Skip to main content

ポリシーとグループ

ポリシーは、エージェントが強制する内容を定義します。 グループ は、一連のデバイスにポリシーを割り当てます。すべてのデバイスはハートビートごとに有効なポリシーを解決するため、変更はすぐに反映されます。

ポリシー

ポリシー (AgentPolicy) には次のものが含まれます。

保護プリセット

すべてのノブを調整するのではなく、動作ガードと出力モードをバンドルする単一の保護プリセットを選択できます。 オフプリセットの組み合わせは カスタム として表示されます。

グループ

グループ (AgentGroup) には policyId に加えて、OS、ホスト名のグロブ パターン、および優先順位に基づいて一致する動的な メンバーシップ ルール があります。デバイスの有効なポリシーは デバイス → グループ → ポリシー で解決され、ハートビートごとに再評価されるため、グループ間でデバイスを移動する (またはグループのルールを編集する) と、デバイスは自動的に再ターゲットされます。

安全なロールアウト

ポリシーの変更は制御されたワークフローを通じて送信されるため、フリート全体に適用する前に検証できます。
  • 改訂とロールバック - すべてのポリシー変更はバージョン管理されます。いつでも以前のリビジョンにロールバックできます。
  • ロールアウト リング — 一度にすべてではなく、段階的なリング (一時停止/再開/前進) を通じて変更を進めます。
  • ドライラン シミュレート — 何も保存したり強制したりせずに、現在のインベントリに対してポリシーが *検出またはブロックするものをプレビューします。
  • 例外 — デバイスごと/ルールごとの例外の承認ワークフロー。承認すると、管理された除外が追加されます。承認には管理者の役割が必要です。

改ざん防止とアンインストール キー

ポリシーには アンインストール キー (tamperProtection.uninstallRequiresKey) が必要な場合があるため、キーがなければローカル ユーザーはエージェントを削除できません。要件 (およびオフライン ソルト/ハッシュを含むハッシュ化されたキー) がエンドポイントに配信されるため、ネットワーク外でも検証できます。アンインストール試行は、パブリック トークン検証エンドポイントを通じて検証されます (最初にポリシーごとのキー、次にフリート全体のフォールバック)。失敗は監査されます。 自己更新と改ざん防止 を参照してください。

関連