Zedmos
Alle Funktionen
Identität

Identitätsgebundener privater Zugriff

Ein Remote-Gerät wird an eine Person bei Ihrem eigenen Identity-Provider gebunden, erhält benannte Anwendungen statt ganzer Netze, wird zu einer Frist erneut geprüft und danach beurteilt, was Ihr eigenes Managementsystem über die Maschine sagt.

GApro Anwendung
SO FUNKTIONIERT ES

Ein einzelner Flow im Durchlauf

  1. 1Die Registrierung kann eine Anmeldung bei Ihrem eigenen OpenID-Connect-Provider verlangen, bevor ein Schlüssel entsteht, und ein Token ohne Mehr-Faktor-Nachweis zurückweisen.
  2. 2Das Gerät trägt diese Identität danach mit sich, sodass der Hub die Person hinter einem Paket benennen kann statt nur eine Adresse.
  3. 3Eine Zugriffsgruppe bildet die Verzeichnisgruppen der Person auf benannte Anwendungen ab — eine Adresse und die Ports, auf denen der Dienst antwortet — und der Hub schreibt je Anwendung eine Regel und blockiert den Rest.
  4. 4Eine Frist zur erneuten Anmeldung versetzt das Gerät in die Erneuerung, verschickt eine Erinnerung und schaltet das Gerät am Hub ab, wenn die Frist verstreicht; eine neue Anmeldung schaltet es wieder ein.
  5. 5Der Gerätezustand wird aus dem Managementsystem gelesen, das Sie ohnehin betreiben — Microsoft Intune oder CrowdStrike Falcon — in einem von Ihnen gesetzten Intervall und sofort, wenn dieses System den Ereignis-Endpunkt der Konsole aufruft.
UNTER DER HAUBE

Technische Hinweise

Eine Maschine, für die niemand sprechen kann, behält ihren Zugriff

Ein Gerät, das das Managementsystem nie oder längere Zeit nicht gesehen hat, gilt als unbekannt und nicht als nicht konform, und behält seinen Zugriff, sofern der Betreiber nicht die strenge Lesart verlangt. Der Tag, an dem ein Connector ausfällt, darf nicht der Tag sein, an dem niemand arbeiten kann. Ein bereits abgeschaltetes Gerät ist ein anderer Fall: Es kommt nur durch eine Messung zurück, die die Maschine als gesund meldet, nie durch das Fehlen einer Messung.

Was es nicht ist

Es gibt keinen Reverse-Proxy und keinen reinen Browser-Zugriff: Jede Person verbindet sich mit einem gewöhnlichen WireGuard-Client, und eine Berechtigung ist eine Anwendung, kein URL-Pfad. Verhalten wird nicht bewertet. Auf dem Endgerät wird kein Agent von uns installiert — der Gerätezustand ist das, was Ihr Managementsystem meldet, nicht was wir messen.