Командные политики и журнал аудита
Применяйте подписанные администратором политики, которые устройства соблюдают сами: отключение функций, лимиты файлов, защита буфера, только LAN.
Организации могут управлять устройствами без учётных записей и облачной консоли. Администратор подписывает политику закрытым ключом администратора; каждое устройство проверяет подпись и само применяет политику.
Шаги
Создайте ключ администратора (администратор)
На ПК администратора выполните
pdb team init. Храните файл ключа в секрете.Составьте и подпишите политику
Опишите правила в файле JSON, затем подпишите его командой
pdb team sign policy.json --org "Your company". Будет создан файлteam-policy.json.Зарегистрируйте каждое устройство
На каждом ПК откройте Настройки › Безопасность и организация › Организация › Регистрация в команде. Введите название организации и Ключ администратора, затем нажмите Зарегистрировать.
Примените политику
Нажмите Применить файл политики… и выберите
team-policy.jsonили выполнитеpdb team apply team-policy.json.pdb policyпоказывает действующие правила.
Что может политика
- Отключать отдельные функции.
- Блокировать типы файлов или задавать максимальный размер файла.
- Не допускать в буфер обмена корейские регистрационные номера резидента и номера карт.
- Разрешать только локальную сеть, без подключений через интернет.
- Требовать ведения журнала аудита.
Журнал аудита
Журнал аудита записывает действия каждого устройства в цепочку хешей, поэтому последующие изменения можно обнаружить. Проверить целостность (или pdb audit --verify) проверяет цепочку. Учётных записей, SSO и облачной консоли нет — так задумано.