دسترسی خصوصی مبتنی بر هویت
دستگاه راه دور به شخصی در ارائهدهنده هویت خودتان پیوند میخورد، برنامههای نامبرده به جای شبکهها به آن اعطا میشود، در یک مهلت دوباره بررسی میشود، و بر اساس آنچه سیستم مدیریت خودتان درباره ماشینی که رویش اجرا میشود میگوید قضاوت میشود.
یک جریان را قدم به قدم دنبال کنید
- 1ثبتنام میتواند پیش از وجود یک کلید ورود به ارائهدهنده OpenID Connect خودتان را الزامی کند، و توکنی را که ادعای چندعاملی ندارد رد کند.
- 2دستگاه پس از آن آن هویت را نگه میدارد، پس هاب میتواند به جای یک نشانی، شخص پشت یک بسته را نام ببرد.
- 3یک گروه دسترسی گروههای دایرکتوری شخص را به برنامههای نامبرده نگاشت میکند — یک نشانی و پورتهایی که سرویس پاسخ میدهد — و هاب به ازای هر برنامه یک قاعده فایروال مینویسد، سپس بقیه را مسدود میکند.
- 4مهلت احراز هویت مجدد دستگاه را به حالت تمدید میبرد، یک یادآوری میفرستد، و با گذشتن مهلت دستگاه را در هاب خاموش میکند؛ ورود دوباره آن را روشن میکند.
- 5وضعیت دستگاه از سیستم مدیریتی که همین حالا اداره میکنید — Microsoft Intune یا CrowdStrike Falcon — در فاصلهای که تنظیم میکنید خوانده میشود، و بلافاصله وقتی آن سیستم نقطه پایانی رویداد کنسول را فراخوانی میکند.
یادداشتهای فنی
دستگاهی که سیستم مدیریت هرگز ندیده، یا اخیراً ندیده، ناشناخته خوانده میشود نه ناسازگار، و مگر اپراتور خوانش سختگیرانه بخواهد، دسترسیاش را نگه میدارد. روزی که یک کانکتور میشکند نباید روزی باشد که هیچکس نمیتواند کار کند. دستگاهی که از قبل خاموش شده فرق دارد: فقط با خوانشی که میگوید ماشین سالم است بازمیگردد، هرگز با نبود خوانش.
پروکسی معکوس و دسترسی فقط-مرورگر وجود ندارد: هر شخص با کلاینت استاندارد WireGuard وصل میشود، و اعطا یک برنامه است نه یک مسیر URL. هیچچیز رفتار را امتیازدهی نمیکند. هیچ عاملی از ما روی نقطه پایانی نصب نمیشود — وضعیت آن چیزی است که سیستم مدیریت شما گزارش میدهد، نه آنچه ما اندازه میگیریم.