Travail et équipes

Encadrer les transferts téléphone–PC en entreprise

Stratégies signées par l’admin, appliquées par chaque appareil : désactiver des fonctions, bloquer des types de fichiers, réseau local seul. Sans compte.

Disponible en préversion Mis à jour Fonctionne sur
  • Windows
  • Android
  • Linux

Un administrateur crée une clé d’administration privée avec pdb team init, rédige les règles dans un fichier JSON et le signe ; chaque PC est inscrit avec le nom de l’organisation et la clé d’administration, puis applique la stratégie signée. Chaque appareil vérifie la signature et applique lui-même les règles : pas de comptes utilisateurs ni de console cloud à gérer.

L’essentiel

  • Les stratégies sont signées avec la clé privée de l’administrateur et vérifiées sur chaque appareil.
  • Désactivez des fonctionnalités, bloquez des types de fichiers ou fixez une taille maximale.
  • Empêchez les numéros d’enregistrement de résident et de carte bancaire de passer par le presse-papiers.
  • Autorisez uniquement le réseau local, sans connexion via Internet.
  • Un journal d’audit infalsifiable peut être exigé.

Pas à pas

  1. Créez une clé d’administration

    Sur le PC de l’administrateur, exécutez pdb team init. Gardez le fichier de clé confidentiel.

  2. Rédigez et signez la stratégie

    Décrivez les règles dans un fichier JSON et signez-le avec pdb team sign policy.json --org "Your company", qui crée team-policy.json.

  3. Inscrivez chaque PC

    Sur chaque PC, ouvrez Paramètres › Sécurité et organisation › Organisation › Inscription de l’équipe, saisissez le nom de l’organisation et la Clé d’administration, puis cliquez sur Inscrire.

  4. Appliquez la stratégie

    Cliquez sur Appliquer un fichier de stratégie… et choisissez team-policy.json, ou exécutez pdb team apply team-policy.json. pdb policy affiche ce qui est en vigueur.

  5. Consultez le journal d’audit

    Ouvrez Journal d’audit et utilisez Vérifier l’intégrité, ou exécutez pdb audit --verify, pour confirmer que l’enregistrement n’a pas été modifié.

Règles du presse-papiers

Dans clipboard_block, utilisez kr_rrn (numéros d’enregistrement de résident), card (seuls les numéros de carte valides sont bloqués), kr_phone ou email, ou re: suivi d’une expression régulière pour tout le reste. Les tirets d’apparence similaire, les autres formes de chiffres, les points ou tabulations servant de séparateurs et les caractères invisibles sont pris en compte, et les mêmes règles couvrent le texte et les liens envoyés dans My Drop. Les noms de règles inconnus sont refusés lors de la signature.

Ce que ce n’est pas

Il n’y a ni comptes utilisateurs, ni SSO, ni console cloud, et c’est voulu. Le journal d’audit enregistre ce que chaque appareil a fait dans une chaîne de hachages, ce qui rend toute modification ultérieure détectable.

Questions

Faut-il un serveur ou une console d’administration ?

Non. La stratégie est un fichier signé. Les appareils vérifient la signature et appliquent les règles localement.

Peut-on bloquer les connexions via Internet et n’autoriser que le réseau du bureau ?

Oui. Une stratégie peut n’autoriser que le réseau local, pour que les appareils ne se connectent pas via Internet.

Le SSO ou les comptes utilisateurs sont-ils pris en charge ?

Non. Le produit n’a pas de comptes, donc pas de SSO ; la confiance repose sur la stratégie signée et l’association des appareils.

Comment voir ce qu’un appareil applique ?

Exécutez pdb policy sur cet appareil pour afficher la stratégie en vigueur.