Controlar transferências entre celular e PC na empresa
Políticas assinadas pelo admin que cada aparelho aplica localmente: desative recursos, bloqueie tipos de arquivo, proteja o clipboard, só LAN. Sem contas.
Um administrador cria uma chave de administrador privada com pdb team init, escreve as regras em um arquivo JSON e assina; cada PC é inscrito com o nome da organização e a chave de administrador e depois aplica a política assinada. Cada aparelho verifica a assinatura e aplica as regras por conta própria, então não há contas de usuário nem console na nuvem para manter.
Resumo
- As políticas são assinadas com a chave privada do administrador e verificadas em cada aparelho.
- Desative recursos, bloqueie tipos de arquivo ou defina um tamanho máximo de arquivo.
- Impeça que números de registro de residente coreanos e números de cartão passem pela área de transferência.
- Permita só a rede local, sem conexões pela internet.
- Dá para exigir um log de auditoria à prova de adulteração.
Passo a passo
Crie uma chave de administrador
No PC do administrador, rode
pdb team init. Mantenha o arquivo da chave em sigilo.Escreva e assine a política
Descreva as regras em um arquivo JSON e assine com
pdb team sign policy.json --org "Your company", que criateam-policy.json.Inscreva cada PC
Em cada PC, abra Configurações › Segurança e organização › Organização › Inscrição na equipe, digite o nome da organização e a Chave de administrador e clique em Inscrever.
Aplique a política
Clique em Aplicar arquivo de política… e escolha
team-policy.json, ou rodepdb team apply team-policy.json.pdb policymostra o que está em vigor.Confira o log de auditoria
Abra Log de auditoria e use Verificar integridade, ou rode
pdb audit --verify, para confirmar que o registro não foi alterado.
Regras da área de transferência
Em clipboard_block, use kr_rrn (números de registro de residente coreanos), card (só números de cartão válidos são bloqueados), kr_phone ou email, ou re: seguido de uma expressão regular para qualquer outra coisa. Traços parecidos, outras formas de dígitos, pontos ou tabulações como separadores e caracteres invisíveis são tratados, e as mesmas regras valem para textos e links enviados ao My Drop. Nomes de regra desconhecidos são recusados na hora de assinar.
O que não é
Não há contas de usuário, nem SSO, nem console na nuvem, de propósito. O log de auditoria registra o que cada aparelho fez em uma cadeia de hashes, então alterações posteriores podem ser detectadas.
Perguntas
Precisamos de um servidor ou de um console de gerenciamento?
Não. A política é um arquivo assinado. Os aparelhos verificam a assinatura e aplicam as regras localmente.
Dá para bloquear conexões pela internet e permitir só a rede do escritório?
Sim. Uma política pode permitir só a rede local, para que os aparelhos não se conectem pela internet.
Tem suporte a SSO ou contas de usuário?
Não. O produto não tem contas, então não há SSO; a confiança vem da política assinada e do pareamento dos aparelhos.
Como vejo o que um aparelho está aplicando?
Rode pdb policy nesse aparelho para mostrar a política em vigor.