In diesem Dokument werden die Details der Geräteattribute beschrieben, die von der Endpunktprüfung von den Geräten erfasst werden, die auf die Ressourcen Ihrer Organisation zugreifen. Die Endpunktprüfung erfasst Geräteattribute, Attribute zur Geräte-Identität, konfigurierbare Geräteattribute und Chrome-Browserattribute.
Geräteattribute
In der folgenden Tabelle werden die Attribute beschrieben, die von der Endpunktüberprüfung erfasst werden und mit denen Sie Zugriffsebenen erstellen können.
| Attributname | Beschreibung | Unterstützte Betriebssysteme | Beispiel für die Verwendung des Attributs in den CEL-Ausdrücken |
is_secured_with_screenlock |
Ein boolescher Wert, der angibt, ob die Displaysperre auf einem Gerät aktiviert ist. |
|
device.is_secured_with_screenlock == true |
encryption_status |
Der Verschlüsselungsstatus eines Geräts. Mögliche Werte:
|
|
device.encryption_status == DeviceEncryptionStatus.ENCRYPTED |
os_type |
Das Betriebssystem, das auf einem Gerät ausgeführt wird. Mögliche Werte:
|
|
device.os_type == OsType.DESKTOP_MAC |
os_version |
Die Version des Betriebssystems, das auf einem Gerät ausgeführt wird. |
|
|
verified_chrome_os |
Ein boolescher Wert, der angibt, ob die Anfrage von einem Gerät mit einem bestätigten ChromeOS stammt. | ChromeOS (nur für vom Unternehmen registrierte Geräte) | device.verified_chrome_os == true |
model |
Das Modell eines Geräts. |
|
device.model == "MacBookPro16,1" |
is_managed_browser_profile |
Ein boolescher Wert, der angibt, ob das mit einem Gerät verknüpfte Konto für den Chrome-Inhaltsbereich mit dem Konto des Chrome-Profils übereinstimmt. |
|
device.is_managed_browser_profile == true |
certificates |
Attribute der Zertifikate, die einem Gerät zugeordnet sind. Beispiel: Unternehmenszertifikate. |
|
device.certificates.exists(cert, cert.is_valid && cert.root_ca_fingerprint == "SOME_ROOT_CA_FINGERPRINT") |
windows_domain_name |
Der Domainname eines Windows-Computers. | Windows | device.clients["bce"].data["windows_domain_name"] == "GOOGLE" |
is_os_native_firewall_enabled |
Ein boolescher Wert, der angibt, ob die integrierte Firewall des Betriebssystems auf einem Gerät aktiviert ist. |
|
device.clients["bce"].data["is_os_native_firewall_enabled"] == true |
is_secure_boot_enabled |
Ein boolescher Wert, der angibt, ob die Option „Sicherer Start“ auf einem Gerät aktiviert ist. | Windows | device.clients["bce"].data["is_secure_boot_enabled"] == true |
av_installed |
Eine Liste der auf einem Gerät installierten Antivirensoftwareprodukte. |
Windows | device.clients["bce"].data["av_installed"].exists(x, x == "mcafee") == true |
av_enabled |
Eine Liste der Antivirensoftwareprodukte, die auf einem Gerät installiert und aktiviert sind. |
Windows | device.clients["bce"].data["av_enabled"].exists(x, x == "mcafee") == true |
hotfixes |
Eine Liste der Hotfixes, die auf Windows-Systeme angewendet werden. |
Windows | device.clients["bce"].data["hotfixes"].exists(x, x == "KB0001") == true |
Attribute zur Geräteidentität
In der folgenden Tabelle werden die Attribute beschrieben, die von der Endpunktprüfung erfasst werden und mit denen Sie Geräte identifizieren können. Diese Attribute können nicht zum Erstellen von Zugriffsebenen verwendet werden.
| Attributname | Beschreibung | Unterstützte Betriebssysteme |
| Seriennummer | Die Seriennummer des Geräts. |
|
| Hostname | Der Hostname des Geräts. |
|
| Geräte-ID | Die eindeutige Kennnummer, die dem Gerät zugewiesen ist. |
|
| WLAN-MAC-Adresse | Die MAC-Adresse des Geräts. |
|
Konfigurierbare Geräteattribute
Mit der Endpunktprüfung können Sie detaillierte Geräteattribute erfassen, die als konfigurierbare Geräteattribute bezeichnet werden. Dazu gehören Metadatenattribute von Dateien, Ordnern und Binärdateien, Registrierungseinträge und Eigenschaften in einer PLIST-Datei. Sie können diese Attribute für die Gerätekonfiguration verwenden, um Zugriffsebenen zu erstellen.
Diese Option ist nicht standardmäßig aktiviert. Wenn Sie diese detaillierten, konfigurierbaren Geräteattribute erfassen möchten, konfigurieren Sie die Einstellungen für die Endpunktprüfung.
In der folgenden Tabelle werden die Datei-, Ordner- und Binärattribute beschrieben.
| Attributname | Beschreibung | Unterstützte Betriebssysteme | Beispiel für die Verwendung des Attributs in den CEL-Ausdrücken |
presence |
Gibt an, ob eine Datei, ein Ordner oder eine Binärdatei vorhanden ist. Mögliche Werte:
|
|
device.clients["bce"].data["file_config"]["config_name"]["presence"] == PresenceValue.VALUE_FOUND |
is_running |
Gibt an, ob eine Binärdatei ausgeführt wird. Für eine Datei oder einen Ordner ist sie immer falsch. |
|
device.clients["bce"].data["file_config"]["config_name"]["is_running"] == true |
sha256_hash |
Gibt den SHA‑256-Hash einer Datei oder Binärdatei zurück. Für einen Ordner ist es immer ein leerer String. |
|
device.clients["bce"].data["file_config"]["config_name"]["sha256_hash"] == " |
public_key_sha256 |
Enthält eine Liste der SHA-256-Hashwerte der öffentlichen Schlüssel, die zum Signieren der ausführbaren Datei verwendet werden. Für eine Datei oder einen Ordner ist es immer ein leerer String. |
|
device.clients["bce"].data["file_config"]["config_name"]["public_key_sha256"].exists(x, x == " |
product_name |
Der Produktname der ausführbaren Datei. Für eine Datei oder einen Ordner ist es immer ein leerer String. |
|
device.clients["bce"].data["file_config"]["config_name"]["product_name"] == "some value" |
version |
Die Produktversion der ausführbaren Datei. Für eine Datei oder einen Ordner ist es immer ein leerer String. |
|
device.clients["bce"].data["file_config"]["config_name"]["version"] == "some value" |
In der folgenden Tabelle werden die Attribute basierend auf den Registrierungseinträgen und Eigenschaften einer PLIST-Datei beschrieben.
| Attributname | Beschreibung | Unterstützte Betriebssysteme | Beispiel für die Verwendung des Attributs in den CEL-Ausdrücken |
presence |
Gibt an, dass ein Registrierungs- oder PLIST-Eintrag vorhanden ist. Mögliche Werte:
|
|
|
value |
Stellt die in der Registrierung oder PLIST gespeicherten Daten bereit. Mögliche Werte:
Die Strings sind auf 1.024 Byte begrenzt. |
|
|
Chrome-Browserattribute
Der Chrome-Browser ist die Zero-Trust-Endpunktplattform von Chrome Enterprise Premium, die Unternehmen die Arbeit von überall aus ermöglicht und schützt. Chrome Enterprise Premium ist nativ in den Chrome-Browser eingebunden und bietet eine zentralisierte Verwaltung von Sicherheitsrichtlinien, Endpunktschutz ohne Agent und integrierten Zero-Trust-Zugriff.
Chrome Enterprise Premium bietet die folgenden Endpunktsicherheitsfunktionen:
- Datenschutz: Verhindern Sie den Verlust sensibler Daten (z. B. personenbezogener Daten) in übertragenen Dateien und in vom Browser hochgeladenen Inhalten.
- Schutz vor Bedrohungen: Schutz vor Malware-Übertragungen durch Ruf, Signaturen und Cloud-Sandboxing.
- Unternehmensanalysen: Analysen und Untersuchungen für Sicherheitsereignisse wie Malware-Übertragung, Phishing-Website-Zugriff, Diebstahl von Anmeldedaten oder die Übertragung sensibler Daten.
Um sicherzustellen, dass Nutzer über sichere Umgebungen auf Ressourcen zugreifen, können Sie Zero-Trust-Richtlinien festlegen, die dafür sorgen, dass die Bedrohungs- und Datenschutzfunktionen in der Browserumgebung des Nutzers aktiviert sind.
WICHTIG: Die Chrome-Attribute sind nur für browserbasierten Traffic wirksam. Sie haben keine Auswirkungen, wenn die Anfragen nicht von einem Browser stammen, z. B. Anfragen von der gcloud CLI oder Google Cloud -SDKs.
In der folgenden Tabelle werden die Attribute des Google Chrome-Browsers beschrieben, die von der Endpunktüberprüfung erfasst werden und mit denen Sie Zugriffsebenen erstellen können:
| Attributname | Beschreibung | Unterstützte Betriebssysteme | Beispiel für die Verwendung des Attributs in den CEL-Ausdrücken |
versionAtLeast(min_version) |
Die Mindestversion des Chrome-Browsers. |
|
device.chrome.versionAtLeast("88.0.4321.44") |
management_state |
Der Verwaltungsstatus des Browsers für ein Gerät. Ein Browser gilt als verwaltet, wenn er für die Chrome-Verwaltung über die Cloud registriert ist. Mögliche Werte:
|
|
device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_MANAGED_BY_OTHER_DOMAIN |
is_file_upload_analysis_enabled |
Ein boolescher Wert, der angibt, ob der Analyse-Connector für Dateiuploads auf einem Gerät aktiviert ist. |
|
device.chrome.is_file_upload_analysis_enabled == true | false |
is_file_download_analysis_enabled |
Ein boolescher Wert, der angibt, ob der Analyse-Connector für Dateidownloads auf einem Gerät aktiviert ist. |
|
device.chrome.is_file_download_analysis_enabled == true | false |
is_bulk_data_entry_analysis_enabled |
Ein boolescher Wert, der angibt, ob der Analyse-Connector für Bulk-Text-(einfügen) auf einem Gerät aktiviert ist. |
|
device.chrome.is_bulk_data_entry_analysis_enabled == true | false |
is_security_event_analysis_enabled |
Ein boolescher Wert, der angibt, ob der Berichtsconnector für das Sicherheitsereignis auf einem Gerät aktiviert ist. |
|
device.chrome.is_security_event_analysis_enabled == true | false |
is_realtime_url_check_enabled |
Ein boolescher Wert, der angibt, ob der Connector für Echtzeit-URL-Prüfungen auf einem Gerät aktiviert ist. |
|
device.chrome.is_realtime_url_check_enabled == true | false |
safe_browsing_protection_level |
Die Richtlinie zum Schutzniveau für Safe Browsing des Browsers. Mögliche Werte:
|
|
device.chrome.safe_browsing_protection_level == SafeBrowsingLevel.SAFE_BROWSING_LEVEL_STANDARD |
is_site_isolation_enabled |
Ein boolescher Wert, der angibt, ob die Website-Isolierung für jede Website aktiviert ist. |
|
device.chrome.is_site_isolation_enabled == true |
is_built_in_dns_client_enabled |
Ein boolescher Wert, der angibt, ob der integrierte DNS-Client von Chrome mit dem DNS-Server kommuniziert. |
|
device.chrome.is_built_in_dns_client_enabled == true |
password_protection_warning_trigger |
Die Richtlinie zum Auslösen von Passwortschutzwarnungen des Browsers. Mögliche Werte:
|
|
device.chrome.password_protection_warning_trigger == PasswordProtectionTrigger.PASSWORD_PROTECTION_TRIGGER_PASSWORD_REUSE |
is_chrome_remote_desktop_app_blocked |
Ein boolescher Wert, der angibt, ob die Chrome Remote Desktop-App blockiert ist. |
|
device.chrome.is_chrome_remote_desktop_app_blocked == true |
is_chrome_cleanup_enabled |
Ein boolescher Wert, der angibt, ob das Chrome Cleanup-Tool aktiviert ist. | Windows | device.chrome.is_chrome_cleanup_enabled == true |
is_third_party_blocking_enabled
|
Ein boolescher Wert, der angibt, ob die Blockierung von Codeeinschleusungen durch Drittanbieter-Software aktiviert ist. | Windows | device.chrome.is_third_party_blocking_enabled == true |
Die folgende Tabelle enthält Beispiele für Richtlinien, die Sie festlegen können:
| Beispielrichtlinie | Ausdruck |
|---|---|
| Erlauben Sie den Zugriff nur dann, wenn der Nutzer von einem vollständig verwalteten Chrome-Browser kommt und nicht nur von einem verwalteten Chrome-Profil. Nach der Authentifizierung über einen vollständig verwalteten Chrome-Browser kann der Nutzer auch über die Google Cloud CLI auf die Ressourcen zugreifen. | device.chrome.management_state == ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED
|
| Erlauben Sie den Zugriff auf Ressourcen nur dann, wenn die Analyse von Downloadinhalten aktiviert ist, damit Administratoren gewährleisten können, dass der Download sensibler Inhalte erkannt wird. | device.chrome.is_file_download_analysis_enabled == true
|
| Erlauben Sie den Zugriff auf Inhalte nur dann, wenn im Browser Bedrohungs- und Datenschutzfunktionen aktiviert sind. | device.chrome.is_file_download_analysis_enabled == true &&
device.chrome.is_file_upload_analysis_enabled == true &&
device.chrome.is_realtime_url_check_enabled == true
|
| Erlauben Sie den Zugriff auf Inhalte nur dann, wenn die Berichterstellung für Sicherheitsereignisse aktiviert ist. | device.chrome.is_security_event_analysis_enabled == true
|