Este tópico descreve as regras de segurança nas políticas do Elastic Desktop Service (EDS).
Contexto
As regras de segurança nas políticas de cloud computer incluem:
Controle de logon de usuário: Controle de método de logon e lista de permissões de blocos CIDR.
Segurança de exibição: Anti-captura de tela e Marca d'água.
Controle da área de transferência: Granularidade de gerenciamento e Permissões de cópia.
Segurança de dados: Transferência de arquivos, Transferência de arquivos via Web Client e controle de transferência em velocidade máxima.
Acesso à rede: Controle de grupo de segurança e Controle de acesso por nome de domínio.
Auditoria de gravação de tela.
Gerenciamento de imagem: Redefinir imagem.
Snapshots personalizados do usuário final.
Controle de logon de usuário
Casos de uso
-
A regra Logon Method Control restringe os tipos de clientes do Alibaba Cloud Workspace que os usuários finais podem usar para se conectar aos cloud computers.
Exemplo: Para aumentar a segurança das informações corporativas, um administrador define a regra para permitir conexões apenas pelo cliente Windows, cliente macOS.
-
A regra CIDR Block Whitelist restringe os intervalos de endereços IP dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers.
Exemplo: Para reforçar a segurança, um administrador adiciona o intervalo de endereços IP da rede do escritório a uma lista de permissões. Isso garante que os funcionários se conectem aos cloud computers apenas no escritório e bloqueia o acesso de outros locais.
Parâmetros
Parâmetro | Descrição |
Controle de método de logon | Restringe os tipos de clientes do Alibaba Cloud Workspace disponíveis para os usuários finais. As opções incluem:
Por padrão, todas as opções estão selecionadas. Desmarque os tipos de cliente conforme necessário. |
Lista de permissões de blocos CIDR | Especifica os intervalos de endereços IP dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers. Clique em Add CIDR Block. Na caixa de diálogo Add CIDR Block, insira um Source CIDR Block permitido e clique em OK. O intervalo de endereços IP deve ser um bloco CIDR. Por exemplo: |
Segurança de exibição
Casos de uso
-
O recurso Anti-screenshot ajuda a evitar vazamentos de dados por capturas ou gravações de tela.
Exemplo: Uma empresa de design arquitetônico ativa a regra anti-captura de tela em seus cloud computers para impedir a cópia não autorizada de desenhos técnicos. Assim, ninguém consegue usar ferramentas de captura nos dispositivos locais para tirar screenshots ou gravar a tela do cloud computer.
-
O recurso Watermark previne a perda de dados e serve tanto como elemento dissuasor quanto ferramenta de auditoria.
Exemplo: Uma agência de publicidade ativa marcas d'água em seus cloud computers. Quando um funcionário tira um screenshot de um documento interno, a imagem recebe uma sobreposição com a marca d'água definida pelo administrador. Isso desencoraja eficazmente o vazamento de arquivos internos e fornece um rastro de auditoria crucial caso ocorra uma violação de dados.
Aplicabilidade
|
Recurso |
Versão mínima da imagem |
Cliente e versão mínima |
|
Anti-captura de tela |
N/A |
Cliente Windows e cliente macOS V5.2 |
|
Intensidade da marca d'água invisível |
1.8.0 |
N/A |
|
Marca d'água invisível com anti-fotografia |
1.8.0 |
Qualquer cliente V6.7 |
Parâmetros
Parâmetro | Descrição |
Anti-captura de tela | Este recurso ajuda a prevenir vazamentos de dados. Quando ativado, impede que os usuários finais usem ferramentas de captura nos dispositivos locais para tirar screenshots ou gravar a tela do cloud computer. Nota
|
Marca d'água | Este recurso previne a perda de dados e funciona como mecanismo dissuasor e ferramenta de auditoria. Marca d'água visívelUma marca d'água visível é uma sobreposição perceptível na tela. Configure seu conteúdo e estilo de exibição.
Durante a configuração, visualize uma prévia em tempo real da marca d'água visível na área de visualização abaixo. Marca d'água invisívelUma marca d'água invisível não é perceptível a olho nu. O algoritmo padrão fornecido pelo Elastic Desktop Service (EDS) criptografa as informações da marca d'água com base nas diferentes identidades de conta da Alibaba Cloud para evitar adulterações maliciosas. Os parâmetros para marcas d'água invisíveis incluem:
|
Consultar logs de transferência
Para obter informações sobre como consultar registros detalhados de transferências de arquivos, consulte Visualizar logs de transferência de arquivos.
Segurança de dados
Aplicabilidade
Mapeamento de disco local
-
Controle da área de transferência:
Não há pré-requisitos para transferir texto e imagens.
Transferências de arquivos exigem o cliente Windows V7.3 ou posterior.
O controle refinado exige versão 2,4 ou posterior da imagem do cloud computer. Caso contrário, todas as operações de cópia serão bloqueadas.
Transferência de arquivos via Web client: Mesmo se definido como Allow Upload/Download, essa política não entra em vigor para cloud computers baseados em Linux que usam o protocolo HDX. Para habilitar transferências de arquivos nesses cloud computers, use a política padrão do sistema, que possui todos os recursos ativados.
Parâmetros
Parâmetro | Descrição |
Mapeamento de disco local | |
Mapeamento de disco local | Mapeia o disco de um dispositivo local para um disco do WUYING Workspace. Isso permite acessar dados no disco local a partir do WUYING Workspace. As opções são:
|
Controle da área de transferência | |
Granularidade de gerenciamento | Este parâmetro determina o escopo das configurações de permissão da área de transferência. As opções incluem:
|
Permissão de cópia de texto | Define as permissões da área de transferência por tipo de dado. As opções incluem:
|
Permissão de cópia de rich text/imagem | |
Permissão de cópia de arquivo/pasta | |
Tamanho máximo de cópia de texto | Define o tamanho máximo para texto copiado. Textos que excederem esse limite serão truncados. |
Segurança de dados | |
Transferência de arquivos via Web client | Controla se arquivos podem ser transferidos entre um cloud computer e um dispositivo local usando o Web client. |
Acesso à rede
Controle de acesso por nome de domínio
Uma regra de controle de acesso por nome de domínio permite ou nega o acesso a domínios específicos de dentro de um cloud computer. Por exemplo, para cumprir regulamentos da empresa, um administrador pode adicionar domínios relacionados a entretenimento a uma lista de bloqueios e impedir que os funcionários acessem sites não relacionados ao trabalho durante o horário comercial.
Casos de uso
Por padrão, o acesso a todos os domínios é permitido a partir de um cloud computer. O controle de acesso por nome de domínio serve para permitir ou negar o acesso a domínios específicos e suporta controle refinado e multinível sobre o acesso a domínios.
Exemplo: Para os domínios listados na tabela a seguir, configure regras de DNS para obter um controle de acesso refinado.
Domínio | Exemplo | Política de acesso | Descrição |
Domínio de segundo nível |
| Permitir | Quando o cloud computer acessa |
Domínio de terceiro nível |
| Negar | Quando o cloud computer acessa |
| Permitir | Quando o cloud computer acessa | |
Domínio de quarto nível |
| Negar | Quando o cloud computer acessa |
| Permitir | Quando o cloud computer acessa | |
| Permitir |
Limitações
-
Limitações de domínio
Para garantir que os usuários finais usem seus cloud computers adequadamente, os seguintes domínios de segurança reservados não estão sujeitos a regras de DNS. O acesso a esses domínios é sempre permitido. Se você definir a política de acesso para esses domínios como Negar, a regra não terá efeito.
*.gws.aliyun*.aliyun.com*.alicdn.com*.aliyunpds.com*.aliyuncds.com*.aliyuncs.com
-
Limitações de sistema operacional
As regras de controle de acesso por nome de domínio aplicam-se apenas a cloud computers que executam o sistema operacional Windows.
-
Limite de quantidade de regras
É possível criar até 300 regras de DNS.
Parâmetros
Na seção Domain Name Access Control (Formerly DNS Feature), clique em Add Rule. Na caixa de diálogo Add Rule, configure os seguintes parâmetros e clique em OK.
Parâmetro | Descrição |
Nome de domínio | Insira o nome de domínio para o qual deseja definir regras de DNS. Só é possível adicionar um nome de domínio por vez. O caractere curinga |
Descrição | Uma descrição personalizada para a regra de DNS. |
Política de acesso | Selecione Allow ou Reject. Nota
|
Controle de grupo de segurança
Um grupo de segurança é um mecanismo que controla o tráfego de entrada e saída de um cloud computer para aumentar sua segurança.
Casos de uso
Uma regra de grupo de segurança é definida por propriedades como direção, política, prioridade, tipo de protocolo e intervalo de portas. Antes de estabelecer comunicação de dados com um cloud computer, o sistema avalia a solicitação em relação às regras do grupo de segurança na política associada para determinar se concede acesso:
Para regras com política Permitir, se a solicitação de acesso corresponder à regra, a solicitação será permitida.
Para regras com política Negar, se a solicitação de acesso corresponder à regra, a solicitação será bloqueada e o pacote de dados descartado imediatamente.
Adicione regras de controle de grupo de segurança de entrada ou saída para controlar ainda mais o tráfego dos seus cloud computers. A seguir, são apresentados exemplos de configurações para regras de controle de grupo de segurança:
Cenário 1
Por padrão, todo o acesso de saída de um cloud computer é permitido. Adicione as seguintes regras de saída para permitir acesso apenas a endereços IP específicos:
-
Regra 1: Negar todo o acesso de saída. Exemplo:
Direção
Política
Prioridade
Tipo de protocolo
Intervalo de portas
Objeto de autorização
Saída
Negar
2
Todos
-1/-1
0.0.0.0/0
-
Regra 2: Permitir acesso a um endereço IP específico. A prioridade desta regra deve ser superior à da Regra 1. Exemplo:
Direção
Política
Prioridade
Tipo de protocolo
Intervalo de portas
Objeto de autorização
Saída
Permitir
1
Selecione o tipo de protocolo aplicável.
Defina um intervalo de portas apropriado.
O endereço IP para permitir acesso, por exemplo: 192.168.1.1/32.
Cenário 2
Em um ambiente VPC, adicione uma regra de entrada para permitir acesso de um endereço IP específico ao cloud computer. Exemplo:
|
Direção |
Política |
Prioridade |
Tipo de protocolo |
Intervalo de portas |
Objeto de autorização |
|
Entrada |
Permitir |
1 |
Selecione o tipo de protocolo aplicável. |
Defina um intervalo de portas apropriado. |
O endereço IP para permitir acesso, por exemplo: 192.168.1.1/32. |
Cenário 3
Suponha que o Cloud Computer A esteja associado à Política A, e o Cloud Computer B esteja associado à Política B. Em um ambiente VPC, o Cloud Computer A e o Cloud Computer B não conseguem se comunicar porque todo o acesso de entrada é negado por padrão. Adicione as seguintes regras de entrada à Política A e à Política B para habilitar a comunicação de rede entre eles:
-
Na Política A, adicione uma regra de entrada para permitir acesso do Cloud Computer B. Exemplo:
Direção
Política
Prioridade
Tipo de protocolo
Intervalo de portas
Objeto de autorização
Entrada
Permitir
1
Selecione o tipo de protocolo aplicável.
Defina um intervalo de portas apropriado.
Endereço IP do Cloud Computer B.
-
Na Política B, adicione uma regra de entrada para permitir acesso do Cloud Computer A. Exemplo:
Direção
Política
Prioridade
Tipo de protocolo
Intervalo de portas
Objeto de autorização
Entrada
Permitir
1
Selecione o tipo de protocolo aplicável.
Defina um intervalo de portas apropriado.
Endereço IP do Cloud Computer A.
Limitações
-
Limite de quantidade de regras
É possível criar até 200 regras de controle de grupo de segurança.
-
Limitações em regras de entrada
Por padrão, um cloud computer permite todo o acesso de saída. O acesso de entrada segue estes princípios:
Pela internet, um cloud computer não suporta nenhum acesso de entrada. Mesmo que você defina uma regra de grupo de segurança de entrada como Permitir, a regra não terá efeito.
Em um ambiente VPC, um cloud computer nega todo o acesso de entrada por padrão. No entanto, defina uma regra de grupo de segurança de entrada como Permitir para autorizar solicitações de acesso específicas.
Parâmetros
Na seção Security Group Control, clique em Add Rule. Na caixa de diálogo Add Rule, configure os seguintes parâmetros e clique em OK.
Parâmetro | Descrição |
Direção |
|
Política |
|
Prioridade | Um valor de 1 a 60, onde um valor menor indica maior prioridade. Regras com maior prioridade têm precedência. |
Tipo de protocolo | TCP, UDP, ICMP (IPv4) e GRE são suportados. |
Intervalo de portas | A porta usada pelo aplicativo ou protocolo. Quando o tipo de protocolo selecionado é Custom TCP ou Custom UDP, defina uma porta personalizada. Insira uma porta específica, como |
Objeto de autorização | Um intervalo de endereços IPv4 no formato CIDR. |
Descrição | Uma descrição personalizada para a regra. |
Próximos passos
Por padrão, os cloud computers negam todo o tráfego de entrada, mas permitem todo o tráfego de saída. Isso é gerenciado por uma regra padrão que permite todo o acesso de saída. As regras de saída que você adicionar entrarão em conflito com a regra padrão. Dependendo da rede do escritório à qual seu cloud computer pertence, talvez seja necessário ajustar a prioridade da regra padrão para que suas novas regras entrem em vigor.
Se você estiver usando uma nova rede do escritório (formato de ID:
region ID+dir+10 digits), a regra padrão tem a menor prioridade, portanto, as regras adicionadas entrarão em vigor imediatamente sem etapas extras.-
Se você estiver usando uma rede do escritório que foi atualizada de uma versão mais antiga (formato de ID:
region ID+dir+17 letters and digits), a regra padrão tem a maior prioridade. Ajuste manualmente a prioridade da regra padrão. Para isso, execute as seguintes etapas:Localize a rede do escritório à qual o cloud computer pertence e clique no seu ID da rede do escritório.
Na página de detalhes da rede do escritório, clique no ID do grupo de segurança.
Na página Security Groups, clique no ID do grupo de segurança.
-
Na página Security Group Rules, clique na aba Outbound e modifique a prioridade da regra correspondente.
Recomendamos definir a prioridade como 60. Isso garante que quaisquer regras de saída adicionadas manualmente entrem em vigor imediatamente.
Snapshots personalizados do usuário final
Snapshots personalizados do usuário final
A regra de snapshots personalizados do usuário final permite controlar se os usuários finais podem criar seus próprios pontos de restauração no cliente.
Casos de uso
Os usuários finais podem usar pontos de restauração para fazer backup e restaurar dados em seus cloud computers. Por exemplo, podem criar um ponto de restauração antes de executar operações de alto risco, como modificar arquivos críticos do sistema.
Para evitar erros operacionais ou desperdício de recursos, os administradores podem usar essa política para gerenciar a criação de pontos de restauração personalizados pelos usuários finais.
Limitações
Este recurso está disponível apenas quando um cloud computer é atribuído a um único usuário.
Parâmetros
Quando a opção End-user custom snapshots está Enabled, os usuários finais podem criar pontos de restauração personalizados na página Management do cartão da área de trabalho do seu cloud computer.
Quando a opção End-user custom snapshots está Disabled, o recurso de ponto de restauração personalizado fica oculto para os usuários finais na página Management.