社内のスマホ・PC 間のファイル転送を管理する方法
管理者が署名したポリシーを各端末がローカルで適用。機能の無効化、ファイル形式のブロック、クリップボード保護、LAN 限定に対応。アカウント不要です。
管理者は pdb team init で管理者用の秘密鍵を作成し、ルールを JSON ファイルに書いて署名します。各 PC を組織名と管理者キーで登録し、署名済みポリシーを適用します。各端末が署名を確認してルールを自ら適用するので、ユーザーアカウントもクラウドの管理コンソールも必要ありません。
ポイント
- ポリシーは管理者の秘密鍵で署名され、各端末で確認されます。
- 機能の無効化、ファイル形式のブロック、最大ファイルサイズの設定ができます。
- 住民登録番号やカード番号がクリップボードでやり取りされないようにできます。
- ローカルネットワークのみを許可し、インターネット接続を禁止できます。
- 改ざんを検知できる監査ログを必須にできます。
手順
管理者キーを作成する
管理者の PC で
pdb team initを実行します。鍵ファイルは他人に渡さないでください。ポリシーを書いて署名する
ルールを JSON ファイルに記述し、
pdb team sign policy.json --org "Your company"で署名すると、team-policy.jsonが作成されます。各 PC を登録する
各 PC で 設定 › セキュリティと組織 › 組織 › チームへの登録 を開き、組織名と 管理者キー を入力して 登録 をクリックします。
ポリシーを適用する
ポリシーファイルを適用… をクリックして
team-policy.jsonを選ぶか、pdb team apply team-policy.jsonを実行します。適用中の内容はpdb policyで確認できます。監査ログを確認する
監査ログ を開いて 整合性を検証 を使うか、
pdb audit --verifyを実行して、記録が改ざんされていないことを確認します。
クリップボードのルール
clipboard_block には、kr_rrn(韓国の住民登録番号)、card(有効なカード番号のみブロック)、kr_phone、email、またはそれ以外のパターン用に re: に続けて正規表現を指定します。似た形のダッシュ、ほかの数字表記、区切りとしてのドットやタブ、不可視文字にも対応し、My Drop に送るテキストやリンクにも同じルールが適用されます。不明なルール名は署名時に拒否されます。
この機能にないもの
ユーザーアカウント、SSO、クラウドの管理コンソールは、設計上ありません。監査ログは各端末の操作をハッシュチェーンで記録するので、あとからの改変を検出できます。
よくある質問
サーバーや管理コンソールは必要ですか?
いいえ。ポリシーは署名済みのファイルです。端末が署名を確認し、ルールをローカルで適用します。
インターネット接続を禁止して、社内ネットワークだけを許可できますか?
はい。ポリシーでローカルネットワークのみを許可すれば、端末はインターネット経由で接続しません。
SSO やユーザーアカウントには対応していますか?
いいえ。製品にアカウントがないため、SSO もありません。信頼の基盤は、署名済みポリシーと端末のペアリングです。
端末に適用されているルールを確認するには?
その端末で pdb policy を実行すると、適用中のポリシーが表示されます。