Zedmos
Todas las funcionalidades
Identidad

Acceso privado ligado a la identidad

Un dispositivo remoto queda vinculado a una persona en su propio proveedor de identidad, recibe aplicaciones concretas en lugar de redes, se vuelve a comprobar cuando vence un plazo y se juzga por lo que su propio sistema de gestión diga de la máquina en la que se ejecuta.

GApor aplicación
CÓMO FUNCIONA

Siga un flujo de principio a fin

  1. 1La inscripción puede exigir un inicio de sesión en su propio proveedor OpenID Connect antes de que exista una clave, y rechazar un token que no lleve declaración de segundo factor.
  2. 2El dispositivo conserva esa identidad después, de modo que el concentrador puede nombrar a la persona que hay detrás de un paquete en lugar de una dirección.
  3. 3Un grupo de acceso asocia los grupos de directorio de la persona a aplicaciones concretas —una dirección y los puertos en los que responde el servicio— y el concentrador escribe una regla de cortafuegos por aplicación y bloquea el resto.
  4. 4Un plazo de reautenticación pone al dispositivo en renovación, envía un recordatorio y lo apaga en el concentrador cuando el plazo vence; volver a iniciar sesión lo enciende de nuevo.
  5. 5El estado del dispositivo se lee del sistema de gestión que ya utiliza —Microsoft Intune o CrowdStrike Falcon— con el intervalo que usted fije, y de inmediato cuando ese sistema llama al punto de eventos de la consola.
POR DENTRO

Notas técnicas

Una máquina de la que nadie puede responder conserva su acceso

Un dispositivo que el sistema de gestión no ha visto nunca, o no ha visto hace poco, se lee como desconocido y no como no conforme, y conserva su acceso salvo que el operador pida la lectura estricta. El día en que se rompe un conector no puede ser el día en que nadie puede trabajar. Un dispositivo ya apagado es distinto: solo vuelve con una lectura que diga que la máquina está sana, nunca por la ausencia de lectura.

Lo que esto no es

No hay proxy inverso ni acceso solo por navegador: cada persona se conecta con un cliente WireGuard estándar, y una concesión es una aplicación y no una ruta de URL. Nada puntúa el comportamiento. No se instala ningún agente nuestro en el puesto: el estado es lo que informa su sistema de gestión, no lo que medimos nosotros.