设置团队策略和审计日志
应用由管理员签名、由各设备在本地强制执行的策略:关闭指定功能、限制文件类型和大小、保护剪贴板、仅允许局域网连接。
组织无需账号或云端控制台即可管理设备。管理员使用管理员私钥为策略签名;每台设备会验证签名并自行执行策略。
操作步骤
创建管理员密钥(管理员)
在管理员的电脑上运行
pdb team init。请妥善保管密钥文件,切勿外泄。编写并签署策略
在 JSON 文件中描述规则,然后使用
pdb team sign policy.json --org "Your company"签名。这会生成team-policy.json。注册每台设备
在每台电脑上打开 设置 › 安全与组织 › 组织 › 团队注册。输入组织名称和 管理员密钥,然后点击 注册。
应用策略
点击 应用策略文件… 并选择
team-policy.json,或运行pdb team apply team-policy.json。pdb policy可显示当前生效的策略。
策略可以做什么
- 单独关闭某些功能。
- 阻止特定文件类型或设置文件大小上限。
- 防止居民身份证号和银行卡号进入剪贴板。
- 仅允许本地网络,禁止互联网连接。
- 强制启用审计日志。
审计日志
审计日志 以哈希链的形式记录每台设备的操作,因此事后的任何篡改都能被检测到。验证完整性(或 pdb audit --verify)会检查哈希链。按照设计,没有账号、SSO 或云端控制台。