Datenübertragung Handy–PC im Unternehmen steuern
Vom Admin signierte Richtlinien, die jedes Gerät lokal durchsetzt: Funktionen abschalten, Dateitypen sperren, Zwischenablage schützen, nur LAN. Kontenlos.
Ein Administrator erzeugt mit pdb team init einen privaten Admin-Schlüssel, schreibt die Regeln in eine JSON-Datei und signiert sie; jeder PC wird mit dem Namen der Organisation und dem Admin-Schlüssel registriert und wendet dann die signierte Richtlinie an. Jedes Gerät prüft die Signatur und setzt die Regeln selbst durch – es gibt also keine Benutzerkonten und keine Cloud-Konsole, die Sie betreiben müssten.
Auf einen Blick
- Richtlinien werden mit dem privaten Schlüssel des Administrators signiert und auf jedem Gerät geprüft.
- Funktionen abschalten, Dateitypen sperren oder eine maximale Dateigröße festlegen.
- Koreanische Melderegister- und Kartennummern aus der Zwischenablage fernhalten.
- Nur das lokale Netzwerk erlauben, ohne Internetverbindungen.
- Ein manipulationssicheres Audit-Protokoll kann vorgeschrieben werden.
Schritt für Schritt
Admin-Schlüssel erzeugen
Führen Sie auf dem PC des Administrators
pdb team initaus. Halten Sie die Schlüsseldatei geheim.Richtlinie schreiben und signieren
Beschreiben Sie die Regeln in einer JSON-Datei und signieren Sie sie mit
pdb team sign policy.json --org "Your company"; dabei entstehtteam-policy.json.Jeden PC registrieren
Öffnen Sie auf jedem PC Einstellungen › Sicherheit & Organisation › Organisation › Team-Registrierung, geben Sie den Namen der Organisation und den Admin-Schlüssel ein und klicken Sie auf Registrieren.
Richtlinie anwenden
Klicken Sie auf Richtliniendatei anwenden… und wählen Sie
team-policy.jsonoder führen Siepdb team apply team-policy.jsonaus.pdb policyzeigt, was gilt.Audit-Protokoll prüfen
Öffnen Sie Audit-Protokoll und nutzen Sie Integrität prüfen oder führen Sie
pdb audit --verifyaus, um zu bestätigen, dass die Aufzeichnung nicht verändert wurde.
Regeln für die Zwischenablage
Nutzen Sie in clipboard_block die Werte kr_rrn (koreanische Melderegisternummern), card (nur gültige Kartennummern werden gesperrt), kr_phone oder email oder re: gefolgt von einem regulären Ausdruck für alles andere. Ähnlich aussehende Bindestriche, andere Ziffernformen, Punkte oder Tabs als Trennzeichen und unsichtbare Zeichen werden berücksichtigt, und dieselben Regeln gelten für Text und Links, die an My Drop gesendet werden. Unbekannte Regelnamen werden beim Signieren abgelehnt.
Was es nicht ist
Es gibt keine Benutzerkonten, kein SSO und keine Cloud-Konsole – mit Absicht. Das Audit-Protokoll hält in einer Kette von Hashes fest, was jedes Gerät getan hat, sodass spätere Änderungen erkennbar sind.
Fragen
Brauchen wir einen Server oder eine Verwaltungskonsole?
Nein. Die Richtlinie ist eine signierte Datei. Geräte prüfen die Signatur und setzen die Regeln lokal durch.
Können wir Internetverbindungen unterbinden und nur das Büronetz erlauben?
Ja. Eine Richtlinie kann nur das lokale Netzwerk erlauben, sodass sich Geräte nicht über das Internet verbinden.
Werden SSO oder Benutzerkonten unterstützt?
Nein. Das Produkt hat keine Konten und damit auch kein SSO; Vertrauen entsteht durch die signierte Richtlinie und die Gerätekopplung.
Wie sehe ich, was ein Gerät durchsetzt?
Führen Sie auf diesem Gerät pdb policy aus, um die geltende Richtlinie anzuzeigen.