ポリシーとグループ
ポリシーは、エージェントが強制する内容を定義します。 グループ は、一連のデバイスにポリシーを割り当てます。すべてのデバイスはハートビートごとに有効なポリシーを解決するため、変更はすぐに反映されます。ポリシー
ポリシー (AgentPolicy) には次のものが含まれます。
保護プリセット
すべてのノブを調整するのではなく、動作ガードと出力モードをバンドルする単一の保護プリセットを選択できます。
オフプリセットの組み合わせは カスタム として表示されます。
グループ
グループ (AgentGroup) には policyId に加えて、OS、ホスト名のグロブ パターン、および優先順位に基づいて一致する動的な メンバーシップ ルール があります。デバイスの有効なポリシーは デバイス → グループ → ポリシー で解決され、ハートビートごとに再評価されるため、グループ間でデバイスを移動する (またはグループのルールを編集する) と、デバイスは自動的に再ターゲットされます。
安全なロールアウト
ポリシーの変更は制御されたワークフローを通じて送信されるため、フリート全体に適用する前に検証できます。- 改訂とロールバック - すべてのポリシー変更はバージョン管理されます。いつでも以前のリビジョンにロールバックできます。
- ロールアウト リング — 一度にすべてではなく、段階的なリング (一時停止/再開/前進) を通じて変更を進めます。
- ドライラン シミュレート — 何も保存したり強制したりせずに、現在のインベントリに対してポリシーが *検出またはブロックするものをプレビューします。
- 例外 — デバイスごと/ルールごとの例外の承認ワークフロー。承認すると、管理された除外が追加されます。承認には管理者の役割が必要です。
改ざん防止とアンインストール キー
ポリシーには アンインストール キー (tamperProtection.uninstallRequiresKey) が必要な場合があるため、キーがなければローカル ユーザーはエージェントを削除できません。要件 (およびオフライン ソルト/ハッシュを含むハッシュ化されたキー) がエンドポイントに配信されるため、ネットワーク外でも検証できます。アンインストール試行は、パブリック トークン検証エンドポイントを通じて検証されます (最初にポリシーごとのキー、次にフリート全体のフォールバック)。失敗は監査されます。 自己更新と改ざん防止 を参照してください。

