במסמך הזה מפורטים מאפייני המכשיר שנאספים על ידי אימות נקודות קצה מהמכשירים שניגשים למשאבים של הארגון. התוסף Endpoint Verification אוסף מאפייני מכשיר, מאפייני זהות מכשיר, מאפייני מכשיר שאפשר להגדיר ומאפייני דפדפן Chrome.
מאפייני המכשיר
בטבלה הבאה מפורטים המאפיינים שנאספים על ידי אימות נקודות קצה, שאפשר להשתמש בהם כדי ליצור רמות גישה.
| שם המאפיין | תיאור | מערכות הפעלה נתמכות | דוגמה לשימוש במאפיין בביטויי CEL |
is_secured_with_screenlock |
ערך בוליאני שמציין אם פונקציית נעילת המסך מופעלת במכשיר. |
|
device.is_secured_with_screenlock == true |
encryption_status |
סטטוס ההצפנה של המכשיר. ערכים אפשריים:
|
|
device.encryption_status == DeviceEncryptionStatus.ENCRYPTED |
os_type |
מערכת ההפעלה שפועלת במכשיר. ערכים אפשריים:
|
|
device.os_type == OsType.DESKTOP_MAC |
os_version |
הגרסה של מערכת ההפעלה שפועלת במכשיר. |
|
|
verified_chrome_os |
ערך בוליאני שמציין אם הבקשה מגיעה ממכשיר עם ChromeOS מאומת. | ChromeOS (רק למכשירים שרשומים ב-ChromeOS Enterprise) | device.verified_chrome_os == true |
model |
הדגם של המכשיר. |
|
device.model == "MacBookPro16,1" |
is_managed_browser_profile |
ערך בוליאני שמציין אם החשבון באזור התוכן של Chrome שמשויך למכשיר תואם לחשבון בפרופיל Chrome שלו. |
|
device.is_managed_browser_profile == true |
certificates |
מאפיינים של האישורים שמשויכים למכשיר. לדוגמה, אישורי ארגון. |
|
device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "SOME_ROOT_CA_FINGERPRINT") |
windows_domain_name |
שם הדומיין של מכונת Windows. | Windows | device.clients["bce"].data["windows_domain_name"] == "GOOGLE" |
is_os_native_firewall_enabled |
ערך בוליאני שמציין אם חומת האש המובנית של מערכת ההפעלה מופעלת במכשיר. |
|
device.clients["bce"].data["is_os_native_firewall_enabled"] == true |
is_secure_boot_enabled |
ערך בוליאני שמציין אם האפשרות 'הפעלה מאובטחת' מופעלת במכשיר. | Windows | device.clients["bce"].data["is_secure_boot_enabled"] == true |
av_installed |
רשימה של מוצרי תוכנת אנטי-וירוס שמותקנים במכשיר. |
Windows | device.clients["bce"].data["av_installed"].exists(x, x == "mcafee") == true |
av_enabled |
רשימה של מוצרי תוכנת אנטי-וירוס שמותקנים ומופעלים במכשיר. |
Windows | device.clients["bce"].data["av_enabled"].exists(x, x == "mcafee") == true |
hotfixes |
רשימה של תיקוני אבטחה שמוחלים על מערכות Windows. |
Windows | device.clients["bce"].data["hotfixes"].exists(x, x == "KB0001") == true |
מאפייני זהות המכשיר
בטבלה הבאה מפורטים המאפיינים שנאספים על ידי אימות נקודות קצה, שבהם אפשר להשתמש כדי לזהות מכשירים. אי אפשר להשתמש במאפיינים האלה כדי ליצור רמות גישה.
| שם המאפיין | תיאור | מערכות הפעלה נתמכות |
| מספר סידורי | המספר הסידורי של המכשיר. |
|
| שם המארח | שם המארח של המכשיר. |
|
| מזהה המכשיר | מספר הזיהוי הייחודי שמשויך למכשיר. |
|
| כתובת MAC ב-Wi-Fi | כתובת ה-MAC של המכשיר. |
|
מאפייני מכשיר שאפשר להגדיר
אימות נקודות קצה מספק אפשרות לאסוף מאפייני מכשיר מפורטים שנקראים מאפייני מכשיר שניתנים להגדרה, כמו מאפייני מטא-נתונים של קבצים, תיקיות וקבצים בינאריים, ערכי רישום ומאפיינים בקובץ plist. אפשר להשתמש במאפייני ההגדרה של המכשיר כדי ליצור רמות גישה.
האפשרות הזו לא מופעלת כברירת מחדל. כדי לאסוף את המאפיינים האלה של המכשיר שאפשר להגדיר ברמת פירוט גבוהה, צריך להגדיר את ההגדרות של אימות נקודות קצה.
בטבלה הבאה מתוארים המאפיינים של הקובץ, התיקייה והקובץ הבינארי.
| שם המאפיין | תיאור | מערכות הפעלה נתמכות | דוגמה לשימוש במאפיין בביטויי CEL |
presence |
מציין את הנוכחות של קובץ, תיקייה או קובץ בינארי. ערכים אפשריים:
|
|
device.clients["bce"].data["file_config"]["config_name"]["presence"] == PresenceValue.VALUE_FOUND |
is_running |
מציין אם קובץ בינארי פועל. הערך תמיד יהיה false לקובץ או לתיקייה. |
|
device.clients["bce"].data["file_config"]["config_name"]["is_running"] == true |
sha256_hash |
הפונקציה מחזירה גיבוב SHA-256 של קובץ או קובץ בינארי. הערך הוא תמיד מחרוזת ריקה עבור תיקייה. |
|
device.clients["bce"].data["file_config"]["config_name"]["sha256_hash"] == " |
public_key_sha256 |
מספק רשימה של ערכי גיבוב (hash) SHA-256 של המפתחות הציבוריים שמשמשים לחתימה על קובץ ההפעלה. הערך הוא תמיד מחרוזת ריקה לקובץ או לתיקייה. |
|
device.clients["bce"].data["file_config"]["config_name"]["public_key_sha256"].exists(x, x == " |
product_name |
שם המוצר של קובץ ההפעלה. הערך הוא תמיד מחרוזת ריקה לקובץ או לתיקייה. |
|
device.clients["bce"].data["file_config"]["config_name"]["product_name"] == "some value" |
version |
גרסת המוצר של קובץ ההפעלה. הערך הוא תמיד מחרוזת ריקה לקובץ או לתיקייה. |
|
device.clients["bce"].data["file_config"]["config_name"]["version"] == "some value" |
בטבלה הבאה מפורטים המאפיינים על סמך רשומות הרישום והמאפיינים של plist.
| שם המאפיין | תיאור | מערכות הפעלה נתמכות | דוגמה לשימוש במאפיין בביטויי CEL |
presence |
מציין את הנוכחות של רשומה או ערך plist. ערכים אפשריים:
|
|
|
value |
הפונקציה מחזירה את הנתונים שמאוחסנים במאגר או בקובץ plist. ערכים אפשריים:
המחרוזות מוגבלות ל-1,024 בייט. |
|
|
מאפיינים של דפדפן Chrome
דפדפן Chrome הוא פלטפורמת נקודות הקצה של Chrome Enterprise Premium שמבוססת על גישת אפס אמון, ומאפשרת לעובדים בארגונים לעבוד מכל מקום בצורה מאובטחת. Chrome Enterprise Premium משולב באופן מקורי בדפדפן Chrome ומציע ניהול מרכזי של מדיניות אבטחה, הגנה על נקודות קצה ללא סוכן וגישה משולבת ללא אמון.
Chrome Enterprise Premium מציע את היכולות הבאות לאבטחת נקודות קצה:
- הגנה על נתונים: מניעת דליפה של מידע אישי רגיש (לדוגמה, פרטים אישיים מזהים) בקבצים שמועברים ובתוכן שמועלה על ידי הדפדפן.
- הגנה מפני איומים: הגנה מפני העברות של תוכנות זדוניות באמצעות מוניטין, חתימות וארגז חול בענן.
- ניתוח נתונים ברמת הארגון: ניתוח וחקירה של אירועי אבטחה כמו העברה של תוכנות זדוניות, כניסה לאתר פישינג, גניבת פרטי כניסה או העברה של מידע אישי רגיש.
כדי לוודא שהמשתמשים ניגשים למשאבים מסביבות מאובטחות, אתם יכולים להגדיר מדיניות של אפס אמון שמוודאת שסביבת הדפדפן של המשתמש כוללת את היכולות האלה של הגנה מפני איומים והגנה על נתונים.
חשוב: המאפיינים של Chrome תקפים רק לתנועה שמבוססת על דפדפן. המאפיינים לא משפיעים על בקשות שלא מגיעות מדפדפן, כמו בקשות מ-gcloud CLI או מ-SDKs של Google Cloud
בטבלה הבאה מפורטים המאפיינים של דפדפן Google Chrome שנאספים על ידי אימות נקודות קצה, שאפשר להשתמש בהם כדי ליצור רמות גישה:
| שם המאפיין | תיאור | מערכות הפעלה נתמכות | דוגמה לשימוש במאפיין בביטויי CEL |
versionAtLeast(min_version) |
הגרסה המינימלית של דפדפן Chrome. |
|
device.chrome.versionAtLeast("88.0.4321.44") |
management_state |
מצב הניהול של הדפדפן במכשיר. דפדפן נחשב כמנוהל אם הוא רשום בממשק המרכזי לניהול דפדפן Chrome. ערכים אפשריים:
|
|
device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_MANAGED_BY_OTHER_DOMAIN |
is_file_upload_analysis_enabled |
ערך בוליאני שמציין אם המחבר לניתוח העלאת קבצים מופעל במכשיר. |
|
device.chrome.is_file_upload_analysis_enabled == true | false |
is_file_download_analysis_enabled |
ערך בוליאני שמציין אם מחבר ניתוח ההורדות של קבצים מופעל במכשיר. |
|
device.chrome.is_file_download_analysis_enabled == true | false |
is_bulk_data_entry_analysis_enabled |
ערך בוליאני שמציין אם מחבר הניתוח של טקסט בכמות גדולה (הדבקה) מופעל במכשיר. |
|
device.chrome.is_bulk_data_entry_analysis_enabled == true | false |
is_security_event_analysis_enabled |
ערך בוליאני שמציין אם מחבר הדיווח על אירועי אבטחה מופעל במכשיר. |
|
device.chrome.is_security_event_analysis_enabled == true | false |
is_realtime_url_check_enabled |
ערך בוליאני שמציין אם מחבר בדיקת כתובות URL בזמן אמת מופעל במכשיר. |
|
device.chrome.is_realtime_url_check_enabled == true | false |
safe_browsing_protection_level |
מדיניות רמת ההגנה על הגלישה של הדפדפן. ערכים אפשריים:
|
|
device.chrome.safe_browsing_protection_level == SafeBrowsingLevel.SAFE_BROWSING_LEVEL_STANDARD |
is_site_isolation_enabled |
ערך בוליאני שמציין אם בידוד האתר מופעל לכל אתר. |
|
device.chrome.is_site_isolation_enabled == true |
is_built_in_dns_client_enabled |
ערך בוליאני שמציין אם לקוח ה-DNS המובנה של Chrome מתקשר עם שרת ה-DNS. |
|
device.chrome.is_built_in_dns_client_enabled == true |
password_protection_warning_trigger |
מדיניות הטריגר של אזהרת ההגנה באמצעות סיסמה בדפדפן. ערכים אפשריים:
|
|
device.chrome.password_protection_warning_trigger == PasswordProtectionTrigger.PASSWORD_PROTECTION_TRIGGER_PASSWORD_REUSE |
is_chrome_remote_desktop_app_blocked |
ערך בוליאני שמציין אם אפליקציית Chrome Remote Desktop חסומה. |
|
device.chrome.is_chrome_remote_desktop_app_blocked == true |
is_chrome_cleanup_enabled |
ערך בוליאני שמציין אם הכלי Chrome Cleanup מופעל. | Windows | device.chrome.is_chrome_cleanup_enabled == true |
is_third_party_blocking_enabled
|
ערך בוליאני שמציין אם החסימה של החדרת תוכנות צד שלישי מופעלת. | Windows | device.chrome.is_third_party_blocking_enabled == true |
בטבלה הבאה מפורטות דוגמאות למדיניות שאפשר להגדיר:
| מדיניות לדוגמה | ביטוי |
|---|---|
| הגישה תותר רק אם המשתמש מגיע מדפדפן Chrome מנוהל באופן מלא, ולא רק מפרופיל Chrome מנוהל. אחרי האימות דרך דפדפן Chrome מנוהל באופן מלא, המשתמש יכול גם להשתמש ב-Google Cloud CLI כדי לגשת למשאבים. | device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED
|
| אפשר לאפשר גישה למשאבים רק אם ניתוח התוכן להורדה מופעל, כדי שהאדמינים יוכלו לוודא שאפשר לזהות הורדה של תוכן רגיש. | device.chrome.is_file_download_analysis_enabled == true
|
| אפשר לאפשר גישה לתוכן רק אם בדפדפן מופעלות יכולות של הגנה על נתונים ועל המכשיר מפני איומים. | device.chrome.is_file_download_analysis_enabled == true &&
device.chrome.is_file_upload_analysis_enabled == true &&
device.chrome.is_realtime_url_check_enabled == true
|
| אפשר לגשת לתוכן רק אם הדיווח על אירועי אבטחה מופעל. | device.chrome.is_security_event_analysis_enabled == true
|