ファイルとクリップボードの管理
このページで解決すること
Section titled “このページで解決すること”接続を管理下に置いたあと、データを持ち込めるか持ち出せるかは別の問題です。 システムはクリップボードとファイルの出入りを五つの全体ポリシーキーにまとめ、四種類の場所で強制します。 止められた操作そのものも記録になります。
SFTP のファイル管理
Section titled “SFTP のファイル管理”SSH 資産のワークスペースのツールバーに「ファイル管理」があります。パネルからディレクトリを見て、アップロード、ダウンロード、ディレクトリの作成、削除ができ、 サイズと更新の時刻が出ます。削除の前には確認が入ります。
ファイルのエンドポイントのゲートは、権限の確認、資産の存在と有効の確認、アクセスポリシーのゲート、データ転送のゲートの順に通ります。 パスは絶対パスである必要があり、上位への脱出は受け付けません。
五つのポリシーキー
Section titled “五つのポリシーキー”「アクセス制御」のページの「データ転送の管理」の区画にあり、五つのキーは出荷時すべて許可です。
| ポリシーキー | 対象の操作 |
|---|---|
| クリップボードを資産へ貼り付ける | ローカルのクリップボードの内容をリモートへ送る |
| クリップボードを資産から持ち出す | リモートのクリップボードの内容をローカルへ取り込む |
| ファイルを資産へアップロード | アップロードと、ディレクトリの作成 |
| ファイルを資産からダウンロード | ダウンロード。クエリコンソールの結果の書き出しを含みます |
| 資産上のファイルを削除 | リモートのファイルの削除 |
クリップボードの二つのキーはグラフィック接続に強制力を持ち、変更は新しい接続から効きます。画面にもそう示されます。 ファイルの三つのキーは SFTP のファイル管理、グラフィックのチャネル、コンテナのファイルの出入りにすぐ効きます。
ディレクトリを並べる操作はこのキーの管理下にありません。ポリシーを絞ったあともファイルの一覧は見え、操作の方が使えなくなります。
四種類の強制点
Section titled “四種類の強制点”- グラフィック接続の接続パラメーター。
- SFTP のファイルのエンドポイント。
- グラフィックのチャネルのコマンドの流れ。実際に送る操作と取り込む操作を捕らえます。
- コンテナのファイルコピーのエンドポイントと、クエリコンソールの結果の書き出しのエンドポイント。
管理者もこのポリシーを免除されず、ブレークグラスチケットでも通りません。ポリシーを読み取れないときは、強制点はすべて禁止として扱います。
画面での見え方
Section titled “画面での見え方”使えない操作は「使えない理由つき」で示します。押してから失敗するのではありません。 パネルの上に、どの操作がセキュリティポリシーで禁じられているかを書き、閲覧とディレクトリの一覧は影響を受けないことも示します。 テキストのターミナルでは見せかけの制御をしません。SSH のターミナルに「貼り付けは無効です」といった案内は出ません。 その層はもともとこのキーの強制点ではないからです。
アクセス制御のページには、この制御の境界を一条ずつ並べた開閉できる区画があります。
機密原文の閲覧アラートをポリシーで有効にすると、クリップボード原文を見る際に理由を入力し、中程度のアラートが別に発生します。閲覧操作も記録されます。
監査で見えること
Section titled “監査で見えること”- 成功したファイル操作は、操作者、資産、操作の種別、リモートのパスを記録します。アップロードとダウンロードにはサイズと内容のハッシュも付きます。
- 止められた操作も同じ操作の種別で残り、状態は拒否と示され、どのゲートが止めたかも記録します。
- ディレクトリの作成の判定はアップロードのキーで行いますが、監査の操作はディレクトリの作成として残ります。二つは混ざりません。
- 接続を張った時点でそのセッションに効いていた五つの設定を、セッションの記録に書き込みます。
- ポリシーキー自体の変更も記録に残り、変更者、キー名、旧値と新値が入ります。