Encadrer les transferts téléphone–PC en entreprise
Stratégies signées par l’admin, appliquées par chaque appareil : désactiver des fonctions, bloquer des types de fichiers, réseau local seul. Sans compte.
Un administrateur crée une clé d’administration privée avec pdb team init, rédige les règles dans un fichier JSON et le signe ; chaque PC est inscrit avec le nom de l’organisation et la clé d’administration, puis applique la stratégie signée. Chaque appareil vérifie la signature et applique lui-même les règles : pas de comptes utilisateurs ni de console cloud à gérer.
L’essentiel
- Les stratégies sont signées avec la clé privée de l’administrateur et vérifiées sur chaque appareil.
- Désactivez des fonctionnalités, bloquez des types de fichiers ou fixez une taille maximale.
- Empêchez les numéros d’enregistrement de résident et de carte bancaire de passer par le presse-papiers.
- Autorisez uniquement le réseau local, sans connexion via Internet.
- Un journal d’audit infalsifiable peut être exigé.
Pas à pas
Créez une clé d’administration
Sur le PC de l’administrateur, exécutez
pdb team init. Gardez le fichier de clé confidentiel.Rédigez et signez la stratégie
Décrivez les règles dans un fichier JSON et signez-le avec
pdb team sign policy.json --org "Your company", qui créeteam-policy.json.Inscrivez chaque PC
Sur chaque PC, ouvrez Paramètres › Sécurité et organisation › Organisation › Inscription de l’équipe, saisissez le nom de l’organisation et la Clé d’administration, puis cliquez sur Inscrire.
Appliquez la stratégie
Cliquez sur Appliquer un fichier de stratégie… et choisissez
team-policy.json, ou exécutezpdb team apply team-policy.json.pdb policyaffiche ce qui est en vigueur.Consultez le journal d’audit
Ouvrez Journal d’audit et utilisez Vérifier l’intégrité, ou exécutez
pdb audit --verify, pour confirmer que l’enregistrement n’a pas été modifié.
Règles du presse-papiers
Dans clipboard_block, utilisez kr_rrn (numéros d’enregistrement de résident), card (seuls les numéros de carte valides sont bloqués), kr_phone ou email, ou re: suivi d’une expression régulière pour tout le reste. Les tirets d’apparence similaire, les autres formes de chiffres, les points ou tabulations servant de séparateurs et les caractères invisibles sont pris en compte, et les mêmes règles couvrent le texte et les liens envoyés dans My Drop. Les noms de règles inconnus sont refusés lors de la signature.
Ce que ce n’est pas
Il n’y a ni comptes utilisateurs, ni SSO, ni console cloud, et c’est voulu. Le journal d’audit enregistre ce que chaque appareil a fait dans une chaîne de hachages, ce qui rend toute modification ultérieure détectable.
Questions
Faut-il un serveur ou une console d’administration ?
Non. La stratégie est un fichier signé. Les appareils vérifient la signature et appliquent les règles localement.
Peut-on bloquer les connexions via Internet et n’autoriser que le réseau du bureau ?
Oui. Une stratégie peut n’autoriser que le réseau local, pour que les appareils ne se connectent pas via Internet.
Le SSO ou les comptes utilisateurs sont-ils pris en charge ?
Non. Le produit n’a pas de comptes, donc pas de SSO ; la confiance repose sur la stratégie signée et l’association des appareils.
Comment voir ce qu’un appareil applique ?
Exécutez pdb policy sur cet appareil pour afficher la stratégie en vigueur.