Работа и команды

Контроль передачи файлов между телефоном и ПК в компании

Подписанные админом политики, которые каждое устройство применяет само: отключение функций, запрет типов файлов, защита буфера, только LAN.

Доступно в превью Обновлено Работает на
  • Windows
  • Android
  • Linux

Администратор создаёт закрытый ключ администратора командой pdb team init, описывает правила в JSON-файле и подписывает его; каждый ПК регистрируется с названием организации и ключом администратора, а затем применяет подписанную политику. Каждое устройство само проверяет подпись и соблюдает правила, поэтому не нужны ни учётные записи пользователей, ни облачная консоль.

Коротко о главном

  • Политики подписываются закрытым ключом администратора и проверяются на каждом устройстве.
  • Отключайте функции, запрещайте типы файлов или задавайте максимальный размер файла.
  • Не допускайте в буфер обмена корейские регистрационные номера резидента и номера карт.
  • Разрешайте только локальную сеть, без подключений через интернет.
  • Можно потребовать журнал аудита, защищённый от незаметных изменений.

Пошагово

  1. Создайте ключ администратора

    На ПК администратора выполните pdb team init. Храните файл ключа в секрете.

  2. Напишите и подпишите политику

    Опишите правила в JSON-файле и подпишите его командой pdb team sign policy.json --org "Your company" — она создаст team-policy.json.

  3. Зарегистрируйте каждый ПК

    На каждом ПК откройте Настройки › Безопасность и организация › Организация › Регистрация в команде, введите название организации и Ключ администратора и нажмите Зарегистрировать.

  4. Примените политику

    Нажмите Применить файл политики… и выберите team-policy.json или выполните pdb team apply team-policy.json. pdb policy показывает, что действует сейчас.

  5. Проверьте журнал аудита

    Откройте Журнал аудита и нажмите Проверить целостность или выполните pdb audit --verify, чтобы убедиться, что записи не изменялись.

Правила для буфера обмена

В clipboard_block используйте kr_rrn (корейские регистрационные номера резидента), card (блокируются только действительные номера карт), kr_phone или email либо re: с регулярным выражением для всего остального. Учитываются похожие на дефис символы, другие формы цифр, точки или табуляции в роли разделителей и невидимые символы, а те же правила действуют для текста и ссылок, отправленных в My Drop. Неизвестные названия правил отклоняются при подписании.

Чем это не является

Здесь нет учётных записей пользователей, SSO и облачной консоли — так задумано. Журнал аудита записывает действия каждого устройства в цепочку хешей, поэтому последующие изменения можно обнаружить.

Вопросы и ответы

Нужен ли сервер или консоль управления?

Нет. Политика — это подписанный файл. Устройства проверяют подпись и применяют правила локально.

Можно ли запретить подключения через интернет и разрешить только офисную сеть?

Да. Политика может разрешить только локальную сеть, и тогда устройства не будут соединяться через интернет.

Поддерживаются ли SSO или учётные записи пользователей?

Нет. В продукте нет учётных записей, поэтому нет и SSO; доверие строится на подписанной политике и сопряжении устройств.

Как узнать, какие правила действуют на устройстве?

Выполните на этом устройстве pdb policy, чтобы увидеть действующую политику.