企业如何管控手机与电脑之间的文件传输
管理员签名的策略由每台设备在本地执行:关闭功能、拦截文件类型、保护剪贴板、仅允许局域网。无需任何用户账号。
管理员用 pdb team init 创建私有管理员密钥,把规则写进 JSON 文件并签名;每台电脑用组织名称和管理员密钥完成注册,然后应用已签名的策略。每台设备都会校验签名并自行执行规则,因此不需要用户账号,也不需要运维云端控制台。
要点速览
- 策略用管理员的私钥签名,并在每台设备上校验。
- 可关闭功能、拦截文件类型或设定文件大小上限。
- 阻止韩国居民登录号和银行卡号进入剪贴板。
- 可仅允许本地网络,禁止互联网连接。
- 可要求启用防篡改的审计日志。
操作步骤
创建管理员密钥
在管理员的电脑上运行
pdb team init。请妥善保管密钥文件,切勿外泄。编写并签名策略
在 JSON 文件中描述规则,用
pdb team sign policy.json --org "Your company"签名,生成team-policy.json。注册每台电脑
在每台电脑上打开 设置 › 安全与组织 › 组织 › 团队注册,输入组织名称和 管理员密钥,然后点击 注册。
应用策略
点击 应用策略文件… 并选择
team-policy.json,或运行pdb team apply team-policy.json。pdb policy会显示当前生效的内容。检查审计日志
打开 审计日志 并使用 验证完整性,或运行
pdb audit --verify,确认记录未被篡改。
剪贴板规则
在 clipboard_block 中可使用 kr_rrn(韩国居民登录号)、card(只拦截有效的卡号)、kr_phone 或 email,其他内容可用 re: 加正则表达式。形似的连字符、其他数字形式、用点或制表符作分隔符以及不可见字符都能识别处理,同样的规则也适用于发送到 My Drop 的文本和链接。签名时会拒绝未知的规则名称。
它不是什么
按照设计,这里没有用户账号、没有 SSO,也没有云端控制台。审计日志以哈希链记录每台设备的操作,因此事后的任何改动都能被发现。
常见问题
需要服务器或管理控制台吗?
不需要。策略是一个签名文件,设备会校验签名并在本地执行规则。
能禁止互联网连接、只允许办公网络吗?
可以。策略可以设为仅允许本地网络,这样设备就不会通过互联网连接。
支持 SSO 或用户账号吗?
不支持。产品没有账号体系,因此也没有 SSO;信任来自签名策略和设备配对。
怎样查看某台设备正在执行什么策略?
在该设备上运行 pdb policy,即可显示当前生效的策略。