如果想要让你的合作对象在临时的情况下访问内部网络资源, 然而又担心数据出现泄露的情况, 那么对于这种状况, 使用Safew的临时会话功能是可行的, 具体做法是设置好有效的期限, 当对方到达过期时间时其会自动断开连接, 如此这般这才称得上是最为稳妥得当的办法。
身处咱们这个从事 IT 或者网络管理领域的群体, 最为担忧害怕的便是权限给予过多后却无法收回。往昔之时或许是为了贪图便利, 便给予一个长期有效的账号, 最终导致人员离职离去后权限依旧留存, 如此潜在的风险隐患实在是太大了。就在今天, 我会以手把手指导的方式, 教你如何运用 Safew 去配置这个具备“限时”特性的功能, 这样做既能为合作提供便利, 又能够保障安全。
你要清楚明白一点, 这个功能是用于供外部人员使用的, 并非是专门为内部员工长期开放启用的, 所以, 千万不要把使用对象搞混淆了。
我们直接看操作步骤。别想太复杂,就三步走:
1. 登录Safew管理后台
将你的浏览器开启, 把Safew的管理地址键入进去。要铭记使用具备管理员权限的账号去登录, 不然后续那些设置项你根本就无法看见。
2. 创建外部访客策略
至菜单之中寻觅“访客管理”或者与之相涉“临时会话”的选项, 再去点击“新建策略”, 于此存在一个关键要点, 即需为该策略赋予一个名称, 诸如“XX合作方 - 项目A - 临时访问”这般, 所起名字务必要易于记忆, 否则往后运作管理诸多策略时将会陷入混乱。
3. 设置有效期和权限范围
这堪称最为关键且重要的一步, 于“有效期”之处, 不要选择“永久”, 而是要选择“自定义时间”, 你能够设定从当下之日起始, 直至下周之末尾, 亦或者仅仅设置为4小时具备效力, 权限范围务必要使之达到最小化, 仅仅勾选他们所需要去访问的那个文件夹或者服务器IP, 其余的全部都予以关闭。
牢记, 权限越小越具安全性。诸多新手易犯的失误便是将整个部门目录都给予访客开放权限, 自认为反正存在时长限制, 便觉得无妨。这可是大错特错!一旦其间有人进行恶意操控, 或者账号被他人盗用, 那损失可就极为重大了。
需要规范通讯内容管控可参考:Safew全局敏感词预警怎么搭?教你快速识别涉密风险,避开合规大坑
除了基本设置,还有一些细节你得注意,这是我之前踩过的大坑。
有一回, 我为一家专门负责设计的公司配备了临时会话, 并且设定了它在24小时之内是有效的。然而到了第二天清晨的时候, 我发觉他们依旧还在进行访问操作。经过一番仔细的检查之后才发现, 那是由于我开启了“续期”这个功能, 同时还没有设置最大续期的次数。这情形给人的感觉就如同你把车钥匙借给了朋友, 明确表示只借一天, 可结果朋友每次用完之后都自动办理了续租手续, 最终车钥匙直至最后都一直没有归还回来罢了。所以呀, 务必要去检查“自动续期”的开关, 最好直接将其关闭, 或者设定限制条件, 让它只能续期一回, 并且还需要管理员亲自手动进行审批才行。
除此之外, 提议开启“访问日志”, 虽说平常并不需要去查看, 然而一旦出现了问题, 这可是确凿的证据, 瞧瞧他们究竟下载了些什么, 浏览过哪些页面, 如此心里方能有数。
可能你会问,如果合作方突然需要多待几天怎么办?
此刻别着急去更改策略, 你能够挑选删除旧有的临时会话进而重新创立一个新周期的, 或者要是你们公司存在严格的审批流程, 那就让他们提交申请, 你手动将其延长一下, 然而不管怎样, 千万别让权限处于“无期限”状态。
Q1: 配置完临时会话,合作方怎么登录?
A: 你只需将所生成的临时链接或者二维码发送给他们便可。他们点击打开链接, 倘若设有验证码则输入验证码, 即可直接访问你所指定的资源, 无需他们去注册账号, 也无需知晓你们的内网密码。
Q2: 临时会话到期后,之前的访问记录还在吗?
应答者: 存在。记录是于安全服务器当中予以存储保留的, 即便会话处于中断状态, 其也绝对不会有所遗失不见。你乃是能够随时前往后台区域去查看审计日志的, 这对于合规检查而言是具备相当大的作用价值的。
Q3: 如果合作方忘退出,会不会一直占用资源?
A说不会, 原因是设置了“闲置超时”, 举例来说, 你设定了30分钟无人进行操作便会自动断开, 如此一来即使使用者忘记关闭, 系统也会替他断开, 进而释放连接资源。
Q4: 能同时给多个不同的合作方配置吗?
哦, 那肯定事行了的哟怎么说的。你能够针对每一个合作的对象去弄出独立的那种策略的啵。就好像那种哈“甲方-设计组”, 还有“乙方-测试组”一样的, 它们两是不会互相去产生干扰的, 各自去对自己的有效期以及权限进行一个管理的。

通过Safew来依照相关要求配置外部访客的临时会话, 其处于核心位置的内容, 是区区四个字: 要做出限时的设定、还要进行限量的规划。
限时:一定要设好截止时间,别留后门。
限量:只给必要的权限,别给全量。
运行监控程序, 开启日志记录功能, 按照固定周期进行抽查, 以此保证不存在异常情况的下载行为或者是不正常的访问操作。
采取这般举措, 能够达成业务合作所需, 还可将内网数据的安全隐患降至最为微量的程度。不要再以手动方式去开启账号了, 运用这类自动化的临时会话机制, 其既省心又具备安全方面的可靠保障。亟待火速去展开尝试验证, 一旦做出一次配置, 便可不需再度劳心费力, 长久受益于便利性与稳定性。
需要对接企业组织架构可学习:Safew私有化部署:一键同步LDAP账号,搞定全员权限管理