace, אפשר לעיין במאמר שיטות מומלצות לתכנון חשבונות וארגונים. לפרטים על יצירת החשבונות ועל בעלי העניין שצריכים להיות מעורבים בתהליך הזה, אפשר לעיין במאמר בנושא הכנת החשבונות ב-Cloud Identity או ב-Google Workspace.
מגדירים איחוד עם ספק הזהויות החיצוני. בדרך כלל, זה אומר להגדיר הקצאת הרשאות אוטומטית לחשבונות משתמשים ולהגדיר כניסה יחידה (SSO).
כשמגדירים איחוד, חשוב לקחת בחשבון את ההמלצות שבמאמר שיטות מומלצות לאיחוד Google Cloud עם ספק זהויות חיצוני.
משתמשים ב-IdP החיצוני כדי ליצור חשבונות משתמשים ב-Cloud Identity או ב-Google Workspace לכל הזהויות שרוצים להוסיף.
מוודאים שהזהויות ב-Cloud Identity או ב-Google Workspace הן קבוצת משנה של הזהויות בספק הזהויות החיצוני. פרטים נוספים זמינים במאמר בנושא התאמה של חשבונות משתמשים מנוהלים יתומים.
תוכנית 3: איחוד עם איחוד של חשבונות משתמשים
כדאי להשתמש בתוכנית הזו אם כל התנאים הבאים מתקיימים:
- אתם רוצים להשתמש ב-IdP חיצוני.
- אתם צריכים להעביר חשבונות משתמשים קיימים ל-Cloud Identity או ל-Google Workspace, אבל אתם רוצים להגדיר איחוד זהויות קודם.
המינוי הזה מאפשר לכם להתחיל להשתמש בכניסה יחידה במהירות. כל חשבונות משתמשים חדשים שיוצרים ב-Cloud Identity או ב-Google Workspace יכולים להשתמש מיד בכניסה יחידה, וכך גם חשבונות משתמשים קיימים אחרי שמבצעים את ההעברה שלהם. השילוב הזה עם ספק זהויות חיצוני מאפשר לכם לצמצם את ניהול חשבונות המשתמשים – ספק הזהויות יכול לטפל גם בהוספת זהויות וגם בהסרתן.
לעומת תוכנית האיחוד עם עיכוב שמוסברת בקטע הבא, התוכנית הזו מגדילה את הסיכון לחשבונות מתנגשים או למשתמשים שנחסמו. לכן, כשמגדירים איחוד, צריך לשים לב לפרטים של התוכנית הזו.
הדיאגרמה הבאה ממחישה את התהליך והשלבים שהתוכנית הזו כוללת.
מגדירים את החשבונות הנדרשים ב-Cloud Identity או ב-Google Workspace.
כדי לקבוע את מספר החשבונות הנכון ב-Cloud Identity או ב-Google Workspace, אפשר לעיין במאמר שיטות מומלצות לתכנון חשבונות וארגונים. לפרטים על יצירת החשבונות ועל בעלי העניין שצריכים להיות מעורבים בתהליך הזה, אפשר לעיין במאמר בנושא הכנת החשבונות ב-Cloud Identity או ב-Google Workspace.
מגדירים איחוד עם ספק הזהויות החיצוני. בדרך כלל, זה אומר שאתם מגדירים הקצאת הרשאות אוטומטית לחשבונות משתמשים ומגדירים כניסה יחידה (SSO).
חלק מהזהויות שרוצים להוסיף הן חשבונות צרכניים קיימים שעדיין צריך להעביר, ולכן חשוב לוודא שספק הזהויות החיצוני לא יפריע לאיחוד של חשבונות צרכניים קיימים.
במאמר הערכת ההשפעה של איחוד חשבונות משתמשים על הפדרציה מוסבר איך להגדיר את ספק ה-IdP החיצוני בצורה בטוחה לאיחוד החשבונות.
כשמגדירים איחוד, חשוב לקחת בחשבון את ההמלצות שבמאמר שיטות מומלצות לאיחוד Google Cloud עם ספק זהויות חיצוני.
משתמשים בספק הזהויות החיצוני כדי ליצור חשבונות משתמשים ב-Cloud Identity או ב-Google Workspace עבור קבוצת הזהויות הראשונית שצריך להוסיף.
חשוב ליצור חשבונות משתמשים רק עבור זהויות שאין להן חשבון משתמש קיים.
מתחילים בתהליך של איחוד חשבונות המשתמשים הקיימים. לפרטים על איך עושים את זה ומי הם בעלי העניין שעשויים להיות מעורבים בתהליך, אפשר לעיין במאמר בנושא איחוד חשבונות משתמשים קיימים.
כדי שההגדרה תהיה בטוחה לאיחוד חשבונות, צריך להסיר כל הגדרה מיוחדת שהחלתם על הגדרת הפדרציה. בשלב הזה כל החשבונות הקיימים כבר הועברו, ולכן אין יותר צורך בהגדרה המיוחדת הזו.
משתמשים ב-IdP החיצוני כדי ליצור חשבונות משתמשים ב-Cloud Identity או ב-Google Workspace לכל שאר הזהויות שצריך להוסיף.
תוכנית 4: איחוד מושהה
כדאי להשתמש בתוכנית הזו אם כל התנאים הבאים מתקיימים:
- אתם רוצים להשתמש ב-IdP חיצוני.
- צריך להעביר את חשבונות המשתמשים הקיימים אל Cloud Identity או אל Google Workspace לפני שמגדירים איחוד.
המינוי הזה הוא למעשה שילוב של איחוד זהויות ללא פדרציה ופדרציה ללא איחוד חשבונות משתמשים, כפי שצוין קודם. יתרון מרכזי של התוכנית הזו על פני איחוד חשבונות משתמשים עם פדרציה הוא הסיכון הנמוך יותר לחשבונות מתנגשים או למשתמשים שנחסמו. עם זאת, מכיוון שהתוכנית היא שבסופו של דבר תשתמשו ב-IdP חיצוני לאימות, לגישה הזו יש את החסרונות הבאים:
אי אפשר להפעיל כניסה יחידה לפני שכל המשתמשים הרלוונטיים עברו מיגרציה. ההעברה הזו עשויה להימשך ימים או שבועות, בהתאם למספר החשבונות הלא מנוהלים שאתם מטפלים בהם ולמהירות התגובה של המשתמשים לבקשות העברת החשבון.
במהלך ההעברה, תצטרכו ליצור חשבונות משתמשים חדשים ב-Cloud Identity או ב-Google Workspace, בנוסף ליצירת חשבונות ב-IdP החיצוני. באופן דומה, כשעובדים עוזבים את החברה, צריך להשבית או למחוק את חשבונות המשתמשים שלהם ב-Cloud Identity או ב-Google Workspace, וב-IdP החיצוני. הניהול המיותר הזה מגדיל את המאמץ הכולל ועלול לגרום לחוסר עקביות.
הדיאגרמה הבאה ממחישה את התהליך והשלבים שהתוכנית הזו כוללת.
מגדירים את החשבונות הנדרשים ב-Cloud Identity או ב-Google Workspace.
כדי לקבוע את מספר החשבונות הנכון ב-Cloud Identity או ב-Google Workspace, אפשר לעיין במאמר שיטות מומלצות לתכנון חשבונות וארגונים. לפרטים על יצירת החשבונות ועל בעלי העניין שעשויים להצטרף לתהליך, אפשר לעיין במאמר הכנת חשבונות Cloud Identity או Google Workspace. אם לחלק מהזהויות שרוצים להוסיף יש חשבונות צרכניים קיימים, אל תיצרו חשבונות משתמשים ב-Cloud Identity או ב-Google Workspace עבור הזהויות האלה, כי זה יוביל לחשבונות מתנגשים.
קודם כל יוצרים חשבונות משתמש רק לקבוצה קטנה של זהויות. מומלץ להשתמש במסוף Admin כדי ליצור את החשבונות האלה, במקום להשתמש ב-API או בהעלאה של קובץ, כי מסוף Admin יציג אזהרה על יצירה קרובה של חשבון שמתנגש עם חשבון קיים.
מתחילים בתהליך של איחוד חשבונות המשתמשים הקיימים. לפרטים על איך עושים את זה ומי הם בעלי העניין שעשויים להיות מעורבים בתהליך, אפשר לעיין במאמר בנושא איחוד חשבונות משתמשים קיימים.
מגדירים איחוד עם ספק הזהויות החיצוני. בדרך כלל, זה אומר להגדיר הקצאת הרשאות אוטומטית לחשבונות משתמשים ולהגדיר כניסה יחידה (SSO).
כשמגדירים איחוד, חשוב לקחת בחשבון את ההמלצות שבמאמר שיטות מומלצות לאיחוד Google Cloud עם ספק זהויות חיצוני.
בשלב הזה כל החשבונות הקיימים כבר הועברו, ולכן לא צריך להחיל הגדרה מיוחדת כדי שהאיחוד יהיה בטוח.
משתמשים ב-IdP החיצוני כדי ליצור חשבונות משתמשים ב-Cloud Identity או ב-Google Workspace לכל הזהויות שרוצים להוסיף.
המאמרים הבאים
- אם החלטתם להשתמש באיחוד עם איחוד חשבונות משתמשים, אתם צריכים להעריך את ההשפעה של איחוד חשבונות משתמשים על האיחוד.
- כדי להתחיל את תהליך ההצטרפות, צריך להכין חשבונות Cloud Identity או Google Workspace.