Trabalho e equipes

Controlar transferências entre celular e PC na empresa

Políticas assinadas pelo admin que cada aparelho aplica localmente: desative recursos, bloqueie tipos de arquivo, proteja o clipboard, só LAN. Sem contas.

Disponível na prévia Atualizado Funciona em
  • Windows
  • Android
  • Linux

Um administrador cria uma chave de administrador privada com pdb team init, escreve as regras em um arquivo JSON e assina; cada PC é inscrito com o nome da organização e a chave de administrador e depois aplica a política assinada. Cada aparelho verifica a assinatura e aplica as regras por conta própria, então não há contas de usuário nem console na nuvem para manter.

Resumo

  • As políticas são assinadas com a chave privada do administrador e verificadas em cada aparelho.
  • Desative recursos, bloqueie tipos de arquivo ou defina um tamanho máximo de arquivo.
  • Impeça que números de registro de residente coreanos e números de cartão passem pela área de transferência.
  • Permita só a rede local, sem conexões pela internet.
  • Dá para exigir um log de auditoria à prova de adulteração.

Passo a passo

  1. Crie uma chave de administrador

    No PC do administrador, rode pdb team init. Mantenha o arquivo da chave em sigilo.

  2. Escreva e assine a política

    Descreva as regras em um arquivo JSON e assine com pdb team sign policy.json --org "Your company", que cria team-policy.json.

  3. Inscreva cada PC

    Em cada PC, abra Configurações › Segurança e organização › Organização › Inscrição na equipe, digite o nome da organização e a Chave de administrador e clique em Inscrever.

  4. Aplique a política

    Clique em Aplicar arquivo de política… e escolha team-policy.json, ou rode pdb team apply team-policy.json. pdb policy mostra o que está em vigor.

  5. Confira o log de auditoria

    Abra Log de auditoria e use Verificar integridade, ou rode pdb audit --verify, para confirmar que o registro não foi alterado.

Regras da área de transferência

Em clipboard_block, use kr_rrn (números de registro de residente coreanos), card (só números de cartão válidos são bloqueados), kr_phone ou email, ou re: seguido de uma expressão regular para qualquer outra coisa. Traços parecidos, outras formas de dígitos, pontos ou tabulações como separadores e caracteres invisíveis são tratados, e as mesmas regras valem para textos e links enviados ao My Drop. Nomes de regra desconhecidos são recusados na hora de assinar.

O que não é

Não há contas de usuário, nem SSO, nem console na nuvem, de propósito. O log de auditoria registra o que cada aparelho fez em uma cadeia de hashes, então alterações posteriores podem ser detectadas.

Perguntas

Precisamos de um servidor ou de um console de gerenciamento?

Não. A política é um arquivo assinado. Os aparelhos verificam a assinatura e aplicam as regras localmente.

Dá para bloquear conexões pela internet e permitir só a rede do escritório?

Sim. Uma política pode permitir só a rede local, para que os aparelhos não se conectem pela internet.

Tem suporte a SSO ou contas de usuário?

Não. O produto não tem contas, então não há SSO; a confiança vem da política assinada e do pareamento dos aparelhos.

Como vejo o que um aparelho está aplicando?

Rode pdb policy nesse aparelho para mostrar a política em vigor.