Zedmos
Toutes les fonctionnalités
Identité

Accès privé lié à l'identité

Un appareil distant est lié à une personne auprès de votre propre fournisseur d'identité, reçoit des applications nommées plutôt que des réseaux, est revérifié à une échéance, et est jugé d'après ce que votre propre système de gestion dit de la machine sur laquelle il tourne.

GApar application
COMMENT ÇA MARCHE

Suivez un flux, pas à pas

  1. 1L'enrôlement peut exiger une connexion auprès de votre propre fournisseur OpenID Connect avant qu'une clé n'existe, et refuser un jeton dépourvu de revendication de facteur multiple.
  2. 2L'appareil conserve ensuite cette identité : le hub peut donc nommer la personne derrière un paquet plutôt qu'une adresse.
  3. 3Un groupe d'accès fait correspondre les groupes d'annuaire de la personne à des applications nommées — une adresse et les ports sur lesquels le service répond — et le hub écrit une règle de pare-feu par application, puis bloque le reste.
  4. 4Une échéance de réauthentification met l'appareil en renouvellement, envoie un rappel, et coupe l'appareil au hub quand l'échéance est dépassée ; une nouvelle connexion le rallume.
  5. 5La posture de l'appareil est lue dans le système de gestion que vous exploitez déjà — Microsoft Intune ou CrowdStrike Falcon — à l'intervalle que vous fixez, et immédiatement quand ce système appelle le point de terminaison d'événements de la console.
SOUS LE CAPOT

Notes techniques

Une machine dont personne ne peut répondre garde son accès

Un appareil que le système de gestion n'a jamais vu, ou qu'il n'a pas vu récemment, se lit comme inconnu plutôt que non conforme, et garde son accès sauf si l'exploitant demande la lecture stricte. Le jour où un connecteur tombe ne doit pas être le jour où personne ne peut travailler. Un appareil déjà coupé est différent : il ne revient que sur une lecture qui dit que la machine est saine, jamais sur l'absence de lecture.

Ce que ce n'est pas

Il n'y a ni proxy inverse ni accès limité au navigateur : chacun se connecte avec un client WireGuard standard, et une autorisation porte sur une application plutôt que sur un chemin d'URL. Rien ne note les comportements. Aucun agent à nous n'est installé sur le poste — la posture est ce que votre système de gestion rapporte, pas ce que nous mesurons.